Фейковый криптостартап помог исследователям раскрыть методы IT-работников КНДР

Аналитики по кибербезопасности Мауро Элдрич из BCA LTD и Хейнер Гарсия из Telef?nica Tech создали фейковый криптостартап Ballena Azul, чтобы в течение пяти недель наблюдать за действиями подозреваемых IT-специалистов, связанных с КНДР. Операция проводилась при поддержке платформы ANY.RUN и была призвана выявить их инфраструктуру и методы проникновения в компании.
В рамках легенды исследователи выдавали себя за инвесторов. Один из них представлялся сооснователем проекта, другой — тимлидом. Они наняли через рекрутера трех разработчиков, которые использовали подставные имена и предъявляли американские документы. Журналист Cointelegraph, участвовавший в одной из видеовстреч, подтвердил, что работники не догадывались о слежке.
Работа проходила в контролируемых виртуальных средах, что позволяло фиксировать каждое действие. Исследователи намеренно создавали технические сбои, например, отключали сеть или убирали курсор, чтобы понять, как работники решают проблемы. Выяснилось, что в своей деятельности они полагались на импровизацию, а не на строгие инструкции.
Собранные данные оказались ценными. Аналитики обнаружили внешние серверы, которые использовались как промежуточные точки для подключения к контролируемым рабочим столам. Часть этих серверов была связана с вредоносными программами такими как InvisibleFerret и BeaverTail, которые крадут пароли и данные криптокошельков. Другие серверы были чистыми и не значились в базах угроз.
Кроме того, работники активно применяли ИИ-инструменты. ChatGPT использовался для написания кода и выполнения заданий, а Google Gemini — для обработки изображений и подделки документов. Они также пользовались удаленным доступом, криптокошельками и сервисами для шаринга кодов двухфакторной аутентификации.
Проблема северокорейских IT-работников остается актуальной для криптоиндустрии. По данным Министерства финансов США, в 2024 году такие схемы принесли режиму КНДР около $800 млн. Ранее Consensys сообщала о сотрудничестве с разработчиком из КНДР через стороннего подрядчика, а в США четырех граждан КНДР обвинили в краже более $900 тыс. у двух компаний.
Как отмечают исследователи, главная опасность таких работников — не только вредоносное ПО, но и легитимный доступ к внутренним системам компаний. Они могут похищать исходный код и другую чувствительную информацию, а длительная работа позволяет им оставаться незамеченными и получать зарплату, которая, по данным экспертов, идет на финансирование программ вооружений.
.






ФинБи