PurpleDelta: северокорейские ИТ-работники проникают в компании под фальшивыми личностями

Кластер PurpleDelta, связанный с северокорейскими IT-работниками, с конца 2024 года по начало 2025 года использовал не менее 22 вымышленных личностей для трудоустройства в более чем 1100 организациях. Операторы, часть которых, вероятно, базируется в Китае, в частности в районе Шэньяна, целились преимущественно в компании из технологического и финансового секторов.

Злоумышленники выдавали себя за специалистов, проживающих в США, Германии, Бразилии и других странах. Некоторые из них, предположительно, одновременно работали в нескольких организациях, продолжая проходить собеседования и подавать заявки под другими именами.

Фальшивые личности и массовая рассылка заявок

PurpleDelta поддерживал псевдонимы на LinkedIn, GitHub, Medium, Upwork и других freelance-платформах. По данным отчета, операторы могли подавать до 60 заявок в день, а иногда претендовали на одну и ту же должность сразу под несколькими личностями.

Для создания и поддержания вымышленных профилей использовались:

  • профильные изображения, сгенерированные с помощью AI;
  • поддельные документы, удостоверяющие личность, созданные через identity-generation services;
  • украденные учетные данные;
  • временные номера телефонов;
  • anti-detect browsers с поддержкой нескольких аккаунтов;
  • отдельные профили Chrome;
  • подробные электронные таблицы для координации заявок и рабочих процессов.

Для каждого псевдонима операторы настраивали ChatGPT, который помогал поддерживать согласованный фон личности, создавать индивидуальные резюме и готовить ответы для собеседований.

AI использовался и во время собеседований

Во время интервью и последующего трудоустройства PurpleDelta применял инструменты для записи экрана и транскрибации, включая iTop Screen Recorder, Krisp и Caption.Ed.

Транскрибированные вопросы интервьюеров копировались в ChatGPT, после чего операторы иногда дословно повторяли сгенерированные ответы. Такая практика указывала на ограниченное владение английским языком или недостаточный уровень технической подготовки у некоторых участников схемы.

После получения работы операторы:

  • записывали внутренние совещания и рабочие сессии;
  • использовали Google Translate для подготовки объяснений, связанных с применением личных устройств и банковских счетов;
  • создавали дополнительных AI-ассистентов для выполнения рабочих задач;
  • координировали действия через Telegram и Slack.

Удаленный доступ и посредники

Для получения, настройки и обслуживания корпоративных ноутбуков PurpleDelta привлекал посредников. Удаленный доступ к устройствам обеспечивали, в частности, AnyDesk, Google Chrome Remote Desktop, Jump Desktop и RealVNC.

Кроме того, операторы использовали commercial VPN, proxy-сервисы, cloud- и domain-провайдеров, а также платежные платформы PayPal, Payoneer, Stripe, Rapyd и GO2bank. В расчетах также применялась cryptocurrency.

Отдельное направление схемы — вербовка третьих лиц. Им предлагали долю дохода в обмен на предоставление:

  • легитимных персональных данных;
  • аккаунтов на freelance-платформах;
  • компьютеров и другого оборудования;
  • помощи с получением и обслуживанием корпоративных устройств.

Риски для компаний

Подобная деятельность создает риски не только для процессов найма, но и для информационной безопасности организаций. Скомпрометированные рабочие места могут предоставить злоумышленникам доступ к исходному коду, проприетарным данным, внутренним коммуникациям и привилегированным системам.

Особую опасность представляет сочетание поддельной личности, удаленного доступа к корпоративному устройству и реальных рабочих полномочий.

Что рекомендуется проверить организациям

Компаниям, обнаружившим совпадающих кандидатов или сотрудников, рекомендуется провести проверку следующих факторов:

  • согласованности личности, биографии и документов сотрудника;
  • фактического местоположения устройств;
  • наличия и использования программного обеспечения для удаленного доступа;
  • активности VPN и proxy-сервисов;
  • аномалий в активности учетных записей;
  • установленного программного обеспечения;
  • рабочих и внутренних коммуникаций;
  • связей между несколькими кандидатами и сотрудниками.

По итогам расследования организациям следует пересмотреть действующие права пользователей и ограничить привилегии доступа до минимально необходимых. Особое внимание необходимо уделить доступу к исходному коду, корпоративным хранилищам, системам управления инфраструктурой и внутренним коммуникациям.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: