A cégek általában úgy gondolnak a támadókra, mint kívülről érkező betolakodókra, akik megpróbálnak bejutni. A észak-koreai IT-s távmunkások teljesen megfordítják ezt a modellt. Jelentkeznek állásokra, átmennek az interjúkon, valódi hozzáférési adatokhoz jutnak, és így ugyanazokba a rendszerekbe kerülhetnek be, amelyeket a cégek milliókért próbálnak védeni.
Ez a kockázat már nem csak elméleti. Az FBI jelenleg egy olyan észak-koreai távmunkás ügyét vizsgálja, aki állítólag egy amerikai szövetségi ügynökségnél dolgozott.
A CISO-k számára a feladat egyértelmű: fel kell ismerni a figyelmeztető jeleket, mielőtt egy hamis munkavállalóból megbízható belső hozzáférés lesz.
Amikor a fenyegetés kap állást
Egy friss közös vizsgálat, amelyet Mauro Eldritch (BCA LTD), Heiner García (NorthScan) és az ANY.RUN végzett, belülről mutatta meg, hogyan működik ez a gyakorlatban.
A kutatók szándékosan felvettek olyan gyanús DPRK fejlesztőket, akiket a Lazarus Grouphoz kötöttek, és látszólag hétköznapi virtuális desktopokat adtak nekik. Valójában ezek ANY.RUN Sandboxok voltak, amelyek valós időben rögzítették minden tevékenységüket.
A művelet leleplezte a hamis személyazonosságokat, a távoli hozzáférési eszközöket, az AI-val támogatott munkafolyamatokat, valamint a VPN- és VPS-infrastruktúrát.
A teljes vizsgálat az ANY.RUN blogján olvasható, beleértve a rögzített interjúkat, az élő operátori aktivitást, az infrastruktúra elemzését és az eszközkészlet részletes bemutatását.
A vörös zászlók már a belépés előtt látszanak
A vizsgálat rámutatott, hogy a legerősebb figyelmeztető jelek gyakran apró ellentmondások voltak a felvételi folyamat különböző pontjain, nem pedig egyetlen, szembetűnő árulkodó jel.
A biztonsági és HR-csapatoknak különösen az alábbiakra érdemes figyelniük:
- Nem egyező személyes adatok: címek, államok, dokumentumok vagy banki információk, amelyek ellentmondanak egymásnak.
- Dokumentumhamisítás nyomai: szokatlan metaadatok, vizuális eltérések, vagy annak jelei, hogy a személyi igazolványt AI-jal módosították.
- Interjúviselkedés, ami „segítettnek” tűnik: gyakori oldalpillantások a kamera mellé, feltűnő késlekedés a válaszoknál, vagy erős függés az élő fordítástól és AI-eszközöktől.
- Helymeghatározási ellentmondások: hálózati aktivitás, amely nem egyezik azzal a hellyel, ahol a jelölt állítása szerint él vagy dolgozik.
Egyik jel sem bizonyít önmagában rossz szándékot. Ha viszont több ilyen egyszerre jelenik meg, az már indokolja az alaposabb ellenőrzést, mielőtt a jelölt hozzáférést kap a cég rendszereihez.
Hogyan tarthatják távol a CISO-k a DPRK operátorokat a bérlistától
A híres Chollima-vizsgálat megmutatta, hogy ritkán akad egyetlen, önmagában árulkodó jel, ami leleplez egy csaló munkavállalót. A nyomok inkább szétaprózva jelennek meg: a személyazonosító okmányokban, az interjúk során, a helyadatokban, az infrastruktúrában és a beléptetés utáni aktivitásban.
A kutatók tapasztalatai alapján az alábbi lépésekkel a biztonságért felelős vezetők jóval nehezebbé tehetik, hogy egy kém felkerüljön a cég bérlistájára.
1. Teljes körűen ellenőrizd, ki áll a dokumentumok mögött
Egy meggyőző személyi igazolvány önmagában nem zárhatja le az ellenőrzést.
A kutatók manipulált igazolványokkal, ellopott személyazonosságokkal, egymásnak ellentmondó személyes adatokkal és olyan pénzügyi információkkal találkoztak, amelyek nem mindig egyeztek a felvett személlyel.
Érzékeny, távoli munkaköröknél a CISO-knak gondoskodniuk kell róla, hogy a személyazonosság-ellenőrzés több, egymástól független jelre támaszkodjon. A jelölt okmányai, tartózkodási helye, interjú alatti viselkedése, korábbi munkahelyei és pénzügyi adatai együtt, következetesen rajzoljanak ki egy történetet, mielőtt hozzáférést kap.
A forráskódhoz, cloud infrastruktúrához, éles rendszerekhez vagy pénzügyi eszközökhöz hozzáférő szerepköröket már az elejétől szigorúbban kell vizsgálni.
2. Adj a biztonsági csapatnak biztonságos módot a gyanús aktivitás ellenőrzésére
A kutatók speciálisan beállított ANY.RUN Sandbox környezeteket használtak, hogy megfigyeljék az operátorok tevékenységét anélkül, hogy valódi vállalati rendszereket tettek volna ki kockázatnak. Így látták, milyen fájlokat nyitnak meg, milyen eszközöket használnak, milyen hálózati kapcsolatokat hoznak létre, és sok más olyan viselkedést, amit pusztán a személyazonosság-ellenőrzésből nehéz lett volna felmérni.
A CISO-k ugyanezt az elvet követhetik, ha gondoskodnak róla, hogy a biztonsági csapat interaktív sandboxokhoz – például ANY.RUN-hoz – férjen hozzá, amikor gyanús fájlok, linkek, scriptek vagy eszközök bukkannak fel a munkavállalók körüli aktivitásban.
Ahelyett, hogy csak riasztásokra vagy elszigetelt indikátorokra hagyatkoznának, a csapatok biztonságosan megvizsgálhatják, hogyan viselkedik az adott aktivitás, és erősebb bizonyítékot gyűjthetnek, mielőtt az eszkalációról vagy az elszigetelésről döntenek.
Ez csökkentheti a bizonytalanságot, gyorsíthatja a reagálást, és mérsékelheti annak kockázatát, hogy a gyanús aktivitás eljusson a kritikus rendszerekig.
3. Ellenőrizd, megjelent-e ugyanaz az infrastruktúra a saját környezetedben
A vizsgálat konkrét infrastruktúraelemeket azonosított, amelyeket a feltételezett DPRK operátorok használtak. A biztonsági csapatok ezeket az indikátorokat összevethetik a korábbi naplókkal, EDR-telemetriával, proxy-naplókkal, DNS-adatokkal és más biztonsági forrásokkal, hogy kiderüljön, felbukkant-e már ugyanez az infrastruktúra a szervezeten belül.
A vizsgálatból vett példák:
- IPv4: 62[.]33[.]223[.]165 // INVESTSTROY-NET (InvestStroyTrest)
- IPv4: 89[.]187[.]185[.]11 // DPRK által üzemeltetett VPS
- IPv4: 45[.]77[.]71[.]42 // DPRK által üzemeltetett VPS
- IPv4: 185[.]152[.]67[.]39 // DPRK által üzemeltetett VPS
IPv4: 104[.]250[.]148[.]58 // AstrillVPN kilépési pont
IPv4: 192[.]200[.]115[.]226 // AstrillVPN kilépési pont
IPv4: 107[.]150[.]38[.]250 // AstrillVPN kilépési pont
IPv4: 206[.]217[.]134[.]34 // AstrillVPN kilépési pont
IPv4:199[.]168[.]112[.]175 // AstrillVPN kilépési pont
0x8953B9661339a48f4E6408aA1B359CD49F3A6CAd
0xA3D6938f152C47A411263573Bb3AF324C25A8eba
0xB26A7C7EA6D75956EbD8c5D294524903b1cf13D0
Az egyezést önmagában nem szabad a DPRK-tevékenység bizonyítékának tekinteni, de más gyanús jelekkel együtt már erős ok lehet a mélyebb vizsgálatra.
Az ANY.RUN Threat Intelligence Lookup megoldásával a biztonsági csapatok több kontextusban vizsgálhatják az indikátorokat: kapcsolódó sandbox futtatásokkal, azonosított fenyegetésekkel és az országok, iparágak szerinti célzási mintákkal együtt.
Így könnyebben eldönthetik, hogy egy szokatlan kapcsolat magányos eset, vagy egy szélesebb, rosszindulatú mintázat része, és előre vehetik azokat az eseteket, amelyek azonnali figyelmet igényelnek.
4. A vizsgálati eredményekből legyen folyamatos észlelés
A kutatók azonosították a feltételezett DPRK-operátorok által használt infrastruktúrát, köztük IP-címeket, VPN-végpontokat és VPS-szolgáltatókat.
CISO-k számára a következő lépés az, hogy az ilyen eredményeket ne csak egyszer ellenőrizzék, majd elfelejtsék. Be kell épülniük a folyamatos észlelésbe, hogy a biztonsági csapatok akkor is kiszúrják ugyanazt vagy a kapcsolódó infrastruktúrát, ha az a környezet más pontján bukkan fel.
Az ANY.RUN Threat Intelligence Feeds folyamatosan friss indikátorokat szállít valós vizsgálatokból a meglévő biztonsági eszközök felé, és ezzel támogatja ezt a munkát.
Így az ilyen esetekből származó információk a jövőbeli aktivitások korai előrejelző jeleivé válnak.
Ne engedd, hogy egy csaló alkalmazottból megbízható belső ember legyen
Az észak-koreai távmunkás-hálózatok megmutatják, miért nem lehet a toborzást leválasztani a biztonságról. Egy jelölt átmehet az interjúkon, hitelesnek tűnő dokumentumokat mutathat be, és teljesen jogos hozzáférést kaphat jóval azelőtt, hogy a hagyományos biztonsági kontrollok bármi gyanúsat észrevennének.
A CISO-k feladata, hogy ezt a rést szűkítsék: alaposabban ellenőrizzék a személyazonosságot, adják meg a biztonsági csapatoknak a megfelelő eszközöket a gyanús aktivitás ellenőrzéséhez, vessék össze a már ismert infrastruktúrát a saját környezettel, és a megerősített megállapításokat alakítsák át folyamatos észleléssé.
Biztosítsd a biztonsági csapatodnak azt az átláthatóságot és kontextust, amellyel gyorsabban kivizsgálhatják a gyanús aktivitást, és még azelőtt megfékezhetik a fenyegetéseket, hogy azok komoly üzleti károkat okoznának.

