揭秘:假加密初创公司如何诱骗朝鲜IT工作者——深度调查

一名记者被要求假扮风险投资人,以诱骗疑似朝鲜IT工作者——这不是常见的事。今年六月,笔者化名“Aelin Ashriver”,以虚构的Definitive Communications投资人的身份,加入了一场Zoom会议,与加密初创公司Ballena Azul的开发团队会面。这些IT工作者以为自己在为初创公司争取风投支持,而实际上,他们已在一个虚假加密公司内工作数周,该公司由网络安全公司BCA LTD创始人Mauro Eldritch和Telefónica Tech网络威胁情报分析师、NorthScane创始人Heiner García专门搭建,目的是研究他们的方法和基础设施。

在会议期间,笔者甚至暗示可能为Ballena Azul在Cointelegraph上争取报道,至少这一点是真的。

揭秘:假加密初创公司如何诱骗朝鲜IT工作者——深度调查

疑似朝鲜IT工作者向由Cointelegraph人员扮演的虚构Definitive Communications进行风投路演。来源:ANY.RUN

为疑似朝鲜IT工作者创建公司

Eldritch和García使用网络安全平台ANY.RUN提供的基础设施搭建了虚构的Ballena Azul。一个曾于2022年解散的同名英国注册公司为这个项目增添了合法性。Eldritch化名联合创始人“Leonardo Nelson”,García则使用化名“Andy Jones”,扮演公司团队负责人。

这次持续五周的诱骗行动最宝贵的收获之一,是发现了这些IT工作者在连接到Ballena Azul受控虚拟桌面之前使用的中介服务器。暴露的服务器极具价值,因为此类基础设施经常在多个行动中被重复使用,且可能长时间保持活跃。García告诉Magazine,这些服务器与朝鲜相关恶意软件家族有关,这些恶意软件用于窃取凭据、加密钱包数据和其他敏感信息。他说道:“我们发现的一些服务器曾与之前几年传播InvisibleFerret和BeaverTail/OtterCookie相关联,至今仍然活跃。但另一些完全是新的,没有任何情报记录,看起来干净,避开了主流黑名单或威胁源。”

研究人员指出,这些基础设施可能有多重用途,之前用于恶意软件分发的服务器也可能被用作命令与控制服务器,以及操作者的日常代理。这些疑似IT工作者无需部署恶意软件就可能构成威胁。一旦被聘用,他们就能合法访问公司的内部系统、源代码和其他敏感信息。他们潜伏的时间越长,就能持续领取薪水,而研究人员称这些薪水最终会为朝鲜政权提供资金。

行动还显示,该组织依赖人工智能工具来弥补技术知识上的不足。他们使用ChatGPT进行写作和编码,包括回答基本问题和完成自己难以完成的任务。他们更喜欢用Google Gemini进行图像修改和文件伪造。

揭秘:假加密初创公司如何诱骗朝鲜IT工作者——深度调查

一名疑似朝鲜IT工作者在Ballena Azul行动中与ChatGPT合作,试图获取测试网加密货币。来源:ANY.RUN

他们使用的其他工具包括远程桌面软件、加密钱包以及一个共享双因素认证码的服务。

朝鲜IT工作者已成为加密货币行业日益增长的网络安全威胁。Consensys在7月表示,它曾通过第三方服务提供商聘用一名与朝鲜有联系的开发者,后来发现威胁并切断了访问权限。在另一起案件中,美国检察官于2025年起诉四名朝鲜国民,指控他们利用虚假身份获得远程IT工作,并涉嫌从两家公司窃取超过90万美元的加密货币,其中包括一家美国区块链研发公司。美国财政部在3月表示,朝鲜IT工作者计划在2024年创造了近8亿美元收入,用于资助平壤政权的大规模杀伤性武器计划。

Ballena Azul内部行动

骗局始于García通过GitHub与一名招聘人员取得联系,该招聘人员与威胁组织“Famous Chollima”有关联,该组织与朝鲜IT工作者行动有关。García表示,Ballena Azul需要招聘软件开发者,招聘人员推荐了“Jack Anderson”、“Angelo Espree”和“Lucas Theo”三人。其中至少两人出示了美国身份证明。这三人被安排在各种受控虚拟桌面环境中完成编程任务,使García和Eldritch能够观察他们的工作方式。

揭秘:假加密初创公司如何诱骗朝鲜IT工作者——深度调查

Angelo Espree是通过与朝鲜行动相关的招聘人员入职的开发者之一。来源:ANY.RUN

研究人员还故意制造技术问题,包括选择性网络中断和鼠标指针消失,以观察这些疑似工作人员如何反应,以及他们在出现问题时使用哪些工具。García说:“说实话,最令人惊讶的是他们有多少操作靠即兴发挥。没有刻板的剧本,也没有精心设计的公司流程。”

在这些疑似朝鲜人在受控环境中工作的数周里,他们留下了大量有价值的信息,包括聊天记录、AI对话、加密钱包信息、VPN出口节点和数小时的实时视频录像。他们的连接还暴露了服务器,这些成为调查中最有价值的发现。

当然,对AI的高度依赖并非Ballena Azul行动中这些受骗工人的独有特征。Ballena Azul的工人通常将AI作为应对编码和技术任务的拐杖。路透社周一报道称,另一个朝鲜黑客组织Kimsuky将AI用于更具攻击性的目的。据报道,该组织在本地运行AI工具,以帮助自动化网络攻击、分析窃取的数据并生成更有说服力的钓鱼活动。

远程朝鲜IT工作者的战术演变

这不是Cointelegraph第一次在揭露疑似朝鲜工作者中扮演小角色。2025年2月,García与Cointelegraph对一名自称“Motoki”的疑似行动者进行了求职面试。该开发者声称自己是日本人,但在被要求用母语介绍自己时愤然退出了面试。不过,García继续与他保持沟通。Motoki最终提出给García汇钱购买一台电脑,以便他能远程访问,从而通过本地机器工作,而不是通过VPN连接,以绕过雇主和自由职业平台使用的限制。

García后来记录到,疑似朝鲜行动者招募自由职业者提供已验证账户、身份以及对其计算机的远程访问。在这种变体方案中,行动者可以通过物理位于美国的机器工作,从而在雇主和自由职业平台看来是美国本土承包商。5月,两名美国“笔记本电脑农民”因帮助朝鲜IT工作者伪装成美国员工而各被判18个月监禁,这些计划产生了超过120万美元收入,影响了近70家公司。

Ballena Azul收网

所有虚假事物都有终结。研究人员引入了Ballena Azul的联合创始人“Benito Camella”,他据称在公司扩张期间一直在米兰处理其他业务。当他回来后,Camella与工人对质身份和文件上的差异。对质很快让聊天室变得冷清。Espree先退出了视频通话,Anderson多呆了一会儿才意识到骗局正在瓦解。

揭秘:假加密初创公司如何诱骗朝鲜IT工作者——深度调查

“安德森先生,你是否过着双重生活?”Camella在对质中质问Jack Anderson。来源:ANY.RUN

但即使在会议结束后,研究人员仍继续进行欺骗。在公司的Telegram频道中,“CEO”指责“Andy Jones”引入“非法工人”并将公司置于风险之中。“Jones”回应称,他当时承受着快速组建团队的压力,而且报酬不足。他坚称自己已经尽力而为。这出舞台化的争论以假CEO终止了他们的工作关系和友谊而结束,保持着Ballena Azul因一次灾难性招聘决定而崩溃的表象。

其中一名疑似朝鲜人后来私下联系García,为所发生的事道歉,并问他是否安好。据研究人员称,他们再也没有收到其他人的消息。直到今天,他们表示,这些疑似工人仍不知道他们浪费了数周时间,在一个旨在从他们身上提取情报的环境中工作。

编辑注:Cointelegraph无法独立确认这些疑似朝鲜IT工作者的国籍或关联,也没有任何政府机构公开证实他们的身份。

原创文章,作者:资讯,如若转载,请注明出处:https://www.218btc.com/1467/

(0)
资讯的头像资讯
上一篇 3小时前
下一篇 2小时前

相关推荐