A hatóságok a kampányt az észak-koreai WaterPlum csoporthoz kötik, amely egy szélesebb körű évi 500 millió dolláros csalási program része.

A lényeg: Az észak-koreai kiberbűnözők hamis állásajánlatokkal fertőzik meg technológiai dolgozók számítógépeit, kriptovalutákat lopnak, és információkat gyűjtenek, amelyeket későbbi támadásokhoz is felhasználhatnak. Ausztrália, Németország, Japán és az Egyesült Államok hatóságai szerint a művelet több mint 30 000 eszközt és több mint 7 000 kriptovaluta pénztárcát veszélyeztetett. A kampány legalább 10,71 millió dollárt termelt, amely a nyomozók szerint végül Észak-Koreára irányult.

Az ügynökségek WaterPlum néven hivatkoznak a tevékenység mögött álló csoportra. A webdesignereket, szoftvermérnököket, valamint a kriptovalutákkal és a Web3-mal foglalkozó embereket célozza meg. A csoport felveszi a kapcsolatot az áldozatokkal, miközben toborzónak adja ki magát, majd a felvételi folyamat részeként kódolási gyakorlatnak vagy egyéb technikai tesztnek tűnik.

A fájlok rosszindulatú programokat tartalmaznak. Miután a célpont letöltött és megnyit egyet, a támadók távelérési eszközöket és információlopókat telepíthetnek a számítógépre. Így továbbra is hozzáférhetnek a rendszerhez, miután a feltételezett interjú véget ért.

A rosszindulatú program bejelentkezési hitelesítő adatokat, vágólapadatokat, billentyűleütéseket, kriptovaluta-pénztárca információkat, személyazonosító dokumentumokat és saját tulajdonú fájlokat gyűjthet. A kockázat az áldozat munkáltatójára is kiterjedhet, ha a személy később jogszerű munkára használja a feltört számítógépet.

Az ügynökségek szerint az ellopott személyazonosító okmányok segíthetnek az észak-koreai IT-munkásoknak is elrejteni személyazonosságukat, miközben külföldön keresnek munkát. „Az észak-koreai IT-munkások felhasználhatják az ellopott személyi igazolványokat áldozatok kiadatására és deviza előállítására” – áll a tanácsadóban.

Az ellopott hitelesítő adatok felhasználhatók kriptovaluta felvételére, személyes adatokhoz való hozzáférésre vagy üzleti titkok megszerzésére munkáltatóktól, ügyfelektől és vállalkozóktól – áll a tanácsadóban. A támadók érzékeny anyagokat is felhasználhatnak zsarolási kísérleteik során.

A kampány egy szélesebb körű észak-koreai törekvéshez kapcsolódik, amely távoli informatikai munkával pénzt termel. Ebben a rendszerben az észak-koreai munkások hamis személyazonosságot használnak, hogy munkát szerezzenek az Egyesült Államokban és más országokban, amelyek szankcionálják Észak-Koreát. Fizetést szednek, a pénz nagy része visszakerül a kormányhoz.

A kutatók becslése szerint mintegy 100 000 észak-koreai IT-munkás dolgozik vagy keres munkát szerte a világon. Vannak, akik cinkosok által üzemeltetett laptopfarmokat használnak, hogy úgy tűnjenek, abban az országban dolgoznak, ahol felvették őket. Ezek a tevékenységek évente több mint 500 millió dollár bevételt hozhatnak Észak-Koreának.

A vállalatok jobban megismerték azokat a jeleket, amelyek arra utalnak, hogy a jelölt hamis személyazonosságot használ. A pályázók lenyűgöző önéletrajzokat mutathatnak be, amelyek nem egyeznek meg az interjúkon nyújtott teljesítményükkel. Vannak, akik megtagadják a személyes találkozást, ismétlődő technikai problémáik vannak a videohívások során, vagy kriptovalutában kérik a fizetésüket.

Az észak-koreai dolgozók mesterséges intelligencia arccserélő eszközöket is használhatnak az interjúk során. A szoftver vizuális hibákat hagyhat maga után, és néhány jelölt röviddel a hívás megkezdése után kikapcsolja a kameráját.

A hatóságok azt javasolják, hogy azok a cégek, amelyek azt gyanítják, hogy csaló észak-koreai IT-munkást alkalmaztak, végezzenek teljes körű törvényszéki vizsgálatot. Azt kell feltételezniük, hogy jelszavak, rendszerek és érzékeny adatok nyilvánosságra kerültek.