骗过朝鲜IT工作者的虚假加密初创公司内幕
要点速览
- •Ballena Azul行动利用虚假加密公司和精心安排的投资人路演来研究疑似朝鲜远程IT工作者。
- •研究人员收集的情报包括聊天记录、AI对话、加密货币钱包信息、VPN出口节点和实时视频画面。
- •这些工作者依赖的工具包括ChatGPT、Google Gemini、远程桌面软件、加密货币钱包和共享双因素认证服务。
- •调查识别出了被多次行动重复使用、并与朝鲜行动相关恶意软件家族关联的中间服务器。
- •此案进一步印证了美国当局和公司此前的警告:与朝鲜有关的远程雇佣方案对加密和Web3公司构成日益增长的风险。

记者被要求假扮风险投资人来欺骗疑似朝鲜IT工作者,这并不是每天都发生的事。然而在今年6月,本记者以"Aelin Ashriver"的化名——一家名为Definitive Communications的虚构公司的投资人——参加了一场Zoom视频通话,与加密初创公司Ballena Azul的开发团队会面。
通话中的工作者们相信他们正在为初创公司争取风险投资。而实际上,他们已经在一家专为研究其方法、工具和基础设施而精心搭建的虚假加密公司中工作了数周。该行动由网络安全公司BCA LTD创始人Mauro Eldritch和Telefónica Tech网络威胁情报分析师兼NorthScan创始人Heiner García策划。Cointelegraph参与了该调查的一个阶段。
在通话中,本记者通过暗示Ballena Azul甚至可能获得Cointelegraph的报道来加强骗局——这使得通话中至少有一人在说实话。
疑似朝鲜IT工作者向虚构的Definitive Communications(由Cointelegraph扮演)寻求风险投资支持。来源:ANY.RUN
为疑似朝鲜IT工作者搭建公司
Eldritch和García利用网络安全平台ANY.RUN提供的基础设施构建了虚构的Ballena Azul。为了增强该公司的表面合法性,他们利用了一家同名但无关的英国公司的现有注册信息,该公司已于2022年注销。
Eldritch采用了联合创始人"Leonardo Nelson"的身份,而García则以"Andy Jones"的化名行事,冒充公司的团队负责人。
相关阅读:朝鲜网络间谍不再只是远程威胁
在为期五周的行动中收集到的最有价值的情报之一,是工作者们作为中间连接点使用的、在接入Ballena Azul受控虚拟桌面之前所经过的外部服务器。此类基础设施备受研究人员重视,因为它经常在不同行动中被重复使用,且可能长期保持活跃。这一发现凸显了防御者面临的更广泛挑战:共享服务器基础设施可能跨越多个雇主和定向行动,这意味着识别并将单个节点列入黑名单可能会波及远超最初被发现公司范围之外的运营活动。
García告诉Cointelegraph Magazine,被识别出的服务器与朝鲜行动相关的恶意软件家族有关联,这些恶意软件旨在窃取凭证、加密钱包数据和其他敏感信息。
"我们发现的一些服务器可以追溯到前几年分发InvisibleFerret和BeaverTail/OtterCookie的活动,并且至今仍在运行,"他说。"但另一些服务器则是全新的,没有任何相关情报,看起来很干净,未被主流黑名单或威胁情报源收录。"
他补充说,该基础设施可以承担多种功能,以前用于恶意软件分发的基础设施也同时充当命令与控制节点,以及工作者进行日常工作时的代理服务器。
据研究人员称,疑似工作者不需要部署恶意软件就能构成威胁。一旦被雇佣,他们就能合法获取公司内部系统、源代码和其他敏感数据的访问权限。他们逃避检测的时间越长,就能持续领取薪资——研究人员表示这些薪资最终帮助资助朝鲜政权。这种内部访问风险在加密货币行业尤为突出,因为远程优先的招聘文化、快速扩张的团队以及对数字资产基础设施的直接接触,都可能放大单次受损雇佣的后果。
此次行动还揭示了该组织严重依赖人工智能工具来弥补技术知识的不足。他们使用ChatGPT进行写作和编程,包括回答基本问题和完成他们自己难以完成的任务。在图像修改和文件伪造方面,他们偏好使用Google Gemini。
在Ballena Azul行动期间,一名疑似朝鲜IT工作者与ChatGPT联手试图获取测试网加密货币。来源:ANY.RUN
工作者使用的其他工具包括远程桌面软件、加密货币钱包和一个用于共享双因素认证代码的服务。共享2FA服务的使用是朝鲜IT工作者方案的已知特征,允许多人绕过为单一合法员工设计的认证控制。
朝鲜IT工作者已成为加密货币行业日益严峻的网络安全威胁。7月,Consensys披露,其曾通过第三方服务商无意中雇佣了一名与朝鲜有关联的开发者,随后发现了该威胁并切断了访问权限。
在另一起案件中,美国检察官于2025年指控四名朝鲜籍人士使用虚假身份获取远程IT工作,涉嫌从两家公司窃取超过900,000美元的加密货币,其中包括一家美国区块链研发公司。
美国财政部3月表示,朝鲜IT工作者方案在2024年创造了近8亿美元的收入,用于资助平壤政权的大规模杀伤性武器项目。
虚假加密公司Ballena Azul内部
该行动始于García通过GitHub与一名招聘人员取得联系,此人被认为与Famous Chollima有关联——Famous Chollima是一个与朝鲜IT工作者行动相关的威胁组织。Famous Chollima被多家网络安全公司追踪为一个活动集群,专注于将朝鲜特工安插到西方科技和加密公司的远程开发者岗位中。García表示Ballena Azul需要雇佣软件开发者,招聘人员提供了三名候选人:"Jack Anderson"、"Angelo Espree"和"Lucas Theo"。其中至少两人出示了美国身份证件。
三人被分配了在受控虚拟桌面环境中的各种编程任务,使García和Eldritch能够实时监控他们的工作流程。
Angelo Espree是通过与朝鲜行动相关的招聘人员入职的开发者之一。来源:ANY.RUN
研究人员还故意制造技术故障——包括选择性网络中断和鼠标光标消失——以观察疑似工作者的反应以及他们在遇到问题时会使用哪些工具。
"说实话,最大的意外是他们有多少操作是靠即兴发挥的,"García说。"没有固定的行动手册,背后也没有精雕细琢的企业流程。"
在受控环境中工作的数周期间,疑似朝鲜人为研究人员留下了大量情报宝库:聊天记录、AI对话历史、加密钱包信息、VPN出口节点以及数小时的实时视频画面。他们的网络连接还暴露了成为调查最重要发现之一的中间服务器。
对AI的重度依赖并非Ballena Azul行动中被困工作者所独有。Reuters周一报道称,另一个朝鲜黑客组织Kimsuky正将AI用于更具攻击性的目的。据报道,该组织正在本地运行AI工具,以帮助自动化网络攻击、分析窃取的数据并制作更具说服力的钓鱼活动。
朝鲜远程IT工作者不断演变的行动手册
这并非Cointelegraph首次参与揭露疑似朝鲜工作者。2025年2月,García和Cointelegraph对一名自称"Motoki"的疑似特工进行了面试。该开发者自称是日本人,但在被要求用母语进行自我介绍后突然终止了面试。
García仍与其保持着联系。Motoki最终提出向García汇款购买一台他可以远程访问的电脑,使他能够通过本地机器工作,而不是通过VPN连接——这是一种旨在绕过雇主和自由职业平台限制的手段。
相关阅读:从Sony到Bybit:Lazarus Group如何成为加密世界的超级反派
García后来记录了疑似朝鲜特工招募自由职业者提供经验证的账户、身份和对其电脑的远程访问。在该方案的一个变体中,特工通过物理上位于美国的机器工作,使他们在雇主和自由职业平台看来像是美国的承包商。
5月,两名美国"笔记本农场主"——即托管朝鲜人可远程访问的计算机集群的个人——因协助朝鲜IT工作者冒充美国雇员而被判处18个月监禁。这些方案创造了超过120万美元的收入,影响了近70家公司。
终结Ballena Azul
一切骗局终将收场。研究人员引入了"Benito Camella"——Ballena Azul的联合创始人,据说在公司扩张期间他一直在米兰处理其他业务。
他回来后,Camella就工作者身份和文件上的不一致之处与他们对质。对质迅速使聊天室人去楼空。Espree最先离开了视频通话;Anderson停留了更久,随后意识到骗局正在被揭穿。
"你过着双重生活吗,Anderson先生?"在对质期间,Camella向Jack Anderson问道。来源:ANY.RUN
研究人员在会议结束后仍维持着骗局。在公司的Telegram频道中,"CEO"指责"Andy Jones"引入了"非法工作者"并将公司置于风险之中。"Jones"回应说他一直承受着快速组建团队的压力,而且薪酬不足。他坚称自己在现有条件下已尽了最大努力。
这场精心安排的争执以假CEO终止了双方的工作关系和友谊告终,维持了Ballena Azul因一次灾难性的招聘决策而倒闭的假象。
其中一名疑似朝鲜人后来私下联系García,为发生的事情道歉并询问他是否安好。据研究人员称,他们再也没有收到该群体其他人的消息。
研究人员表示,时至今日,这些疑似工作者仍不知道他们在一个专门为从他们身上提取情报而搭建的环境中浪费了数周时间。对于雇佣远程开发者的公司,尤其是在加密和Web3领域,此次调查的发现进一步印证了包括FBI和国务院在内的美国联邦机构的指导建议:通过要求实时、情境化回答的视频面试来验证身份,审查远程桌面访问或共享认证设备的请求,并监控诸如持续通过无关地理位置进行VPN路由等指标。
杂志:Coldcard攻击是否意味着所有硬件钱包现在都不安全了?
编者注:Cointelegraph无法独立确认疑似朝鲜IT工作者的国籍或从属关系,且没有任何政府机构公开确认过他们的身份。