В кадровых службах снова всплыла старая, но заметно разросшаяся схема. Исследователи заметили, что люди, связанные с КНДР, теперь подаются не только в IT, но и в медицину, продажи и маркетинг.

Они проходят собеседования под чужими именами, а после найма продолжают работать дистанционно, маскируя своё местоположение и следы техники. Для компаний это особенно неприятный сценарий: человек формально делает работу, но на самом деле в штат попадает чужой оператор с чужими документами.

Что произошло

Аналитики Huntress и Recorded Future описали несколько свежих кейсов, где подозреваемые сотрудники с северокорейскими связями устраивались в зарубежные компании не только на технические позиции. В одном эпизоде речь шла о медицинской компании в Австралии, в другом — о финансовой фирме, а в третьем — о специалисте по продажам и маркетингу.

Сама схема известна давно и в расследованиях проходит под разными названиями, включая Famous Chollima, Jasper Sleet и PurpleDelta. Суть одна: группа ищет удалённые вакансии, получает зарплату и направляет деньги на нужды режима.

Как это сделано

Механика довольно приземлённая. Подозреваемые используют украденные или поддельные документы, прокси-сервисы и инструменты для удалённого доступа, чтобы скрыть личность и страну пребывания. В одном случае исследователи обратили внимание на повторные подключения через Astrill и IPRoyal Proxy, а также на странности в документах, которые кандидат показывал при оформлении.

Во втором кейсе на служебном ноутбуке нашли PiKVM — устройство, которое позволяет удалённо управлять компьютером почти на уровне «железа». Такие решения ранее уже связывали с так называемыми laptop farms — фермами из ноутбуков, которые держат в руках посредники или нанятые исполнители.

В отчёте также упоминаются скрин-рекордеры, сервисы для транскрибации и чат-боты на базе ИИ. Во время собеседований операторы читали ответы с подсказок, а после найма использовали переводчик и заготовленные тексты, чтобы объяснять, почему им нужны личные устройства или банковские счета.

Подобные истории хорошо показывают, почему человеческий фактор в момент атаки не сводится к одной лишь осторожности на входе. Иногда проблема сидит не в почте и не в пароле, а в самом процессе найма.

Кого затронуло и какие последствия

По данным Recorded Future, один из кластеров PurpleDelta подал заявки более чем в 1 100 компаний, прежде всего в софтверный сектор, консалтинг, а также в здравоохранение и биотех. Исследователи говорят о 22 поддельных персонах и как минимум 60 откликах в день на десяти площадках для поиска работы.

Последствия для работодателей выходят за рамки репутационных потерь. Компания рискует пустить в инфраструктуру человека, который получит доступ к внутренним данным, переписке, встречам и рабочим документам. Если у него есть ещё и физический доступ к выданной технике через посредников, контроль становится сложнее.

Отдельная проблема — поддельные биографии, сгенерированные фото и фальшивые профили. В таких условиях обычная проверка резюме уже не спасает: нужен последовательный контроль личности, истории трудоустройства и поведенческих признаков на собеседовании.

Что делать компаниям и сотрудникам

Работодателям стоит начинать проверку ещё до выхода человека на работу. Речь не про формальности, а про базовые вещи: сверку документов, проверку истории занятости, анализ цифровых следов и сопоставление того, что человек говорит на интервью, с тем, что о нём можно найти публично.

Полезно также проверять необычные сигналы: одинаковые паттерны ответа у нескольких кандидатов, странные сбои с видео, попытки работать только через личные устройства, просьбы обойти стандартные процедуры контроля. Если отдел найма видит цепочку мелких несостыковок, её лучше не игнорировать.

Для сотрудников вывод тоже простой: не храните рабочие данные на личных устройствах без разрешения, не подключайте к корпоративной технике сомнительные USB-гаджеты и следите за тем, кто получает доступ к вашим учётным записям. В открытых сетях и в поездках пригодится инструмент для защиты приватности соединения, но он не заменяет ни двухфакторную аутентификацию, ни менеджер паролей, ни здравый смысл.

Если вы отвечаете за найм или ИБ, посмотрите и на смежные риски: утечки кадровых данных, подмену личности и вредоносные вложения в переписке. Для этого полезны наши разборы про поддельные приложения и кражу данных и про то, как утечки персональных данных в России стали дороже для бизнеса.

Чек-лист для работодателя

  • Проверьте документы кандидата и не ограничивайтесь копией резюме.
  • Сверьте трудовую историю, публичные профили и реальные контакты.
  • Отмечайте повторяющиеся странности на собеседованиях: одинаковые ответы, задержки видео, просьбы сменить канал связи.
  • Ограничьте выдачу техники и доступов до завершения базовой проверки.
  • Запретите сторонние USB-устройства и неучтённые средства удалённого доступа.
  • Обучите HR и руководителей команд признакам поддельной личности.
  • Введите дополнительную проверку для удалённых ролей с доступом к данным и деньгам.
  • Раз в квартал пересматривайте политику найма и онбординга.
  • Используйте двухфакторную аутентификацию и менеджер паролей для всех рабочих аккаунтов.
  • Если кандидат или сотрудник вызывает сомнения, остановите процесс до повторной верификации.
Поделиться: