НовостиКриптовалютыСеверокорейские хакеры выдают себя за рекрутеров в крипто- и AI-компаниях для атак на соискателей, сообщает WaterPlum

Северокорейские хакеры выдают себя за рекрутеров в крипто- и AI-компаниях для атак на соискателей, сообщает WaterPlum

Автор: DefiLiban·

Ключевые выводы

  • •Связанные с КНДР субъекты угроз выдают себя за рекрутеров криптовалютных и компаний в сфере искусственного интеллекта в кампании, выявленной WaterPlum.
  • •Операция эксплуатирует обычный объем незапрошенных предложений о найме в крипто- и AI-секторах, где высокий спрос на таланты и прямые контакты на платформах вроде LinkedIn и Telegram делают поддельные профили рекрутеров менее подозрительными.
  • •Подтвержденная полезная нагрузка, семейство вредоносного ПО, число жертв или названия подменяемых компаний не раскрыты, поэтому утверждения за пределами текущего отчета остаются непроверенными.
  • •Риски мошеннического взаимодействия по найму включают кражу учетных данных, вредоносные файлы, представленные как оценка навыков или документы для оформления, а также запросы адресов кошельков, учетных данных бирж или сканов удостоверений, замаскированные под шаги отдела кадров.
  • •Соискателям рекомендуется проверять рекрутеров через официальную страницу вакансий компании, не открывать незапрошенные файлы и не запускать незнакомый код, а также подтверждать публичное существование вакансий до вступления в контакт.
Северокорейские хакеры выдают себя за рекрутеров в крипто- и AI-компаниях для атак на соискателей, сообщает WaterPlum

Связанные с КНДР субъекты угроз выдают себя за рекрутеров криптовалютных и компаний в сфере искусственного интеллекта, чтобы атаковать соискателей, согласно предупреждению, приписываемому WaterPlum. Операция использует убедительные предложения о найме как вектор социальной инженерии, эксплуатируя высокий объем незапрошенных контактов по трудоустройству, обычных для обеих отраслей. Соискателям рекомендуется относиться к незапрошенным обращениям от непроверенных рекрутеров с повышенной осторожностью и проверять любого рекрутера независимо через официальную страницу вакансий компании, прежде чем передавать информацию или открывать файлы.

WaterPlum сообщает о выдаче себя за рекрутеров, направленной на соискателей в крипто- и AI-секторах

По данным WaterPlum, была выявлена кампания, в рамках которой связанные с КНДР субъекты угроз создают образы рекрутеров, привязанные к правдоподобным крипто- и AI-компаниям. Техника нацелена на специалистов, активно ищущих работу в обоих секторах, где незапрошенные обращения от хедхантеров являются обычной практикой и поэтому с меньшей вероятностью вызывают немедленное подозрение.

Роли в крипто- и AI-сферах привлекают подобного рода атаки по структурным причинам. В обеих отраслях высокий спрос на инженеров и исследователей, короткие сроки найма и культура прямых обращений на таких платформах, как LinkedIn и Telegram. Убедительный поддельный профиль рекрутера естественно вписывается в такую среду, снижая бдительность цели до того, как будет представлен любой вредоносный код или запрос на сбор данных. См. также Южная Корея усиливает ответственность криптобирж после взлома Upbit.

Связанные с северокорейским государством субъекты имеют документированную практику использования финансовых и трудовых приманок для получения доступа к учетным данным и средствам. Отслеженная ранее активность в экосистеме DeFi включает перемещение десятков миллионов через ончейн-платформы и хищение, по оценкам, 2,83 млрд долларов в криптовалюте с 2024 года, что делает выдачу себя за рекрутеров логичным продолжением существующих методов социальной инженерии.

Как поддельный подход к найму может подвергнуть соискателей риску

Отчет WaterPlum определяет соискателей как целевую группу, но не указывает, на основании имеющейся информации, подтвержденную полезную нагрузку, семейство вредоносного ПО или число жертв. Общий профиль риска мошеннического взаимодействия по найму включает кражу учетных данных, доставку вредоносных файлов, замаскированных под оценку навыков или документы для оформления на работу, а также запросы конфиденциальной личной или финансовой информации, представленные как рутинные шаги отдела кадров. Поскольку подтвержденный технический индикатор не был опубликован, поведенческая сторона рекомендаций — независимая проверка до вступления в контакт — является тем уровнем защиты, который кандидаты могут применить на данный момент.

Поддельные технические задания на собеседовании — известный механизм доставки в атаках с темой найма. Кандидат, которому предлагают запустить репозиторий кода локально, выполнить тестовое задание из незнакомого источника или установить инструменты по ссылке, предоставленной рекрутером, оказывается в ситуации, где граница между законным процессом найма и первоначальной компрометацией намеренно размыта. В таких сценариях выполнение кода или установка программного обеспечения подаются как стандартный этап оценки.

Запросы личной или финансовой информации во время процесса найма должны расцениваться как абсолютный стоп-сигнал. Законные работодатели не запрашивают адреса кошельков, учетные данные бирж, сканы государственных удостоверений личности или банковские реквизиты до того, как было сделано официальное предложение и проведена проверка личности через аутентифицированный канал отдела кадров.

Более широкий контекст подчеркивает масштаб риска: в 2025 году в результате крипто-взломов было украдено более 3 млрд долларов, а социальная инженерия остается одним из самых стабильных векторов первоначального доступа в этих инцидентах. Отдельно отслеженное движение биткоина выявило сигналы риска, соответствующие связанной с государством отмывочной активности, что иллюстрирует дальнейшее использование средств, полученных в результате таких кампаний.

Чек-лист проверки перед ответом на обращение рекрутера в крипто- или AI-сфере

Прежде чем вступать в контакт с любым незапрошенным рекрутером в крипто- или AI-сфере, кандидатам следует пройти короткую последовательность проверки. Следующие шаги позволяют отличить законное обращение от попытки подмены без технических знаний:

  • Проверьте рекрутера независимо: Найдите официальную страницу вакансий компании напрямую. Убедитесь, что имя и должность рекрутера указаны в LinkedIn-профиле компании или на ее официальном сайте, и свяжитесь через проверенный HR-контакт компании, чтобы подтвердить существование вакансии.
  • Не открывайте незапрошенные файлы и не запускайте незнакомый код: Любое задание, репозиторий или документ для оформления, отправленные до начала формального, проверенного процесса найма, следует считать недоверенными.
  • Не предоставляйте учетные данные, адреса кошельков или конфиденциальные документы на любом этапе до подтверждения личности рекрутера через независимо найденный контактный канал, а не тот, который предоставил сам рекрутер.
  • Проверьте канал связи: Законные рекрутеры в устоявшихся компаниях обычно используют корпоративные почтовые адреса. Обращения через личный Gmail, холодные сообщения в Telegram или недавно созданные профили в соцсетях требуют дополнительной проверки.
  • Подтвердите публичное существование вакансии: Вакансия, которую невозможно найти на официальном сайте компании или проверенных досках объявлений, может не существовать.

Отчет WaterPlum в его текущем виде не называет конкретные компании, под которые маскируются злоумышленники, и не подтверждает число пострадавших. Утверждения, выходящие за рамки вышеизложенного, следует считать непроверенными, пока не будет опубликована дополнительная атрибуция. Последующее раскрытие из открытых пунктов — названных компаний, подтвержденной полезной нагрузки или семейства вредоносного ПО либо числа жертв — станет сигналом изменения ситуации. До этого каждому, кто считает себя целью атаки, следует сообщить об инциденте в национальное агентство кибербезопасности и сохранить все коммуникации для расследования.