Észak-koreai távoli IT-munkavállalói műveletek
Az ANY.RUN összefoglalója szerint az észak-koreai távoli IT-munkavállalói műveletek már nem pusztán szankciókerülő bevételszerzést, hanem komoly belső fenyegetést és nemzetbiztonsági kockázatot jelentenek. Az operátorok lopott vagy hamis személyazonosságokkal és AI-val módosított dokumentumokkal jelentkeznek állásokra, majd sikeres felvétel után legitim vállalati hitelesítő adatokhoz, forráskódhoz és belső rendszerekhez férhetnek hozzá.
A műveletekben gyakoriak a laptop farmok, helyi közreműködők fogadják a vállalati laptopokat, amelyekhez az észak-koreai operátor távolról kapcsolódik, így hálózati forgalma helyi munkavállalóénak tűnik. A jelentkezők emellett VPN-eket, AI-alapú élő fordítást és válaszgenerálást, valamint közvetítőket használnak; egy már felvett team lead pedig további hamis fejlesztőket próbálhat bejuttatni ugyanahhoz a vállalathoz.
Az ANY.RUN ezért a HR és a SOC folyamatainak összekapcsolását javasolja, egyedi személyazonosság-ellenőrzés, a jelentkezők hálózati és földrajzi anomáliáinak vizsgálata, a beküldött kódok, fájlok és URL-ek elkülönített sandboxban történő elemzése, valamint a fizetési adatok ellenőrzése szükséges. Különösen gyanús lehet a harmadik fél bankszámlájára vagy kriptotárcájába kért fizetés, a VPN/proxy használata, illetve ugyanazon infrastruktúra vagy identitáselemek több jelentkezőnél történő megjelenése.