朝鲜的就业骗局是双向的。根据一项国际联合预警,在将虚假IT工人安插进西方公司的同时,受政权支持的网络罪criminals(此处应译为网络罪犯)还伪装成招聘人员,感染了3万多台设备并窃取了超过1000万美元。
来自澳大利亚、德国、日本和美国的执法与网络安全机构于周四发布了关于该网络攻击活动的最新通报。他们表示,攻击者已攻破了7000多个加密货币钱包,所盗资金最终流向并支持了朝鲜政权。
这些机构将该活动统称为WaterPlum。其运营者以虚假的招聘方式将网页设计人员、工程师以及加密货币和Web3专家作为目标。
在假定的面试过程中,受害者被指示下载伪装成编程作业或其他招聘测试的文件。打开这些文件会在申请人的电脑中植入后门并安装恶意软件。
一旦得手,攻击者便会部署远程访问木马和信息窃取程序,即便在假面试结束后很久,也能让他们对凭证和其他敏感数据保持持久访问权限。在某些情况下,当这些求职者成功获得合法工作时,被黑客入侵的机器后来可能会提供一条渗透企业系统的途径。
WaterPlum的运营者利用这种访问权限来窃取知识产权、凭证、剪贴板内容、按键记录、加密货币钱包数据以及可用于进一步冒充身份的身份证件。
该预警[PDF]称:“被盗的身份证件可被朝鲜IT工人用于冒充受害者并赚取外汇。被盗的凭证可被利用来从受害者的雇主、客户或合同方那里窃取加密资产、个人数据、商业机密等。这些恶意行为者还可以利用被盗的敏感信息进行敲诈勒索。”
这些机构将至少1071万美元的盗窃案归咎于这些战术,所得收益全部流入了平壤。
这种招聘行为实际上是朝鲜更为人所知的策略的延伸——即派遣自己的信息技术(IT)人员到西方国家及其盟友的公司中担任技术职位。这一阴谋已被广泛记录在案,并多年来为朝鲜带来了可观的经济收益。据研究人员估计,全球约有10万名朝鲜IT人员正在工作或寻求工作机会。其中一些朝鲜员工得到了同伙的支持;这些同伙通过设立“笔记本电脑制造基地”(即专门用于伪造工作记录的虚假工作场所),使这些远程工作的员工看起来像是真正位于他们被雇佣的国家。这些员工从那些对朝鲜实施严厉制裁的国家的企业那里领取工资,而大部分收入最终都被上缴给了朝鲜政府。据估计,这种欺诈行为每年为金正恩政权带来了高达5亿美元的收益。由于该操作规模庞大,难免会有一些申请者成功通过招聘流程;不过雇主们也逐渐学会了识别那些可疑的朝鲜求职者的特征。这些求职者通常会提交看似令人印象深刻的简历,声称自己拥有名校学历、丰富的工作经验和出色的语言能力,但这些信息在面试时往往经不起仔细核实。其他可疑迹象包括:多次拒绝与雇主当面见面、视频通话过程中出现异常中断、背景中有不明声音,以及要求以加密货币支付工资等。这些欺诈者还可能使用人工智能技术来伪造面部图像(即在视频通话中使用虚假面部图像),并在面试或会议开始后迅速关闭摄像头。相关机构建议,任何怀疑自己雇佣了欺诈性朝鲜员工的组织都应立即展开彻底的调查,并假定求职者的身份证明及其他敏感信息已被泄露。