Создание фиктивной криптокомпании для наблюдения за северокорейскими IT-сотрудниками
Эксперты по кибербезопасности Мауро Элдритч и Хейнер Гарсия реализовали пятинедельную операцию, в ходе которой создали фиктивный криптовалютный стартап под названием «Ballena Azul». Их цель — установление контакта через Zoom с группой программистов, предположительно связанных с Северной Кореей. Участники считали, что ведут переговоры о финансировании стартапа, не подозревая, что находятся под наблюдением и анализом. Для создания правдоподобия использовались данные зарегистрированной в Великобритании компании с аналогичным названием. Элдритч выступал в роли сооснователя «Leonardo Nelson», а Гарсия — руководителя команды «Andy Jones».
Обнаружение ключевых серверов и инфраструктуры
В ходе расследования удалось выявить несколько критически важных серверов, которые выступали посредниками для подключения оперирующих сотрудников к виртуальным рабочим столам фирмы. Некоторые из этих серверов были связаны с ранее известными вредоносными программами, такими как InvisibleFerret и BeaverTail/OtterCookie, которые ассоциируются с северокорейскими кибератаками. Другие серверы не были ранее зафиксированы в базах угроз, что свидетельствует о внедрении нового инфраструктурного парка.
Дополнительно установлено, что эти серверы выполняли одновременно функции распространения вредоносных программ, командования и управления, а также прокси-серверов. Специалисты отметили, что северокорейские IT-работники не обязаны самостоятельно публиковать вредоносное ПО — они получают доступ к внутренним системам и исходным кодам компаний законным способом и могут на протяжении длительного времени оставаться незамеченными, что косвенно способствует финансированию режима КНДР.
Использование искусственного интеллекта в работе
Согласно собранным данным, северокорейские специалисты активно применяли инструменты искусственного интеллекта для написания кода и решения технических вопросов, в частности ChatGPT. Для редактирования изображений и создания поддельных документов использовался Google Gemini. Помимо ИИ, команда применяла удаленный доступ, криптовалютные кошельки и многофакторные системы аутентификации для обеспечения своей деятельности.
Механизмы рекрутинга и внутреннего контроля
Первый контакт с командой был установлен посредством рекрутера, связанным с группировкой «Famous Chollima» на платформе GitHub. Последовательно к проекту подключились разработчики «Jack Anderson», «Angelo Espree» и «Lucas Theo», осуществлявшие работу удаленно. Управление задачами происходило через контролируемые виртуальные рабочие столы, а моделирование сбоев в сети позволило изучить реакции сотрудников. Были собраны чат-диалоги, данные VPN-выходов и видеозаписи сессий, что укрепило доказательную базу.
Аналогичные случаи с удаленными северокорейскими IT-специалистами регулярно выявляются специалистами по безопасности. В 2025 году прокуратура США предъявила обвинения четырём северокорейским IT-специалистам в краже криптовалютного имущества на сумму свыше 900 тысяч долларов, подчеркнув, что такие операции направлены на финансирование ядерных и ОМУ-программ КНДР.
Прекращение операции и раскрытие обмана
На завершающем этапе операции «Benito Camella», вводимый в роль сооснователя, проверял удостоверения и личности трёх разработчиков. «Angelo Espree» первым покинул видеозвонок, затем осознал обман и отказался от дальнейшего участия «Jack Anderson». В Telegram-канале фиктивной компании произошёл публичный конфликт между «CEO» и «Andy Jones», после чего было объявлено о расторжении сотрудничества. Фальшивая компания фактически распалась из-за ошибки в рекрутинге.
По завершении операции хотя бы один предполагаемый северокорейский участник лично извинился перед Гарсией, тогда как другие больше не выходили на связь. Команда исследователей подчеркнула, что участники проекта до сих пор не осознают, что были объектами разведывательного мониторинга.
Значение расследования для криптоотрасли и регуляторов
Данная длительная имитационная операция позволила впервые подробно изучить методы работы северокорейских IT-команд, включая их технологические возможности, распределённую инфраструктуру и использование ИИ. Полученные данные подтверждают, что даже если эти специалисты не проводят прямых атак, их возможность законно получать доступ во внутренние системы криптобирж и блокчейн-компаний представляет существенную угрозу безопасности. Эксперты призывают регуляторов и участников рынка внимательно отслеживать развитие подобных удалённых команд и оценивать связанные риски для защиты глобальной криптоэкосистемы.