由威胁行为者 与朝鲜政府有关联的 所实施的备受关注的劳工诈骗活动,已困扰IT行业数年之久,且正持续蔓延至其他行业。
Huntress与Recorded Future旗下Insikt Group威胁情报部门近期发布的报告显示,这些被统称为“Famous Chomilla”的行动已被发现针对医疗保健、销售与营销、人力资源、咨询、生物技术等领域,且至少有一起案例针对美国政府机构。
这些报告发布于Okta威胁研究人员发布类似通知后不到一年;Okta研究人员指出,这些行动不仅从IT和加密货币领域向外蔓延,还从长期作为主要目标的美国扩展至其他国家,包括英国、德国、加拿大、印度和澳大利亚。
这一国际趋势今年备受关注,美国国务院与联邦调查局(FBI)于7月发布关于此类诈骗的警告,并与日本、韩国、澳大利亚、新西兰、加拿大等国的对应机构联合发布;德国、法国、意大利、英国、荷兰等欧洲国家也加入了该联合警告。
向其他行业和国家的持续扩张是一项令人担忧的趋势;据报道,这项复杂的网络犯罪行动每年为朝鲜带来高达800百万美元的收益,朝鲜利用这些诈骗活动规避国际制裁,并为其庞大的武器计划提供资金支持。
运作方式
除了将工资汇至朝鲜政府外,这些诈骗工人还会访问并窃取公司数据、部署恶意软件,若被发现,有时还会勒索雇主。生成式AI的出现也为其行动提供了帮助:潜在求职者可在求职面试中使用深度伪造等工具,并创建虚假身份。
Huntress研究人员写道:“朝鲜(DPRK,朝鲜民主主义人民共和国)工人给防御者带来了独特的检测挑战:他们并非通过入侵账户或利用组织环境漏洞闯入,而是欺骗公司远程雇佣他们,且往往会实际完成所雇佣的合法工作。此外,朝鲜工人常使用被盗身份证件、VPN和代理服务来掩盖真实身份和位置,这意味着必须采用其他方法来验证员工是否如其自称的那样。”
朝鲜IT工人会创建伪造身份和国籍的在线账户,这些身份要么是编造的,要么是从他人处窃取的。他们伪造身份证件,使用第三方(包括其他国家的代理)提供的图像。
据FBI称,他们越来越多地在求职面试(包括面对面面试)中使用这些代理。诈骗者会从事网页或软件开发等IT工作,且常在中国及其他国家工作;美国及其他国家的人员运营着“笔记本农场”,以营造他们在这些国家工作的假象。
众多工人,众多受害者
他们的行动也极为频繁。Insikt Group研究人员写道,在2024年末至2025年初期间,他们追踪到一组PurpleDelta(对朝鲜IT工人的代号),该组向超过1、100家公司申请工作;运营者在多个集群中至少运营了22个虚假身份,且可能被至少10家机构雇佣。
他们写道:“这些行动得到了AI生成的个人资料照片、定制配置的ChatGPT助手以及非法身份生成服务提供的身份证件的支持。”“在某些情况下,运营者每天会在多个求职平台上申请至少60个职位,使用多账户管理浏览器和独立的Google Chrome配置文件同时管理不同身份,并维护详细的跟踪电子表格来协调各身份的申请。”
研究人员发现,PurpleDelta诈骗者一旦被雇佣,会记录公司内部会议,在工作期间使用屏幕录制软件,并利用谷歌翻译撰写使用个人设备和银行账户的理由。
他们写道:“视频证据显示,PurpleDelta运营者使用身份中介服务、通过AnyDesk出租账户以及多账户工具,并通过Telegram和Slack进行协调,同时得到协助者的支持——这些协助者代表运营者采购和维护公司发放的硬件。”
虚假身份证件与被盗照片
Huntress研究人员表示,今年他们参与了对5名疑似朝鲜工人的调查。其中3起案例中,他们审查了虚假身份证件;另一起案例中,他们识别出一张从合法GitHub账户被盗取且面部被篡改的照片。
在上个月的一起案例中,一家澳大利亚公司的高管邀请Huntress调查3名疑似伪装成中国人的朝鲜人。研究人员发现3个可疑账户,这些账户使用了多个与Astrill VPN节点相关的IP地址;这些工人使用了IPRoyal Proxy(一家提供IP地址访问权限以路由互联网流量的合法服务提供商),以及WorkTitans B.V.——一项防弹托管业务。
这三个账户对VPN和代理基础设施的广泛使用表明,这些人试图隐藏其位置。此外,Huntress还发现了两名工人使用的文件(如电费单和居民身份证)存在重叠。
诈骗迹象
在8月的另一起案例中,研究人员“识别出多个与主机相连的可疑、低普及率物理设备,这些设备与此前关联朝鲜工人的迹象相匹配”。这些设备包括PiKVM——一款基于树莓派的开源IP KVM设备,使用户可通过网络浏览器在硬件层面远程控制相连的计算机,在操作系统启动前即可获得远程访问权限,且无需安装远程访问软件。
他们还详细描述了另一人的篡改照片,以及使用Guermok USB采集卡的情况:该采集卡在工人的系统中被注册为网络摄像头,允许通过它传输视频流,作为Zoom等网络会议应用的网络摄像头输入。
第三起案例涉及一名要么窃取要么借用他人身份以获得雇佣的工人。证据包括一张与获取的身份证件不符的面部照片,以及两份身份证件上的签名似乎是数字叠加而非手写的。