虛構公司設局:誘捕北韓IT團隊
網路安全專家Mauro Eldritch與Heiner García攜手策劃了一場為期五週的網路行動,創建了名稱為「Ballena Azul」的虛擬加密初創企業。該團隊透過Zoom與疑似北韓IT工程師交流,並利用在英國註冊的同名公司資料增強真實感。Eldritch自稱聯合創始人「Leonardo Nelson」,García則擔任團隊負責人「Andy Jones」,而被招募者誤以為此為一場擁有投資前景的創業計劃,實際上其工作過程被全程觀察與分析。
揭露關鍵伺服器與技術基礎設施
調查團隊發現多個關鍵伺服器作為該虛擬公司控制的虛擬桌面中介點,部分伺服器與過去朝鮮發動的惡意程式行動如InvisibleFerret和BeaverTail/OtterCookie有連結。另有新型伺服器尚未登錄於威脅情資名單,顯示北韓團隊積極擴充其網路基礎架構。
這些伺服器不僅負責惡意軟體分發,亦擔當指揮控制及代理轉發等多重功能。專家指出,北韓IT人員透過合法手段獲得目標企業系統與原始碼訪問權限,即使不直接發布惡意軟體,依然可能長期潛伏並為朝鮮政權籌集資金。
人工智慧成為工作利器
疑似北韓工程師廣泛使用ChatGPT協助編碼與技術答疑,並利用Google Gemini修改圖片及偽造文件,藉以彌補自身技術限制。此外,團隊透過遠端桌面軟體、加密錢包與多重認證碼共享服務完成日常工作流程。
招募與控制策略浮現
García最初透過一名與「Famous Chollima」威脅團體相關的GitHub招聘者介入,陸續帶來包括「Jack Anderson」、「Angelo Espree」和「Lucas Theo」在內的遠端開發者。該團隊安排被招募者透過受控虛擬桌面執行程式任務,並透過模擬網路故障觀察反應,成功截取了聊天記錄、VPN出口節點及現場直播視頻,取得重要證據。
過去數年類似案件陸續曝光。2025年,美國檢方指控四名朝鮮籍IT專家以虛假身份遙控盜取超過90萬美元的加密資產,並指出這些活動為北韓核武與大規模殺傷性武器計劃提供資金支持。
招募假面破局與行動結束
該行動末期,由「Benito Camella」假扮的聯合創始人回歸,逼問三名開發者身份證件差異。Espree率先退出視訊通話,Anderson隨後察覺異狀也停止合作。虛構公司在Telegram頻道內爆發公開爭執,最終宣告解聘並終止合作,顯示該團隊因招募失誤而土崩瓦解。
行動後,至少一名疑似北韓成員私下向García道歉,其餘成員未再聯繫。現階段,這些參與者依然不知自己成為情報行動的對象。
對加密產業與監管的提示
這場長達數週的假招聘行動首次揭示了北韓遠端IT團隊的工作手法、技術配置及伺服器架構。研究者強調,即使這些IT人員不直接發動攻擊,憑藉內部系統存取權限,其對區塊鏈及加密交易平台仍是潛在風險。監管機構與行業相關方需持續關注這類團隊的演進動態與風險管控。