Фальшивый DeFi-стартап нанял 3 предполагаемых северокорейских разработчиков: что было дальше?

Исследователи киберразведки построили фальшивый стартап децентрализованных финансов (DeFi), наняли предполагаемых северокорейских IT-работников в качестве разработчиков и наблюдали за ними изнутри.
Операция перевернула обычный сценарий проникновения. Вместо того чтобы ловить агентов, пытающихся пробраться внутрь, исследователи наблюдали за их работой после того, как те прошли собеседования.
Как фальшивый стартап разоблачил северокорейских IT-работников
Расследование стало совместным усилием Мауро Элдрича из BCA LTD, Хайнера Гарсии из NorthScan и ANY.RUN. Исследователи зарегистрировали Ballena Azul LTD как протокол, обслуживающий криптокитов.
Они дали ему сайт, корпоративный брендинг и соответствующую регистрацию компании в Великобритании, чтобы выглядеть легитимно. Затем они выдали себя за основателей и тимлида.
Исследователи использовали песочницу-платформу ANY.RUN как рабочую среду. Она записывала каждое движение агентов. Анджело Круз, рекрутер, с которым команда познакомилась на GitHub, поставил первого разработчика.
Этот нанятый рекомендовал второго, который привёл третьего. Все трое прошли собеседования и получили доступ к виртуальным рабочим столам, которые на самом деле были контролируемыми записывающими средами.
Агентов на протяжении всего отчёта описывают как предполагаемых членов Famous Chollima — подразделения, связанного с северокорейской Lazarus Group, которое специализируется на размещении фальшивых IT-работников в западных фирмах.
Подписывайтесь на нас в X, чтобы получать свежие новости по мере их появления
Что обнаружили исследователи
Разработчики предоставили поддельные американские документы при онбординге. Сюда входят водительские права, украденные номера социального страхования и счета в Lead Bank, Citibank и Wise.
Метаданные на одном из удостоверений показали, что оно было обработано с помощью Google Gemini и несло встроенный водяной знак SynthID. Это разоблачило подделку почти сразу.
«К этому моменту у нас были фальшивые личности, украденные SSN, банковские счета-мулы, возможные конспиративные квартиры фасилитаторов и криптовалютные кошельки с историей транзакций», — написали исследователи.
Работники сильно опирались на искусственный интеллект. Они использовали ChatGPT, чтобы писать код, который, судя по всему, не понимали, и выполнять задания. Инструменты живого перевода также работали во время собеседований и ежедневных стендапов.
Операция также вскрыла поддерживающую инфраструктуру. Исследователи зафиксировали выходные узлы AstrillVPN, серверы, размещённые на Vultr и Gorilla Servers, и криптокошельки с историей транзакций. Один серверный узел агентов уже был помечен в фидах киберразведки — признак того, что он был переработан из более ранних кампаний.
«Находки показывают, что схемы IT-работников КНДР — это не только риск при найме. Оказавшись внутри, агенты могут получить легитимный доступ к коду, системам, интеллектуальной собственности и доверенным бизнес-процессам», — говорится в отчёте.
Северокорейские хакеры представляли устойчивую угрозу для криптоиндустрии. TRM Labs приписала 76% убытков от криптовзломов 2026 года по апрель командам КНДР. Кражи достигли $2 млрд в 2025 году.
Тактика проникновения работает иначе. Северокорейские работники выдают себя за инженеров, чтобы получить удалённую работу, а затем крадут секреты или закладывают путь обратно внутрь. Один финансируемый Ethereum (ETH) проект ранее выявил 100 предполагаемых северокорейских IT-работников в 53 криптопроектах.
Подпишитесь на наш YouTube-канал, чтобы смотреть, как лидеры и журналисты делятся экспертными мнениями
Источник: BeInCrypto
Новости в мире криптовалют
Случайная цитата о деньгах
"Деньги ведь что еж, которого легко словить, но непросто удержать."














* для поиска по базе прокси просто вводите название страны, например: Россия, США, Таиланд