朝鲜相关的求职欺诈活动已从 IT 领域扩展至医疗保健与销售行业

朝鲜相关人员正将远程求职欺诈活动从 IT 领域扩展至医疗保健与销售行业,手段包括使用虚假身份、代理服务及笔记本农场

The Hacker News The Hacker News
威胁情报APT活动人工智能安全终端安全开源安全

已观察到与朝鲜民主主义人民共和国(又称 DPRK 或朝鲜)有关联的威胁行为者正在 IT 领域之外寻找工作机会,近期调查发现疑似人员受雇于销售、营销及医疗行业

持续存在的内部威胁属于被称为 IT 工人计划的一部分,朝鲜利用其境内外熟练 IT 工人网络,欺诈性地获得《财富》500 榜单企业及全球私营部门公司的职位,远程赚取收入以推进平壤的非法核武器及弹道导弹计划

这需要依赖被盗或伪造的身份证件、VPN 及代理服务来掩盖其真实身份和位置。这场持续多年的活动也以多个别名被追踪:著名的 Chollima、Jasper Sleet、Nickel Tapestry、PurpleDelta(前身为 TAG-121)、UNC5267 及 Wagemole

Huntress 表示在一份分析报告中指出:“朝鲜相关人员对防御者构成独特的检测挑战:他们并非入侵账户或通过组织环境漏洞闯入,而是欺骗公司远程雇佣他们,且往往实际完成了所聘岗位的合法工作。”

202026 年 2 月的一起案例中,澳大利亚某医疗公司的三名员工被标记为冒充中国公民的朝鲜相关人员,原因包括:他们多次通过 Astrill VPN 和 IPRoyal Proxy 连接、欺诈性伪造的身份证件、两名员工护照的相似性,以及入职流程中作为居住证明提交的电子账单存在明显的文字异常

Huntress 补充道:“尽管护照和居民身份证极可能是伪造的,但仍存在这些证件包含被盗或借用身份者的合法信息或照片的可能性。”

本月在一家未具名金融服务公司的第二起案例中,发现其设备上存在 PiKVM。此前已将 PiKVM 或 TinyPilot 等 KVM 交换机归因于朝鲜 IT 工人计划,使远程威胁行为者能够连接到笔记本农场中的设备

该“员工”还被发现访问第三方文件共享服务 SendGB,下载合法 GitHub 个人资料的修改版本,可能用作其内部沟通工具的个人资料图片

安装 PiKVM 几天后,同一设备还连接了 Guermok USB 采集卡,以实现“通过该设备进行视频流传输,作为 Zoom 等网络会议应用中的网络摄像头输入”。尽管单独使用 Guermok 并不可疑,但 PiKVM 安装与 Guermok USB 连接接连发生的事实引发了警示

Huntress 在 2026 年 8 月调查的第三起案例中,一名入职 13 天的销售与营销人员似乎盗用或借用了现有身份以获得该职位:在该合法个人的详细信息(包括姓名、出生日期、位置及 mugshot)被执法部门在其被捕后发布后,嫌疑人 DPRK 人员替换了该合法个人的面部

缓解欺诈工人的风险始于面试阶段,并在入职前对新员工进行严格的背景调查,Huntress 表示。“如有疑问,进行标准背景调查、在线搜索个人信息及核实任何就业历史将有助于在面试流程早期筛选出 DPRK 相关人员。”

这些远非孤立案例。Recorded Future 的 Insikt Group 表示,其观察到一个与 PurpleDelta 相关的集群,该集群向超过 1、100 家公司申请职位,主要分布在软件与技术、人员配备与咨询、医疗保健与生物技术领域,时间为 2024 年末至 2025 年初

威胁行为者由多名可能位于中国的操作员组成,据信已维护 22 个伪造身份,部分身份使用人工智能(AI)合成生成,并使用从非法 ID 生成服务 TrustID Card(“trustidcard[.]com”)获取的身份证件

威胁情报公司将 PurpleDelta 描述为保持“高操作节奏”,称威胁行为者已在 10 个求职平台上向至少 60 个职位申请,使用多账户管理浏览器及独立的 Google Chrome 个人资料管理不同身份,并维护广泛的跟踪电子表格以协调跨身份的申请

“在求职面试中,他们使用屏幕录制软件结合 AI 转录及聊天机器人工具生成实时答案,常逐字重复 ChatGPT 的回复,”Recorded Future 补充道。“一旦受雇,操作员会录制受害者组织的内部会议,并使用 Google Translate 起草预先编写的借口,以证明使用个人设备和银行账户用于工作的合理性。”

此外,已发现 PurpleDelta 操作员依赖身份代理服务、通过 AnyDesk 租用账户及多账户工具,还通过 Telegram 和 Slack 协调完成工作,并与代表操作员采购和维护公司发放硬件的协调员沟通

“PurpleDelta 活动几乎肯定仍在进行,且随着朝鲜 IT 工人适应日益增强的意识和检测努力,其规模和复杂性极可能继续扩大,”Recorded Future 解释道

AI 工具的日益整合到 PurpleDelta 的战术中带来了复合风险。使用自定义 ChatGPT 助手、面试期间的实时 AI 转录及 AI 生成的个人资料照片降低了合理欺骗的门槛,并使操作员能够在他们可能不完全理解的技术岗位上表现可信。”

这些发现与一系列相关发展相吻合——

“在合成身份下运营,这些人自称是来自世界各地的经验丰富的开发人员,以获得高薪、长期的远程职位,”Group-IB 表示。“这不是经典的恶意软件入侵链;这是一种围绕社会工程、合成身份操作及平台滥用构建的基于劳动力的访问模型。”

除了数据盗窃的直接风险外,不知情雇佣这些人员的组织面临严重的法律和合规风险,因为雇佣或向 DPRK IT 工人支付报酬可能构成对联合国、美国及英国金融制裁的直接违反

威胁的持续性及规模促使近十个国家在上个月发布了一份联合警报,敦促所有国家、公司及其他实体加强努力,了解 DPRK 工人计划的范围并实施适当的应对措施

美国、日本、韩国、澳大利亚、加拿大、法国、德国、意大利、荷兰、新西兰及英国的网络安全和情报机构表示:“运营在线平台的公司应继续加强应对措施,例如增强身份验证程序(严格审查身份证件、要求面对面面试等)及检测可疑账户(引入通知异常信息输入的系统等)。”

Found this article interesting? Follow us on Google News, Twitter and LinkedIn to read more exclusive content we post.