Северокорейских ИТ-специалистов нанимают по украденным паспортам в западные компании
💀 Северокорейских ИТ-специалистов нанимают по украденным паспортам в западные компании
Huntress зафиксировала пять подтверждённых случаев в 2026-м. Связанные с КНДР работники из группы FAMOUS CHOLLIMA устраивались на удалённую работу. Они занимали должности в ИТ, продажах, маркетинге и даже здравоохранении. Их не взламывали. Их легально нанимали. Они проходили адаптацию и реально работали. Часть зарплаты уходила в Северную Корею, пишет securityaffairs. В российском кадровом аутсорсинге HR верит документам, ИБ доверяет HR, а KVM в логах никто не проверяет.
Первый случай раскрыли по документам, а не по сетевой телеметрии. Три сотрудника австралийского партнёра прислали китайские паспорта, удостоверения резидента и счета за электричество. По отдельности всё выглядело правдоподобно. Вместе — невозможные совпадения. Одинаковые города выдачи. Даты с разницей в один день. Та же улица. Метаданные фото с одной модели iPhone, снятые с разницей в восемь минут. В счетах повторилась опечатка: «hassle» → «hassic».
Второй сценарий выдала не PiKVM, а рутина. Ноутбук новичка часами работал через дорожный роутер GL.iNet. Потом перешёл на домашний Wi-Fi. Затем подключили PiKVM — управление до загрузки ОС. Через десять минут машину подключили к Ethernet, и она больше не возвращалась к Wi-Fi. Huntress называет это фермой ноутбуков. В первый час работник искал в Google тесты микрофона. До этого засветил личный Gmail, совпавший с шаблоном адресов оперативников. И проверял свой IP за минуты до Zoom-звонка.
Третий случай использовал Toffeeshare. Передавали документы реального человека, заменив фото на лицо самозванца. Вероятно, для проверки I-9. Zoom-ссылки с паролями лежали в открытом доступе. VDO.Ninja транслировала экран стороннему оператору. Лицо украли с полицейской фотографии после реального ареста. Имя, дата рождения и адрес совпали. Лицо — нет.
Ловушка в том, что это не вредонос внутри сети, а легальный сотрудник с доступом. Я бы смотрел на связку: свежий документ + PiKVM/Guermok в Windows-логах + микрофон-тесты в первый час + график около полуночи UTC. По отдельности это шум. Вместе — причина не выдавать доступ к рабочей среде до повторной проверки.
#FAMOUSCHOLLIMA #DPRK #insiderthreat #Huntress
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.