Хакеры КНДР «проникли» в DeFi-стартап под видом ИТ-специалистов
Специалисты по информационной безопасности из BCA Ltd, NorthScan совместно с АNY.RUN создали фиктивный DeFi-стартап и «наняли» предполагаемых хакеров из Famous Chollima, которую связывают с Lazarus Group.
Операция позволила изучить схему внедрения ИТ-специалистов, связанных с АРТ, в компании и зафиксировать их действия в контролируемой среде. По данным исследователей, хакеры ищут удалённую работу в криптоиндустрии, финансах, здравоохранении, фармацевтике, строительстве и архитектуре. Для найма они используют поддельные личности, резюме и документы, подставных кандидатов на интервью и посредников. Цель схемы — длительная работа внутри компании. Это даёт злоумышленникам доступ к системам, исходному коду, интеллектуальной собственности и доверенным процессам. Несколько таких сотрудников могут влиять на проверку кода и согласование изменений без эксплуатации уязвимостей.
Для легенды исследователи подготовили сайт, документацию и публичный профиль DeFi-проекта. В рамках расследования хакеры работали в изолированных виртуальных рабочих средах как в обычных корпоративных системах, а специалисты ИБ фиксировали их действия, сетевые соединения, используемые инструменты и другие технические данные.
Три кандидата были приняты на позиции разработчиков смарт-контрактов, клиентской и серверной частей. Во время интервью один из них перешёл по QR-коду на Canary Token. Маркер передал его IP-адрес, User-Agent и другие технические данные.
При оформлении «сотрудники» прислали водительские удостоверения, номера социального страхования США, банковские реквизиты и данные криптокошельков. В одном документе исследователи нашли признаки обработки в Google Gemini и водяной знак SynthID. Другой документ был фотографией чужого удостоверения, снятой на iPhone 15. Специалисты также выявили счета-дропы, возможные адреса посредников и историю транзакций.
Каждому «сотруднику» выдали отдельный виртуальный рабочий стол ANY.RUN. Хакеры запускали `dxdiag`, `systeminfo` и `wmic`, проверяли внешний IP через IP8, устанавливали Google Remote Desktop и использовали GitHub. Один из них включил синхронизацию аккаунта Google, открыв доступ к истории браузера, сохранённым паролям и расширениям. Команда применяла ChatGPT, Cursor, Visual Studio Code и Remix, создавала смарт-контракты, подключала MetaMask и Bitget Wallet, а также работала с faucet-сервисами.
Исследователи зафиксировали AstrillVPN, AnyDesk, Outlook.com, 2fa.cn и расширения для ИИ-сервисов. Для инфраструктуры использовались Vultr и Gorilla Servers. Были выявлены прокси-серверы для доступа к виртуальным рабочим столам.
Позже организаторы DeFi-стартапа устроили встречу с фиктивным инвестором, роль которого исполнял журналист Cointelegraph из Южной Кореи, который начал задавать неудобные вопросы о личностях «сотрудников». После этого контакт с группой прекратился.
Эксперты рекомендуют регулярно проверять удалённых кандидатов, проводить KYC и очную верификацию личности, обучать рекрутеров распознавать тревожные признаки, а также фиксировать и передавать в сообщество киберразведки данные о предполагаемых хакерах Famous Chollima. Они отдельно предлагают блокировать AstrillVPN и сервисы, не сотрудничающие с правоохранительными органами.
