НовостиКриптовалютыКак фейковый криптостартап обманул предполагаемых IT-работников из Северной Кореи

Как фейковый криптостартап обманул предполагаемых IT-работников из Северной Кореи

Автор: Cointelegraph·

Ключевые выводы

  • Операция Ballena Azul использовала фейковую криптокомпанию и постановочную презентацию для изучения предполагаемых северокорейских удалённых IT-работников.
  • Исследователи собрали разведданные, включая журналы чатов, переписку с ИИ, данные криптокошельков, VPN-узлы выхода и видеозаписи в реальном времени.
  • Работники использовали такие инструменты, как ChatGPT, Google Gemini, ПО для удалённого рабочего стола, криптокошельки и общие сервисы двухфакторной аутентификации.
  • Расследование выявило промежуточные серверы, переиспользовавшиеся в разных кампаниях и связанные с семействами вредоносного ПО, ассоциированными с операциями Северной Кореи.
  • Этот случай дополняет прежние предупреждения властей США и компаний о том, что схемы удалённого найма, связанные с КНДР, представляют растущий риск для крипто- и Web3-компаний.
Как фейковый криптостартап обманул предполагаемых IT-работников из Северной Кореи

Журналиста не каждый день просят выдать себя за венчурного капиталиста, чтобы ввести в заблуждение предполагаемых IT-работников из Северной Кореи. Однако в июне этот репортёр присоединился к звонку в Zoom под именем «Aelin Ashriver», инвестора из вымышленной компании Definitive Communications, чтобы встретиться с командой разработки криптостартапа Ballena Azul.

Участники звонка считали, что представляют свой стартап в расчёте на венчурное финансирование. На деле же они неделями работали внутри подставной криптокомпании, специально созданной для изучения их методов, инструментов и инфраструктуры. Операцию организовали Мау́ро Элдритч, основатель компании по кибербезопасности BCA LTD, и Хайнер Гарсия, аналитик киберугроз в Telefónica Tech и основатель NorthScan. Cointelegraph участвовал в одном из этапов расследования.

Во время звонка этот репортёр усилил легенду, намекнув, что Ballena Azul, возможно, даже сможет получить освещение в Cointelegraph — так что по крайней мере один человек на звонке говорил правду.

Подозреваемые IT-работники КНДР представляют венчурное финансирование от вымышленной Definitive Communications, роль которой исполнил Cointelegraph. Источник: ANY.RUN

Создание компании для предполагаемых северокорейских IT-работников

Элдритч и Гарсия создали вымышленную Ballena Azul, используя инфраструктуру, предоставленную платформой кибербезопасности ANY.RUN. Дополнительную видимость легитимности проекту придала существовавшая регистрация в Великобритании на одноимённую, но не связанную компанию, которая была ликвидирована в 2022 году.

Элдритч взял на себя личность сооснователя «Leonardo Nelson», а Гарсия действовал под псевдонимом «Andy Jones», выступая в роли тимлида компании.

См. также: Северокорейские кибершпионы больше не являются лишь удалённой угрозой

Одними из самых ценных данных, полученных за пять недель операции, стали внешние серверы, которые работники использовали как промежуточные точки перед подключением к контролируемым виртуальным рабочим столам Ballena Azul. Такая инфраструктура особенно ценна для исследователей, поскольку она часто переиспользуется в разных кампаниях и может оставаться активной длительное время. Это также подчёркивает более широкую проблему для специалистов по защите: общая серверная инфраструктура может использоваться в разных компаниях и кампаниях по нацеливанию, поэтому выявление и блокировка одного узла могут затронуть операции далеко за пределами компании, где он был впервые обнаружен.

Гарсия сообщил Cointelegraph Magazine, что выявленные серверы были связаны с семействами вредоносного ПО, ассоциированными с операциями Северной Кореи по краже учётных данных, данных криптокошельков и другой конфиденциальной информации.

«Некоторые из серверов, которые мы нашли, были связаны с распространением InvisibleFerret и BeaverTail/OtterCookie в предыдущие годы и оставались активными до сих пор», — сказал он. «Но некоторые другие были совершенно новыми, и о них не было никакой информации; они выглядели чистыми и не попадали в основные блок-листы или источники угроз».

Он добавил, что инфраструктура могла выполнять несколько функций: серверы, ранее использовавшиеся для распространения вредоносного ПО, также могли работать как узлы управления и контроля, а также как прокси для операторов, выполнявших ежедневную работу.

По словам исследователей, предполагаемым работникам не нужно развертывать вредоносное ПО, чтобы представлять угрозу. После найма они могут получить законный доступ к внутренним системам компании, исходному коду и другой конфиденциальной информации. Чем дольше они остаются незамеченными, тем дольше могут продолжать получать зарплату, которая, как утверждают исследователи, в конечном итоге помогает финансировать режим Северной Кореи. Особенно остро этот риск внутреннего доступа стоит в криптовалютной сфере, где культура удалённого найма, быстрое расширение команды и прямой доступ к инфраструктуре цифровых активов могут усилить последствия одного скомпрометированного найма.

Расследование также показало, что группа активно полагалась на инструменты искусственного интеллекта, чтобы компенсировать пробелы в технических знаниях. Для написания текстов и программирования они использовали ChatGPT, в том числе для ответов на базовые вопросы и выполнения заданий, с которыми сами справлялись с трудом. Для изменения изображений и подделки документов они предпочитали Google Gemini.

Предполагаемый IT-работник КНДР и ChatGPT объединяют усилия в попытке получить testnet-криптовалюту во время операции Ballena Azul. Источник: ANY.RUN

Среди других использовавшихся инструментов были ПО для удалённого рабочего стола, криптокошельки и сервис для передачи кодов двухфакторной аутентификации. Использование общих сервисов 2FA — известный признак схем с участием IT-работников КНДР, позволяющий нескольким людям обходить механизмы аутентификации, рассчитанные на одного законного сотрудника.

Северокорейские IT-работники становятся всё более серьёзной киберугрозой для криптовалютной отрасли. В июле Consensys сообщил, что по ошибке привлёк разработчика, связанного с Северной Кореей, через стороннего поставщика услуг, прежде чем выявил угрозу и отключил доступ.

В другом случае в 2025 году американские прокуроры предъявили обвинения четырём гражданам Северной Кореи за использование ложных личностей для получения удалённой IT-работы и, как утверждается, кражу более $900,000 в криптовалюте у двух компаний, включая американскую фирму, занимающуюся исследованиями и разработкой в сфере блокчейна.

Министерство финансов США заявило в марте, что схемы с участием северокорейских IT-работников принесли почти $800 million в 2024 году, помогая финансировать программы режима Пхеньяна по оружию массового уничтожения.

Внутри фейковой криптокомпании Ballena Azul

Операция началась после того, как Гарсия связался с рекрутером через GitHub; тот, как выяснилось, был связан с Famous Chollima — группировкой угроз, ассоциированной с операциями северокорейских IT-работников. По данным нескольких компаний в сфере кибербезопасности, Famous Chollima отслеживается как кластер активности, ориентированный на размещение оперативников КНДР в роли удалённых разработчиков в западных технологических и криптокомпаниях. Гарсия сообщил, что Ballena Azul требовались разработчики, и рекрутер предложил трёх кандидатов: «Jack Anderson», «Angelo Espree» и «Lucas Theo». По меньшей мере двое из них предъявили удостоверения личности США.

Этой тройке поручили различные программные задания в контролируемых средах виртуальных рабочих столов, что позволило Гарсии и Элдритчу наблюдать за их работой в реальном времени.

Angelo Espree был одним из разработчиков, привлечённых через рекрутера, связанного с операциями КНДР. Источник: ANY.RUN

Исследователи также намеренно создавали технические неполадки — включая выборочные сбои сети и исчезающие курсоры мыши — чтобы наблюдать за реакцией предполагаемых работников и за тем, к каким инструментам они обращались под давлением.

«Честно говоря, самым большим сюрпризом было то, насколько многое держалось на импровизации», — сказал Гарсия. «Никакого жёсткого плана, никакого отлаженного корпоративного процесса за ними не было».

За многие недели работы в контролируемых средах предполагаемые северокорейцы оставили исследователям богатый массив данных: журналы чатов, историю переписок с ИИ, информацию о криптокошельках, VPN-узлы выхода и часы видеозаписей в реальном времени. Их сетевые соединения также раскрыли промежуточные серверы, ставшие одним из самых значимых результатов расследования.

Сильная зависимость от ИИ была не уникальна для работников, попавших в ловушку операции Ballena Azul. Reuters сообщило в понедельник о том, что другая северокорейская хакерская группа, Kimsuky, использовала ИИ для более агрессивных целей. По сообщениям, группа запускала ИИ-инструменты локально, чтобы автоматизировать кибератаки, анализировать украденные данные и создавать более убедительные фишинговые кампании.

Эволюция тактики удалённых IT-работников КНДР

Это был не первый случай, когда Cointelegraph сыграл небольшую роль в разоблачении предполагаемых северокорейских работников. В феврале 2025 года Гарсия и Cointelegraph провели собеседование с предполагаемым оперативником, называвшим себя «Motoki». Разработчик утверждал, что он японец, но резко прервал интервью после просьбы представиться на родном языке.

Тем не менее Гарсия продолжил с ним общение. В итоге Motoki предложил отправить Гарсии деньги на покупку компьютера, к которому можно было бы подключаться удалённо, что позволило бы работать через локальную машину вместо подключения через VPN — способа обойти ограничения, используемые работодателями и фриланс-платформами.

См. также: От Sony до Bybit: как Lazarus Group стала суперзлодеем криптоиндустрии

Позже Гарсия документировал случаи, когда предполагаемые северокорейские оперативники вербовали фрилансеров для предоставления верифицированных аккаунтов, личностей и удалённого доступа к их компьютерам. В одной из версий схемы оперативники работали через машины, физически находившиеся в США, из-за чего для работодателей и фриланс-платформ они выглядели как подрядчики из США.

В мае двое американских «laptop farmers» — людей, которые размещали кластер компьютеров, доступных северокорейцам удалённо, — были приговорены к 18 месяцам тюрьмы за помощь IT-работникам КНДР в выдаче себя за сотрудников из США. Эти схемы принесли более $1.2 million и затронули почти 70 компаний.

Как Ballena Azul была выведена из строя

Все фальшивые истории когда-нибудь должны закончиться. Исследователи ввели в игру «Benito Camella», сооснователя Ballena Azul, который якобы занимался другими делами в Милане, пока компания расширялась.

После возвращения Camella столкнул работников с расхождениями в их личностях и документах. После этого чат быстро начал пустеть. Espree первым покинул видеозвонок, а Anderson оставался дольше, пока не понял, что схема рушится.

«Вы живёте двойной жизнью, мистер Anderson?» — спрашивает Camella у Jack Anderson во время конфронтации. Источник: ANY.RUN

Однако исследователи продолжили обман и после завершения встречи. В Telegram-канале компании «CEO» обвинил «Andy Jones» в том, что он привёл «нелегальных работников» и поставил компанию под угрозу. «Jones» ответил, что находился под давлением и должен был быстро собрать команду, но ему недостаточно платили за эту работу. Он настаивал, что сделал всё возможное при имеющихся ресурсах.

Постановочный спор завершился тем, что фальшивый CEO разорвал как их рабочие отношения, так и дружбу, поддерживая видимость того, что Ballena Azul рухнула из-за катастрофического решения при найме.

Позже один из предполагаемых северокорейцев в личном сообщении связался с Гарсией, чтобы извиниться за произошедшее и спросить, всё ли с ним в порядке.

По словам исследователей, с остальной частью группы они больше не связывались.

По их словам, и по сей день предполагаемые работники не знают, что неделями находились внутри среды, созданной для извлечения из них разведданных.

Magazine: Означают ли атаки на Coldcard, что все аппаратные кошельки теперь небезопасны?

Примечание редакции: Cointelegraph не смог независимо подтвердить национальность или принадлежность предполагаемых IT-работников КНДР, и ни одно государственное ведомство публично не идентифицировало их.