Выявлена фальшивая криптостартап C Digital LLC, использовавшаяся для вербовки IT-работников из Северной Кореи
Ключевые выводы
- •Исследователи оценивают, что до 100,000 северокорейских IT-работников, размещённых примерно в 40 странах, приносят режиму около $500 million в год.
- •C Digital LLC действовала как фальшивый стартап, который инструктировал кандидатов искать работу в устоявшихся западных компаниях, используя сфабрикованные американские личности.
- •Некоторые кандидаты, по-видимому, не знали о какой-либо связи с Северной Кореей и считали, что участвуют в нетипичной рекрутинговой схеме.
- •Криптовалютные и блокчейн-компании сталкиваются с повышенными рисками, поскольку зависимость от удалённых разработчиков создаёт возможности для доступа к проприетарным системам и чувствительным данным.
- •Рекомендации властей США предусматривают усиленную проверку при найме: видеоподтверждение в реальном времени, анализ истории занятости и контроль признаков использования устройств третьих лиц или прокси-сервисов.

Совместное расследование IBM X-Force и Flare Research выявило сложную операцию Северной Кореи, использующую подставные компании, сфабрикованные личности и каналы удалённого найма для внедрения IT-работников в западные бизнесы. Эти выводы дополняют многолетние предупреждения американских ведомств — включая FBI, Department of State и Department of the Treasury, которые с 2022 года публиковали совместные рекомендации, предупреждая компании о том, что северокорейские IT-работники выдают себя за независимых разработчиков, чтобы приносить доход режиму под санкциями.
По данным исследователей, более широкая сеть может включать до 100,000 северокорейских IT-работников, размещённых примерно в 40 странах, и приносить режиму Северной Кореи, по оценке, $500 million в год. Структурированная операция опирается на рекрутеров, посредников и западных соучастников, действующих согласованно для трудоустройства работников в легитимные компании.
Как работал фальшивый стартап
Центральным элементом рекрутинговой схемы была якобы stealth-компания под названием C Digital LLC. Рекрутеры сообщали кандидатам, что стартап находится на ранней стадии и имеет минимальное публичное присутствие. Однако кандидатов нанимали не для разработки реального технологического продукта. Вместо этого рекрутеры инструктировали их откликаться на вакансии в уже существующих западных компаниях, часто используя личности, основанные в США.
Записи собеседований, изученные исследователями, как сообщается, зафиксировали моменты замешательства среди кандидатов, когда рекрутеры просили их использовать более американизированные имена. Некоторые кандидаты, по-видимому, искренне не знали о какой-либо связи с Северной Кореей, что позволяет предположить: часть работников могла считать, что участвует в нетипичной рекрутинговой схеме, а не в управляемой государством мошеннической сети.
Значение для сектора криптовалют
Эта схема имеет особое значение для криптовалютных и блокчейн-компаний, которые регулярно опираются на удалённых разработчиков, независимых подрядчиков и глобальные платформы для фриланса. Северокорейские операторы ранее проникали в блокчейн- и криптопроекты, используя украденные или сфабрикованные личности. Мотив получения дохода особенно важен для Пхеньяна, который сталкивается с жёсткими международными санкциями, ограничивающими доступ к мировой финансовой системе, — из-за чего криптовалюта и незаконно полученные зарплаты становятся для режима особенно ценными каналами.
После трудоустройства сотрудники могут получать легальную зарплату, одновременно получая доступ к проприетарному исходному коду, внутренним системам и чувствительным корпоративным данным. Американские власти отдельно связывали криптовалютные адреса с лицами, содействующими мошенничеству с северокорейскими IT-работниками, а федеральные прокуроры возбуждали уголовные дела против посредников, обвиняемых в помощи DPRK-работникам в получении удалённой работы в американских компаниях.
Для криптостартапов расследование подчёркивает меняющийся ландшафт угроз. Сложное вторжение может больше не начинаться с вредоносного ПО или скомпрометированного кошелька — оно может начаться с обычного заявления о приёме на работу. Рекомендации правительства США советуют усиливать проверку при удалённом найме, включая подтверждение через видеосвязь в реальном времени, проверку истории занятости и внимание к тревожным признакам, таким как просьбы работников направлять активность через устройства третьих лиц или прокси-сервисы.