设局:虚构加密公司吸引北韩IT团队
网络安全研究者Mauro Eldritch与Heiner García共同策划了一项长达五周的网络行动,创建一家虚构加密初创企业“Ballena Azul”,通过Zoom与疑似朝鲜IT工程师进行沟通。参与者误以为是在寻求创业投资,实则在无察觉的情况下被观察与分析。该团队利用英国注册的同名公司信息增加现实感,Eldritch扮演联合创始人“Leonardo Nelson”,García则担任团队负责人“Andy Jones”。
发现珍贵网络基础设施与技术细节
调查揭露了多个关键服务器,这些服务器作为操作者连接到公司控制的虚拟桌面的中介点。部分服务器与以往朝鲜相关恶意软件活动有关,如InvisibleFerret和BeaverTail/OtterCookie。另有一些服务器未在威胁情报名单中出现,显示朝鲜团队正在部署新的基础架构。
研究还发现,相关服务器不仅用作恶意软件分发节点,还承担指挥控制和代理转发等多重角色。专家指出,这些IT人员无需主动发布恶意程序即可构成威胁,因他们可通过合法手段访问目标公司的内部系统及核心代码,长期潜伏获取报酬,间接为朝鲜政权筹集资金。
人工智能辅助成新常态
疑似朝鲜技术人员广泛借助ChatGPT完成编码和答疑工作,Google Gemini则被用来修改图像和伪造文件。此操作显现其借力AI弥补部分技术短板。除AI外,团队还使用远程桌面软件、加密钱包及多因素认证码分享服务以完成工作。
招募与操控痕迹显露
García首次通过一名与“Famous Chollima”威胁团体相关的GitHub招聘者接触,陆续引入“Jack Anderson”、“Angelo Espree”和“Lucas Theo”等远程开发者。团队通过受控虚拟桌面分配编程任务、模拟网络故障以观察应对策略,成功收集聊天记录、VPN出口节点和直播视频等重要证据。
与Ballena Azul类似的北韩远程IT人员案件在业界不断曝光。2025年美国检方起诉四名朝鲜籍IT人员,指控其利用虚假身份远程盗取逾90万美元加密资产,并指出此类项目为朝鲜核武和大规模杀伤性武器项目提供资金支持。
逼近真相:伪装破裂与行动终结
行动最后阶段,“Benito Camella”假扮的联合创始人回归,质询三名开发人员身份和证件差异。Espree最先离开视频通话,Anderson随后意识骗局,亦终止参与。伪装公司Telegram频道内上演“CEO”与“Andy Jones”公开争执,最终宣布解聘并放弃合作,伪装公司因雇佣失误“瓦解”。
事后,至少有一名疑似朝鲜参与者向García私下道歉,但其他成员则未再联系。研究团队称,参与者至今不知自己是情报对象。
行动意义与行业启示
此次长达数周的虚假招聘行动,首次全面披露了朝鲜远程IT团队的工作方法、技术配备与基础设施布局。研究人员强调,类似IT人员虽然不一定直接进行攻击,但其内部权限和访问能力对区块链及加密交易平台构成隐患。监管机构和产业方需持续关注此类远程团队的演化手法与潜在风险。