已观察到与朝鲜民主主义人民共和国(又称 DPRK 或朝鲜)有关联的威胁行为者正在 IT 领域之外寻找工作机会,近期调查发现疑似人员受雇于销售、营销及医疗行业
持续存在的内部威胁属于被称为 IT 工人计划的一部分,朝鲜利用其境内外熟练 IT 工人网络,欺诈性地获得《财富》500 榜单企业及全球私营部门公司的职位,远程赚取收入以推进平壤的非法核武器及弹道导弹计划
这需要依赖被盗或伪造的身份证件、VPN 及代理服务来掩盖其真实身份和位置。这场持续多年的活动也以多个别名被追踪:著名的 Chollima、Jasper Sleet、Nickel Tapestry、PurpleDelta(前身为 TAG-121)、UNC5267 及 Wagemole
Huntress 表示在一份分析报告中指出:“朝鲜相关人员对防御者构成独特的检测挑战:他们并非入侵账户或通过组织环境漏洞闯入,而是欺骗公司远程雇佣他们,且往往实际完成了所聘岗位的合法工作。”
202026 年 2 月的一起案例中,澳大利亚某医疗公司的三名员工被标记为冒充中国公民的朝鲜相关人员,原因包括:他们多次通过 Astrill VPN 和 IPRoyal Proxy 连接、欺诈性伪造的身份证件、两名员工护照的相似性,以及入职流程中作为居住证明提交的电子账单存在明显的文字异常
Huntress 补充道:“尽管护照和居民身份证极可能是伪造的,但仍存在这些证件包含被盗或借用身份者的合法信息或照片的可能性。”
本月在一家未具名金融服务公司的第二起案例中,发现其设备上存在 PiKVM。此前已将 PiKVM 或 TinyPilot 等 KVM 交换机归因于朝鲜 IT 工人计划,使远程威胁行为者能够连接到笔记本农场中的设备
该“员工”还被发现访问第三方文件共享服务 SendGB,下载合法 GitHub 个人资料的修改版本,可能用作其内部沟通工具的个人资料图片
安装 PiKVM 几天后,同一设备还连接了 Guermok USB 采集卡,以实现“通过该设备进行视频流传输,作为 Zoom 等网络会议应用中的网络摄像头输入”。尽管单独使用 Guermok 并不可疑,但 PiKVM 安装与 Guermok USB 连接接连发生的事实引发了警示
Huntress 在 2026 年 8 月调查的第三起案例中,一名入职 13 天的销售与营销人员似乎盗用或借用了现有身份以获得该职位:在该合法个人的详细信息(包括姓名、出生日期、位置及 mugshot)被执法部门在其被捕后发布后,嫌疑人 DPRK 人员替换了该合法个人的面部
缓解欺诈工人的风险始于面试阶段,并在入职前对新员工进行严格的背景调查,Huntress 表示。“如有疑问,进行标准背景调查、在线搜索个人信息及核实任何就业历史将有助于在面试流程早期筛选出 DPRK 相关人员。”
这些远非孤立案例。Recorded Future 的 Insikt Group 表示,其观察到一个与 PurpleDelta 相关的集群,该集群向超过 1、100 家公司申请职位,主要分布在软件与技术、人员配备与咨询、医疗保健与生物技术领域,时间为 2024 年末至 2025 年初
威胁行为者由多名可能位于中国的操作员组成,据信已维护 22 个伪造身份,部分身份使用人工智能(AI)合成生成,并使用从非法 ID 生成服务 TrustID Card(“trustidcard[.]com”)获取的身份证件
威胁情报公司将 PurpleDelta 描述为保持“高操作节奏”,称威胁行为者已在 10 个求职平台上向至少 60 个职位申请,使用多账户管理浏览器及独立的 Google Chrome 个人资料管理不同身份,并维护广泛的跟踪电子表格以协调跨身份的申请
“在求职面试中,他们使用屏幕录制软件结合 AI 转录及聊天机器人工具生成实时答案,常逐字重复 ChatGPT 的回复,”Recorded Future 补充道。“一旦受雇,操作员会录制受害者组织的内部会议,并使用 Google Translate 起草预先编写的借口,以证明使用个人设备和银行账户用于工作的合理性。”
此外,已发现 PurpleDelta 操作员依赖身份代理服务、通过 AnyDesk 租用账户及多账户工具,还通过 Telegram 和 Slack 协调完成工作,并与代表操作员采购和维护公司发放硬件的协调员沟通
“PurpleDelta 活动几乎肯定仍在进行,且随着朝鲜 IT 工人适应日益增强的意识和检测努力,其规模和复杂性极可能继续扩大,”Recorded Future 解释道
“AI 工具的日益整合到 PurpleDelta 的战术中带来了复合风险。使用自定义 ChatGPT 助手、面试期间的实时 AI 转录及 AI 生成的个人资料照片降低了合理欺骗的门槛,并使操作员能够在他们可能不完全理解的技术岗位上表现可信。”
这些发现与一系列相关发展相吻合——
- 美国联邦调查局(FBI)正在调查一名朝鲜 IT 工人如何成功受雇于一家未具名联邦政府机构。据信,这名远程 IT 员工从事的是合同工作,而非直接雇佣
- 操作员正将西方薪资通过由 Sobaeksu、Saenal 和 Songkwang 等实体组成的空壳公司及中介网络转移,这些实体因规避制裁已被美国制裁。据DTEX称,该计划还被用于支持政权目标,如武器制造及支持俄罗斯的战争努力。总体而言,据估计该计划在 2025 年 12 月至 2026 年 2 月期间通过受制裁的 Ryongbong General Corporation 转移了 1.97 万美元的款项
- 今年 5 月初,两名美国公民Matthew Isaac Knoot和Erick Ntekereze Prince因经营朝鲜远程 IT 工人的笔记本农场,被判处每人 18 个月监禁。这两个独立计划影响了近 70 家美国公司,合计产生了 1.2 万美元的非法收入
- 在此之前一个月,42 岁的Kejia Wang和 39 岁的Zhenxing Wang因在新泽西州的家中经营类似笔记本农场,并帮助 IT 工人获得超过 100 家美国公司的远程工作,分别被判处 108 和 92 个月监禁,产生约 5 万美元收入,并给受害公司造成超过 3 万美元损失。另有四名男子:Oleksandr Didenko、29、Audricus Phagnasay、25、Jason Salazar、30 及Alexander Paul Travis、35,于 2 月和 3 月被判刑
- Nisos 的一系列报告揭示了 DPRK 人员如何利用求职欺诈针对加密货币公司,目的是进行资产盗窃。其中一名 IT 工人还被发现申请某人力资源管理公司的首席 AI 架构师职位,无意中暴露了他们使用 PiKVM 控制位于包含 20 台机器的笔记本农场中的设备
- 4 月,Microsoft 披露其观察到 Jasper Sleet 人员访问通过外部招聘网站暴露的 Workday Recruiting Web Service 端点,可能是为了获取空缺职位和招聘流程的详细信息。在招聘阶段,已知攻击者使用电子邮件及 Microsoft Teams、Zoom 或 Cisco Webex 等合法平台与目标组织的招聘团队沟通进行面试。一旦受雇,威胁行为者会创建新的 Workday 个人资料并更新薪资信息,通常与协调员相关联
“在合成身份下运营,这些人自称是来自世界各地的经验丰富的开发人员,以获得高薪、长期的远程职位,”Group-IB 表示。“这不是经典的恶意软件入侵链;这是一种围绕社会工程、合成身份操作及平台滥用构建的基于劳动力的访问模型。”
除了数据盗窃的直接风险外,不知情雇佣这些人员的组织面临严重的法律和合规风险,因为雇佣或向 DPRK IT 工人支付报酬可能构成对联合国、美国及英国金融制裁的直接违反
威胁的持续性及规模促使近十个国家在上个月发布了一份联合警报,敦促所有国家、公司及其他实体加强努力,了解 DPRK 工人计划的范围并实施适当的应对措施
美国、日本、韩国、澳大利亚、加拿大、法国、德国、意大利、荷兰、新西兰及英国的网络安全和情报机构表示:“运营在线平台的公司应继续加强应对措施,例如增强身份验证程序(严格审查身份证件、要求面对面面试等)及检测可疑账户(引入通知异常信息输入的系统等)。”
