💀 Северокорейский найм вышел за пределы IT Схема северокорейских удалённых работников больше не про IT. В феврале 2026 в австралийской медицинской компании трое сотрудников, выдававших себя за китайцев, попались на связке Astrill VPN и IPRoyal Proxy. Поддельные паспорта, аномалии в электронных счетах за жильё. По данным hackernews, Huntress расследовала этот случай как часть кампании Famous Chollima (Jasper Sleet). Механика не изменилась: работник находится на ферме ноутбуков. У «сотрудника» финансовой компании нашли PiKVM, а через несколько дней — Guermok USB-карту для подмены веб-камеры в Zoom. Настоящий оперативник подключается удалённо. Оборудование физически находится у посредника. Данные Recorded Future: группа PurpleDelta с 22 вымышленными личностями подала заявки в 1100+ компаний. По 60 заявок в день, браузеры для множества учётных записей, отдельные профили Chrome. На интервью — ИИ-расшифровка, чат-боты, дословные ответы ChatGPT. После найма записывали внутренние встречи, «Гугл Переводом» оправдывали личные устройства и банковские счета. Отдельный случай: продавец через 13 дней после оформления украл чужую личность, подменив фото на снимок из полицейского отчёта. Юридический риск: найм такого работника — нарушение санкций ООН, США, Британии. Двое американцев осуждены на 18 месяцев за ферму ноутбуков на 70 компаний и $1.2 млн дохода. Финансовый след: $1.97 млн за три месяца прошло через санкционную Ryongbong General Corporation. Меня беспокоит не кража кода, а то, что такой работник честно выполняет задачи. Он не оставляет сигнатур в SIEM. Он просто платит зарплату в бюджет ядерной программы. Поэтому выявление должно начинаться на этапе оформления: биометрия, проверка документов, сетевые аномалии устройства. SOC тут бессилен после найма. #DPRK #JobFraud #InsiderThreat #PiKVM #PurpleDelta