Fałszywy startup krypto C Digital LLC zdemaskowany jako przykrywka do rekrutacji północnokoreańskich pracowników IT
Najważniejsze informacje
- •Badacze szacują, że nawet 100 000 północnokoreańskich pracowników IT rozmieszczonych w około 40 krajach generuje około 500 milionów dolarów rocznie dla reżimu.
- •C Digital LLC funkcjonowało jako fałszywy startup, który instruował kandydatów, aby ubiegali się o zatrudnienie w ugruntowanych firmach zachodnich przy użyciu sfałszowanych amerykańskich tożsamości.
- •Część kandydatów wydawała się nieświadoma jakichkolwiek powiązań z Koreą Północną, wierząc, że bierze udział w nietypowym arrangementsie rekrutacyjnym.
- •Firmy z branży kryptowalut i blockchaina stają w obliczu podwyższonego ryzyka, ponieważ ich poleganie na zdolnych programistach stwarza możliwości dla agentów dostępu do zastrzeżonych systemów i wrażliwych danych.
- •Komunikaty amerykańskiego rządu zalecają wzmożoną ostrożność przy rekrutacji, w tym weryfikację wideo na żywo, kontrolę historii zatrudnienia oraz monitorowanie użycia urządzeń stron trzecich lub usług proxy.

Wspólne śledztwo IBM X-Force i Flare Research ujawniło zaawansowaną operację północnokoreańską, która wykorzystuje fałszywe firmy, sfałszowane tożsamości i kanały rekrutacji zdalnej do infiltrowania zachodnich firm pracownikami IT. Ustalenia stanowią kontynuację wieloletnich ostrzeżeń ze strony amerykańskich agencji — w tym FBI, Departamentu Stanu oraz Departamentu Skarbu, które od 2022 roku wydały szereg wspólnych komunikatów ostrzegających firmy, że północnokoreańscy pracownicy IT podszywają się pod wolnych strzelców-developerów w celu generowania przychodów dla reżimu objętego sankcjami.
Według badaczy szersza sieć może obejmować nawet 100 000 północnokoreańskich pracowników IT rozmieszczonych w około 40 krajach, generujących szacunkowo 500 milionów dolarów rocznie dla reżimu Korei Północnej. Zorganizowana operacja opiera się na rekruterach, pośrednikach i zachodnich współpracownikach działających w koordynacji, aby umieszczać pracowników w legalnych firmach.
Działania fałszywego startupu
Centrum procesu rekrutacji stanowiła rzekoma firma w fazie ukrytej o nazwie C Digital LLC. Rekruterzy informowali kandydatów, że startup znajduje się we wczesnym etapie rozwoju i ma minimalną widoczność publiczną. Kandydaci nie byli jednak zatrudniani w celu tworzenia rzeczywistego produktu technologicznego. Zamiast tego rekruterzy instruowali ich, aby aplikowali na stanowiska w ugruntowanych firmach zachodnich, często posługując się tożsamościami zarejestrowanymi w USA.
Nagrania z rozmów kwalifikacyjnych przeanalizowane przez badaczy rzekomo uchwyciły momenty dezorientacji kandydatów, gdy rekruterzy instruowali ich, by przyjęli bardziej amerykańsko brzmiące imiona i nazwiska. Część kandydatów wydawała się autentycznie nieświadoma jakichkolwiek powiązań z Koreą Północną, co sugeruje, że niektórzy pracownicy mogli sądzić, iż biorą udział w nietypowym arrangementsie rekrutacyjnym, a nie w sieci oszustw kierowanej przez państwo.
Konsekwencje dla sektora kryptowalut
Schemat ma szczególne znaczenie dla firm z branży kryptowalut i blockchaina, które rutynowo polegają na zdalnych programistach, niezależnych wykonawcach i globalnych platformach freelancerskich. Północnokoreańscy agenci wcześniej już infiltrowali projekty blockchainowe i kryptowalutowe przy użyciu skradzionych lub sfałszowanych tożsamości. Motyw dochodowy jest dla Pjongjangu szczególnie silny, ponieważ reżim stoi w obliczu rygorystycznych sankcji międzynarodowych ograniczających jego dostęp do globalnego systemu finansowego — co sprawia, że kryptowaluty i nielegalnie zarobione pensje są szczególnie wartościowymi kanałami dla reżimu.
Po uzyskaniu zatrudnienia pracownicy mogą zarabiać legalne pensje, jednocześnie uzyskując dostęp do zastrzeżonego kodu źródłowego, systemów wewnętrznych i wrażliwych danych korporacyjnych. Amerykańskie władze osobno powiązały adresy kryptowalutowe z osobami ułatwiającymi oszustwa związane z północnokoreańskimi pracownikami IT, a federalni prokuratorzy wytoczyli sprawy karne przeciwko pośrednikom oskarżonym o pomaganie pracownikom z Korei Północnej w zdobywaniu zdalnej pracy w amerykańskich firmach.
Dla startupów kryptowalutowych śledztwo zwraca uwagę na ewoluujący krajobraz zagrożeń. Zaawansowany atak może już nie zaczynać się od złośliwego oprogramowania lub skompromitowanego portfela — może rozpocząć się od zwykłego zgłoszenia o pracę. Komunikaty amerykańskiego rządu zaleciły wzmożoną ostrożność przy zatrudnianiu zdalnym, w tym weryfikację wideo na żywo, kontrolę historii zatrudnienia oraz czujność na sygnały ostrzegawcze, takie jak pracownicy proszący o kierowanie aktywnością przez urządzenia stron trzecich lub usługi proxy.