据TechRadar报道,日本、美国、德国和澳大利亚执法机构联合发布的报告称,与朝鲜有关的“传染性面试”网络攻击行动已在100个国家入侵超过3万台设备,约7000名受害者的加密货币被盗,涉案金额超过1000万美元,资金流向朝鲜政府。
该行动已持续近四年,也被称为“梦幻工作行动”。网络安全界普遍将其归因于朝鲜政府,但更精确的归因存在分歧:一些研究人员认为是Lazarus Group所为,另一些则认为涉及DeceptiveDevelopment、Gwisin Gang、Tenacious Pungsan、DEV#POPPER、PurpleBravo或TAG-121等不同团体。
报告称,攻击者利用西方国家技术人才短缺,在LinkedIn等社交平台创建完整虚假身份,向IT、医疗等行业的大量招聘广告投递申请。这些身份混入数据泄露中获得的姓名、社会安全号码、地址等真实信息,并使用AI生成的图像、视频和音频。一旦被录用,相关人员会利用权限向企业植入恶意软件,窃取登录凭证和访问权限,导出敏感文件及加密货币。
行动也会反向操作:犯罪分子设立虚假公司和虚假职位,以项目机会联系目标,在招聘流程中要求候选人下载并处理代码,而这些代码实为恶意程序。随后,攻击者会转向目标当前雇主,达到同样目的。
为绕过企业对IP地址和登录地点的审查,攻击者设立了“笔记本电脑农场”,通常位于海外、对朝鲜较友好且限制不严的国家如中国,设施内托管数百台笔记本电脑,以此接入目标网络并隐藏真实位置。报告称,主要目标是加密货币、区块链和Web3技术领域的个人网页设计师、工程师和专家。
四国机构建议企业警惕短时间内收到大量申请、而职位通常申请者很少的情况。报告称,如有可能,应核实IP地址是否大体匹配申请人声称的居住地,并仔细检查所有联系信息,拨打申请人电话可能发现号码已停用。机构还警告,求职可能是团队协作,即使看似单个个人申请,幕后也可能有多人合作,夸大技能水平。企业应通过注册编号验证证书,遇到不一致时要求详细解释。询问申请人关于家乡、天气或爱好的个人细节,常有助于识别骗子。此外,朝鲜IT人员倾向以加密货币收款,并可能要求将报酬汇入他人名下账户。
“传染性面试”已持续约四年,期间显著演变。安全机构警告,其惯用手法可能随时变化,预计还会出现变种。