揭秘欺骗朝鲜IT工作者的虚假加密货币创业公司

目录

一台笔记本电脑屏幕上显示着视频会议画面,四名参会者戴着耳机,旁边桌子上放着一份已签署的文件。

分享

安全研究人员发现了一项为期五周的行动,该行动招募了疑似朝鲜籍IT人员进入一家完全虚构的加密货币初创公司,并在他们不知情的情况下监视他们的工作。这项名为“蓝色气球”(Ballena Azul)的行动让研究人员得以一窥朝鲜特工如何利用虚假身份、远程访问工具、VPN基础设施和人工智能技术,在加密货币行业寻求合法就业机会。

关键精华

  • 安全研究人员创建了一个名为 Ballena Azul 的虚假 DeFi 初创公司,以调查疑似朝鲜 IT 工作人员。
  • 我们雇佣了三名嫌疑特工,并给他们配备了可控虚拟机,这些虚拟机可以记录他们的活动。
  • 工作人员在操作过程中使用了美国身份证件、远程访问软件、VPN 服务和人工智能工具。
  • 研究人员发现了此前与朝鲜军事行动相关的恶意软件的基础设施。
  • 该案例表明,合法就业如何能让可疑人员获得公司系统的授权访问权限,而无需先发起网络攻击。
  • 研究人员表示,这些疑似工人与著名的千里马行动有关,但截至 8 月 11 日,政府消息人士尚未独立证实这一说法。

研究人员将一家虚假创业公司变成了一项受控实验

此次行动由BCA LTD的Mauro Eldritch和NorthScan的Heiner García两位网络安全研究员执行,基础设施由ANY.RUN提供。研究人员并未等待疑似朝鲜籍员工主动联系真实公司,而是创建了名为Ballena Azul的虚拟公司,并发布了开发人员职位。一名与调查相关的招聘人员提供了三名候选人,并为他们分配了编程任务,同时授予他们访问受控虚拟桌面环境的权限。研究人员能够全程监控他们的活动。

招聘过程本身就暴露出几个问题。一位候选人声称自己居住在德克萨斯州,却提供了加利福尼亚州的驾照和纽约州的银行账户。另一位候选人提供了德克萨斯州的驾照、有效的社会安全号码和堪萨斯城的银行账户。第三位候选人提供了一张据称属于他人的纽约州驾照。

研究人员还发现证据表明,一些身份证件曾使用人工智能工具进行处理。据报道,其中一张图片包含谷歌的 SynthID 水印,但研究人员并未确定该水印的具体检测方法。

工人遗留下了宝贵的情报

一旦进入虚假公司内部,这些嫌疑特工的行为就与合法的远程开发人员别无二致,同时对他们的工作环境进行侦察。据报道,三人均运行了包括 dxdiag、systeminfo 和 wmic 在内的命令来收集有关其计算机的信息。他们还检查了网络连接的地理位置。其中一名员工安装了 Chrome 远程桌面,并将个人 Google 帐户连接到受控计算机。这可能会暴露浏览历史记录、已保存的密码和浏览器扩展程序。该员工还从同一环境登录了 GitHub。

研究人员还发现了与此次行动相关的其他工具,包括用于传递双因素认证码的服务、远程访问软件和VPN基础设施。他们反复观察到AstrillVPN的出口节点,该服务也与朝鲜IT从业人员的活动有关。这些浏览器中包含多个人工智能驱动的求职申请和面试工具,包括AIApply、Final Round AI和Simplify Copilot。

人工智能成为嫌疑特工的工具

调查还揭露了生成式人工智能的广泛使用。研究人员称,这些员工使用 ChatGPT 来辅助完成编码、写作和技术任务,包括一些他们独立完成起来似乎比较困难的任务。据报道,谷歌 Gemini 还被用于图像处理和文档篡改。研究人员表示,这些涉嫌员工未必需要自行部署恶意软件才能造成安全风险。

一旦特工成功入职,合法的身份信息就能让他们访问源代码、内部系统、通信内容和其他敏感的公司资源。这使得招聘过程本身成为一道潜在的安全屏障。

加西亚描述了调查中一项较为令人惊讶的发现:

“说实话,最让我惊讶的是,其中很多部分都是即兴发挥的。”

研究人员表示,这些嫌疑工人似乎没有遵循严格的公司流程,而是严重依赖即兴发挥和现有工具。

基础设施或许比工人更能揭示问题所在

其中一项最有价值的发现是,在工人连接到 Ballena Azul 的受控环境之前所使用的外部基础设施。

研究人员发现了与 InvisibleFerret 和 BeaverTail/OtterCookie 等恶意软件家族相关的服务器,这些恶意软件家族此前曾与针对凭证、加密货币钱包和其他敏感信息的攻击活动有关。部分服务器此前已被研究人员发现,而其他服务器似乎是此前未记录在案的基础设施。

这种区别至关重要,因为基础设施可以在多个行动中重复使用。因此,识别出某个行动人员今天使用的服务器,可能就能提供有关连接到同一网络的其他行动或活动的情报。

朝鲜IT从业人员仍然是加密货币行业的风险因素。

Ballena Azul 的调查正值外界不断警告朝鲜 IT 人员使用虚假身份获得远程工作之际。

今年7月,Consensys公司披露,该公司在不知情的情况下通过第三方与一名与朝鲜有关联的开发人员建立了合作关系,之后才发现威胁并终止了合作。美国当局也对一些涉嫌帮助朝鲜工人使用盗用身份信息获取远程工作的中间人提起了诉讼。美国财政部估计,朝鲜的IT从业人员骗局为该政权带来了数亿美元的收入,这使得就业欺诈成为朝鲜更广泛的金融战略的一部分,而不仅仅是一个网络安全问题

对于加密货币公司而言,这种危险尤其严重,因为开发者可能能够访问源代码、钱包、基础设施和金融系统。

这家虚假公司最终消失了。

几周后,研究人员通过引入另一位虚构的公司高管结束了这项行动。这位高管质问员工身份和证件上的不一致之处。这次质问导致疑似特工退出了沟通渠道。随后,研究人员策划了一场内部纠纷,并将Ballena Azul公司塑造成一家因招聘决策失误而濒临倒闭的企业。

研究人员称,至少有一名嫌疑人后来私下联系了加西亚,向他道歉并询问他的安全状况。他们表示,这些嫌疑人至今仍不知道 Ballena Azul 从来就不是一家真正的加密货币初创公司。

结语

Ballena Azul 行动表明,朝鲜 IT 人员发起的攻击活动对加密货币公司构成了一种不同的威胁。最初的入侵可能并非通过恶意软件或窃取密码。相反,攻击者可以通过合法的招聘流程进入公司,并获得公司本身的授权访问权限。

对于加密货币公司而言,随着远程办公越来越难以与普通的远程工作区分开来,更严格的身份验证、招聘后的反复检查、对远程访问模式的审查以及对开发人员环境的仔细监控可能会变得越来越重要。

免责声明:本文仅供参考,不构成任何交易或投资建议。本文内容不构成任何财务、法律或税务建议。交易或投资加密货币存在相当大的财务损失风险。在做出任何交易或投资决定之前,请务必进行尽职调查。