Sahte DeFi Girişimiyle Kuzey Kore'nin Sahte BT Çalışanları Ağa Düşürüldü
Araştırmacılar, Kuzey Kore'nin Famous Chollima BT işçilerini işe almak ve ANY.RUN sandbox ile izlemek için sahte bir DeFi şirketi kurdu.
BCA LTD, NorthScan ve ANY.RUN araştırmacıları, Lazarus Grubu'na bağlı Kuzey Koreli BT işçi birimi Famous Chollima'nın operatiflerini işe almak amacıyla Ballena Azul LTD adında hayali bir DeFi şirketi kurdu. Önceki araştırmalar işe alım sürecine odaklanırken bu operasyon bir adım ileri giderek şüpheli DPRK operatiflerini gerçek çalışan olarak şirkete dahil etti ve içeriden davranışlarını gözlemledi.
Ekip, işe alınan 'geliştiricilere' aslında ANY.RUN sandbox ortamları olan şirket dizüstü bilgisayarları verdi; böylece uzaktan erişim araçları, yapay zeka destekli iletişim ve altyapı kullanımı dahil her hareket kayıt altına alındı. Bu kurulum, operatiflerin nasıl iş birliği yaptığını, kimlik belgelerini nasıl sahtelediğini ve kaynak koduna, iş sistemlerine, karar alma süreçlerine meşru erişim sağlamaya nasıl çalıştığını ortaya koydu.
Mühendislik ekipleri için bulgular, DPRK BT işçi şemalarının yalnızca bir işe alım dolandırıcılığı riski olmadığını, aktif bir içeriden tehdit vektörü olduğunu gösteriyor. Bir kez sisteme yerleştiklerinde, operatifler herhangi bir yazılım açığı istismar etmeden kod incelemelerini, pull request'leri ve diğer güvene dayalı mühendislik süreçlerini etkileyebiliyor.