Как мошенники обвели вокруг пальца северокорейских IT-специалистов: хитроумная операция под прикрытием

Как мошенники обвели вокруг пальца северокорейских IT-специалистов: хитроумная операция под прикрытием

Редко когда журналисту доводится играть роль инвестора, чтобы обвести вокруг пальца подозреваемых в связях с северокорейскими IT-специалистами.Однако в июне я присоединился к звонку в Zoom под именем «Аэлин Ашривер» — вымышленного венчурного инвестора из несуществующей компании Definitive Communications — и...

Редко когда журналисту доводится играть роль инвестора, чтобы обвести вокруг пальца подозреваемых в связях с северокорейскими IT-специалистами.

Однако в июне я присоединился к звонку в Zoom под именем «Аэлин Ашривер» — вымышленного венчурного инвестора из несуществующей компании Definitive Communications — и встретился с командой разработчиков криптопроекта Ballena Azul. На самом деле эти IT-специалисты несколько недель трудились в подставной компании, созданной исключительно для изучения их методов работы и инфраструктуры. Инициаторами операции выступили Мауро Элдрич, основатель кибербезопасной фирмы BCA LTD, и Хайнер Гарсия, аналитик по киберугрозам из Telefónica Tech и создатель NorthScane. В одном из этапов расследования Cointelegraph выступил в роли наблюдателя.

Во время звонка я усилил эффект обмана, намекнув, что могу организовать для Ballena Azul публикацию в Cointelegraph. По крайней мере, в этом я говорил правду.

Подозреваемые в связях с IT-специалистами КНДР представляют свой проект венчурным инвесторам из вымышленной компании Definitive Communications. Источник: ANY.RUN

Создание подставной компании для разоблачения северокорейских IT-специалистов

Элдрич и Гарсия организовали фиктивный стартап Ballena Azul, используя инфраструктуру кибербезопасной платформы ANY.RUN. К тому же, ранее существовавшая британская регистрация компании с таким же названием — ликвидированная ещё в 2022 году — добавила проекту дополнительную легитимность.

Элдрич выступил под именем сооснователя «Леонардо Нельсона», а Гарсия стал «Энди Джонсом» — якобы ведущим специалистом компании.

Самым ценным результатом пятинедельной операции стали обнаруженные внешние серверы, которые северокорейские IT-специалисты использовали в качестве промежуточных узлов перед подключением к контролируемым виртуальным рабочим столам Ballena Azul.

Такие серверы представляют особый интерес, поскольку их инфраструктура нередко используется повторно в различных кампаниях и может оставаться активной на протяжении длительного времени.

По словам Гарсии, часть серверов была связана с вредоносными семействами, ранее замешанными в кампаниях КНДР по краже учётных данных, криптовалютных кошельков и другой конфиденциальной информации.

«Некоторые из найденных серверов были задействованы в распространении таких угроз, как InvisibleFerret и BeaverTail/OtterCookie, причём часть из них оставалась активной до сих пор», — отмечает он.

Однако были и совершенно новые серверы, о которых не было никаких данных в угрозных лентах или базах индикаторов компрометации — они выглядели безобидно и оставались вне поля зрения систем безопасности.

Как добавляет исследователь, такая инфраструктура может использоваться в нескольких целях: одни и те же серверы ранее могли использоваться для распространения вредоносного ПО, а затем превратиться в командные центры для кибероператоров или прокси-узлы для выполнения рутинных задач.

По мнению специалистов, сами IT-специалисты не всегда нуждаются в развёртывании вредоносного ПО, чтобы представлять угрозу. Получив легальный доступ к внутренним системам компании, исходному коду и другой конфиденциальной информации, они способны годами оставаться незамеченными, продолжая получать зарплату, которая, по данным исследователей, в конечном итоге идёт на финансирование режима КНДР.

В ходе операции также выяснилось, что группа активно использует ИИ-инструменты для компенсации пробелов в технических знаниях. Для написания кода и решения рабочих задач они прибегали к помощи ChatGPT, а для редактирования изображений и подделки документов предпочитали Google Gemini.

Подозреваемый IT-специалист из КНДР и ChatGPT пытаются получить доступ к тестовой сети криптовалюты в рамках операции Ballena Azul. Источник: ANY.RUN

В арсенале группы также были программы для удалённого доступа, криптовалютные кошельки и сервисы для обмена кодами двухфакторной аутентификации.

IT-специалисты из Северной Кореи становятся всё более серьёзной угрозой для криптоиндустрии. Так, в июле Consensys сообщила, что наняла разработчика, связанного с КНДР, через стороннего подрядчика, прежде чем выявить угрозу и отключить доступ.

В другом случае, в 2025 году, прокуратура США обвинила четырёх граждан КНДР в использовании поддельных личностей для устройства на удалённые IT-вакансии и хищении более $900 000 в криптовалюте у двух компаний, включая американский блокчейн-стартап.

В марте Министерство финансов США заявило, что в 2024 году схемы с наймом северокорейских IT-специалистов принесли Пхеньяну почти $800 млн на финансирование программ по созданию оружия массового уничтожения.

Как проходила операция внутри Ballena Azul

Расследование началось с того, что Гарсия связался с рекрутером через GitHub — тот был замечен в связях с группой Famous Chollima, аффилированной с северокорейскими IT-операциями.

По словам Гарсии, Ballena Azul нуждалась в разработчиках, и рекрутер предложил кандидатов под именами «Джек Андерсон», «Анжело Эспри» и «Лукас Тео». Как минимум двое из них предъявили американские документы.

Троицу допустили к выполнению рабочих заданий в контролируемых виртуальных средах, что позволило Гарсии и Элдричу наблюдать за их методами работы.

Анжело Эспри был одним из разработчиков, нанятых через рекрутера, связанного с операциями КНДР. Источник: ANY.RUN

Исследователи специально создавали технические неполадки — отключали сеть выборочно или «исчезали» курсор мыши — чтобы понять, как северокорейские специалисты реагируют на сбои и какие инструменты используют для их устранения.

«Честно говоря, самое удивительное — это то, насколько сильно всё строилось на импровизации», — говорит Гарсия. «У них не было ни чёткого плана, ни отлаженных корпоративных процессов».

За несколько недель работы в контролируемой среде подозреваемые оставили после себя богатый цифровой след: чаты, переписки с ИИ, данные криптокошельков, узлы VPN и часы видеозаписей. Их подключения также вывели на серверы, которые стали одним из самых ценных открытий расследования.

Стоит отметить, что зависимость от ИИ — не уникальная черта для участников операции Ballena Azul. Как сообщило Reuters в понедельник, другая северокорейская хакерская группа Kimsuky использует ИИ уже в наступательных целях: для автоматизации кибератак, анализа украденных данных и создания более убедительных фишинговых писем.

Эволюция тактик удалённых IT-специалистов из КНДР

Это не первый случай, когда Cointelegraph участвовал в разоблачении подозреваемых северокорейских IT-работников.

В феврале 2025 года Гарсия и Cointelegraph провели собеседование с подозреваемым, представившимся «Мотоки». Разработчик заявил, что он японец, но после просьбы представиться на родном языке внезапно покинул интервью.

Тем не менее, Гарсия продолжил общение. Вскоре Мотоки предложил перевести деньги на покупку компьютера, чтобы работать через локальную машину вместо VPN и обходить ограничения работодателей и фриланс-платформ.

Позже Гарсия задокументировал, как северокорейские операторы вербуют фрилансеров для предоставления верифицированных аккаунтов, поддельных личностей и удалённого доступа к их компьютерам. В одной из схем IT-специалисты могли работать через машины, физически расположенные в США, что позволяло им выдавать себя за местных подрядчиков перед работодателями.

В мае двое американцев, предоставлявших северокорейским IT-специалистам удалённый доступ к своим компьютерам («фермеры ноутбуков»), были приговорены к 18 месяцам тюрьмы за пособничество в схемах, принесших более $1,2 млн и затронувших почти 70 компаний.

Как была разоблачена Ballena Azul

Как и всё поддельное, вымышленная компания должна была рано или поздно рухнуть. Исследователи представили «Бенито Камеллу» — мнимого сооснователя Ballena Azul, который якобы был занят делами в Милане, пока компания расширялась.

По возвращении Камелла обвинил работников в несоответствиях в документах и идентификационных данных. Конфронтация быстро очистила чат: Эспри первым покинул звонок, а Андерсон задержался подольше, прежде чем понял, что всё идёт не по плану.

«Вы что, ведёте двойную жизнь, мистер Андерсон?» — спрашивает Камелла Джека Андерсона во время разоблачения. Источник: ANY.RUN

Однако исследователи продолжили притворство даже после встречи. В Telegram-канале компании «генеральный директор» обвинил «Энди Джонса» в найме «нелегальных работников» и создании угрозы для проекта. «Джонс» ответил, что действовал в условиях цейтнота и недоплаты, утверждая, что сделал всё возможное в сложившейся ситуации.

Сфабрикованный скандал завершился тем, что «CEO» разорвал рабочие и личные отношения с подставными сотрудниками, создав видимость краха Ballena Azul из-за неудачного найма.

Позже один из подозреваемых в частном порядке связался с Гарсией, чтобы извиниться и поинтересоваться, всё ли с ним в порядке.

По словам исследователей, больше они не получали вестей от остальных участников группы.

Как утверждают специалисты, до сих пор подозреваемые не знают, что месяцами работали в среде, созданной специально для сбора разведданных.

Примечание редакции: Cointelegraph не может независимо подтвердить гражданство или принадлежность подозреваемых IT-специалистов из КНДР, и ни одна государственная структура не публиковала официальных данных об их идентификации.

📋 Краткое резюме

Расследование выявило, как северокорейские IT-специалисты использовали фиктивную компанию Ballena Azul для обхода систем безопасности и хищения данных. Эксперты изучили их методы работы, включая использование ИИ и внешних серверов, что помогло понять механизмы финансирования режима КНДР через криптовалютные схемы.


📊 Анализ рынка

Инцидент подчеркнул растущую угрозу северокорейских IT-специалистов для криптоиндустрии, где они маскируются под легитимных разработчиков. Для инвесторов это сигнал о необходимости ужесточения проверок удалённых сотрудников и использования передовых инструментов кибербезопасности.


💬 Мнение редакции

Подставные операции вроде Ballena Azul обнажают изощрённость северокорейских кибергрупп, которые не только крадут данные, но и адаптируются к новым технологиям. Это повод задуматься, насколько устойчивы текущие механизмы защиты криптоиндустрии.

По материалам источника

📣 Подписывайтесь на наш Telegram-канал, чтобы не пропускать важные новости крипторынка✈ Перейти в Telegram