当朝鲜黑客入职假公司,一场钓鱼大戏上演了

admin 2026-08-14 08:55:01 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 该文档详细披露了朝鲜黑客组织FamousChollima通过伪造身份、利用远程招聘流程渗透企业,长期潜伏窃取核心资产与代码的完整手法。安全研究团队通过两轮反向钓鱼实验,搭建假公司并监控卧底黑客操作,揭示了其标准化的渗透流程、工具链及漏洞。核心结论是此类以人为载体的攻击隐蔽性极高,企业需加强入职背景核验与风险特征识别,保持警惕是有效防护。 综合评分: 90 文章分类: 安全意识,实战经验,社会工程学,威胁情报,红队


cover_image

当朝鲜黑客入职假公司,一场钓鱼大戏上演了

原创

黑鸟 黑鸟

黑鸟

2026年8月11日 23:42 北京

在小说阅读器读本章

去阅读

远程招聘普及的当下,不少公司会通过招募远程开发者降本增效。但很少有管理者会意识到,屏幕对面发来简历的资深工程师,真实身份可能是朝鲜国家级黑客团队的成员。他们持伪造身份混进公司,一边领取正常薪资一边窃取代码与核心资产,潜伏数月甚至数年都不会暴露。

近期安全厂商 ANY.RUN 联合威胁情报机构 BCA LTD 与 NorthScan 发布了两轮反向钓鱼调查的完整结果。研究团队先是假扮求职中介接触渗透网络,后续干脆搭建了一家拟真度极高的 DeFi 创业公司,将隶属于 Lazarus Group 旗下 Famous Chollima 分队的多名卧底程序员招入公司。全程通过沙盒环境监控对方的每一次操作与网络请求,完整拆解出这套国家级 IT 渗透流水线的运作细节。

多数人对网络攻击的认知,还停留在利用系统漏洞植入木马窃取数据的传统模式。但 Famous Chollima 选择的是完全不同的渗透路径。作为 Lazarus Group旗下专门负责人力渗透的分支,他们的核心武器不是零日漏洞,而是成体系的身份伪造与社会工程学能力。

这支队伍的目标十分明确,专挑远程岗位密集、数据与资金密度高的行业下手,早期集中在加密货币、金融与医疗领域,近年已经扩张到制药、土木工程、建筑等更多赛道。

一旦成功入职,他们不会像普通黑客那样得手就撤,反而会维持正常工作节奏逐步积累信任,慢慢拿到核心代码、系统权限甚至业务审批权。

长期潜伏状态下,他们既能持续将公司知识产权传回朝鲜,还能把每月薪资全额上交组织,相当于受害企业花钱供养窃取自身信息的间谍。这类渗透的隐蔽性远高于传统攻击。员工账号真实存在,入职流程符合规范,日常也在正常产出工作内容,常规入侵检测系统根本不会触发告警。如果同一家公司混入多名该组织成员,甚至能互相配合影响技术决策,不用突破任何系统漏洞就能逐步拿到核心权限。

首轮试探 假扮求职者摸清招募链条

#

早在 2025 年底,研究团队就完成了第一轮调查。当时他们以普通开发者的身份接触对方招募体系,完整还原了这套渗透模式的前端招募流程。

any.run/cybersecurity-blog/lazarus-group-it-workers-investigation/

Famous Chollima 的招募触角覆盖范围极广,他们会在 GitHub 上批量向开发者发送私信,声称手中有大量美国远程岗位资源,候选人只需要出面参与面试,背后有专业团队提供技术支持,入职后每月可拿到 20% 到 35% 的薪资分成。

看似轻松的高薪兼职,本质是租用他人身份骗取企业入职资格。研究团队使用虚构的开发者身份,接触到了代号 Blaze 的招聘人员 Aaron。对方很快推进正式流程,先是索要身份证、社保号、银行账户等全套身份信息,接着要求在候选人设备上安装远程控制软件,方便背后的幽灵开发者登录完成实际工作。

为了在安全可控的前提下监控对方操作,研究团队没有使用真实设备,而是通过 ANY.RUN 沙盒搭建了高度拟真的 Windows 环境,模拟普通开发者的个人笔记本,再将远程权限交给对方。

这类沙盒环境可以完整记录每一次文件操作、每一条网络请求,同时完全隔离真实系统,不会产生任何实际风险。

对方接入设备后的操作呈现出高度标准化特征。先运行 dxdiag 与 systeminfo 命令查看硬件与系统配置,确认环境并非虚拟沙盒,再访问 IP 查询网站核验出口位置,确认无误后陆续安装 AnyDesk 与 Google Remote Desktop 两款远程工具,为后续长期接入做准备。

整场调查最具戏剧性的细节是,对方随手开启了 Chrome 账号同步功能,将完整的浏览器数据同步到了沙盒环境中。

研究团队借此获取了他们完整的工具链清单,包括用来自动填充求职申请的 Simplify Copilot,面试时实时提供答案的 Final Round AI,还有用来共享动态验证码的 otp.ee 插件,几乎全是为应付面试与入职流程准备的 AI 辅助工具。

第一轮实验中,研究人员还故意反复制造系统崩溃与网络异常,每次都将问题推给对方操作不当,不断重置环境拖延对方进度。直到最后对方发现出口 IP 定位异常,才察觉到不对劲,但此时他们的操作习惯、工具链条与大量基础设施信息已经被完整记录。

升级实验 假创业公司引来三名卧底

#

第一轮实验摸清了招募端的运作逻辑,2026 年的第二轮调查直接将实验规模升级。

any.run/cybersecurity-blog/lazarus-group-it-workers-investigation-part-two/

研究团队亲自搭建了一家名为 Ballena Azul LTD 的 DeFi 协议公司,主打加密巨鲸地址自愿公示功能,用于减少大额转账引发的市场异动。这家假公司的包装几乎毫无破绽,拥有设计完善的官方网站,OpenSea 平台上有对应 NFT 系列,甚至能在英国公司注册系统查到同名主体的工商备案信息。

研究人员假扮公司创始人,放出高薪远程开发岗位,等待 Famous Chollima 的人员主动对接。通过第一轮接触过的中介牵线,很快有三名候选人进入面试环节,分别是负责智能合约开发的 Angelo Espree,前端开发 Jack Anderson 与后端开发 Lucas Theo。

面试过程中的破绽其实十分明显。

Jack 英语能力与简历描述严重不符,回答问题时频繁看向屏幕侧面,显然在借助旁侧的实时翻译工具。

三个人的背景描述高度雷同,都拥有数学专业背景,都自称是皇家马德里球迷,连性格都同样偏内向寡言。

研究团队假装没有察觉异常,顺理成章将三人全部录用。

入职环节提交的身份材料更是漏洞百出。

Jack 发来的得州驾照与社保号均为伪造,Angelo 声称居住在得州却提交了加州驾照,

证件图片的 EXIF 信息清晰显示由 Google Gemini 生成,还带有 SynthID 数字水印,属于 AI 生成假证时未清理的痕迹。最为谨慎的 Lucas 直接使用了盗取的真实证件照片,照片元数据显示为 iPhone15 拍摄的真实驾照,只是持证人并非他本人,属于身份信息泄露的受害者。

沙盒办公 全程记录卧底日常操作

#

三名员工入职后,公司为每人分配了专属云桌面,本质依然是 ANY.RUN 搭建的沙盒环境。

他们所有的工作操作、网络访问甚至鼠标移动轨迹,都被完整记录留存。入职后的初始操作与第一轮实验的流程高度吻合。

三个人先后运行系统命令检查硬件配置,访问 IP 查询网站确认出口位置,随后登录个人谷歌账号开启同步,安装 Google Remote Desktop 方便其他成员接入。

整套流程熟练顺畅,像是重复过数百次的标准作业程序。真正进入开发环节后,这群资深工程师的真实水平逐渐暴露。

前端产出的页面与网络模板高度雷同,智能合约开发全程依赖搜索教程与 ChatGPT 辅助,连测试网领取测试币的基础操作都频频出错,甚至将测试网网址直接粘贴到钱包地址栏,最后还向 AI 吐槽当下的水龙头全都需要主网币才能领取。

为了测试对方的应急反应,研究团队还故意在系统中制造各类小故障,包括随机断网、鼠标光标消失、无限循环的验证码挑战。

每次对方反馈问题,就声称 IT 部门会远程修复,还真的有人通过记事本与所谓的 IT 支持人员打字沟通,全程没有起疑。

就在这种边摸索边推进的日常工作中,研究团队获取了大量高价值情报。他们定位到了对方用来跳转接入的跳板服务器,部分节点早已被全球威胁情报平台标记,也包含部分从未被公开发现的全新基础设施。

与第一轮相比,对方的工具链出现了小幅更新,动态验证码共享平台从 otp.ee 换成了2fa.cn,编码工具新增了 Cursor 编辑器,钱包也开始使用 Bitget Wallet,VPN 服务则依然固定使用 Astrill VPN。

假融资试探 最终收尾全员撤离

#

为了进一步试探对方的行动底线,研究团队设计了新的剧情。

一名假扮成 VC 投资人的记者出场,声称代表 Definitive Communications 基金对项目感兴趣,不仅愿意提供投资还能帮忙对接行业媒体宣传资源。

会议过程中三名卧底明显表现出兴奋状态,他们十分清楚一旦融资落地,就能接触到项目真实资金与钱包私钥,这也是他们渗透加密公司的终极目标。

研究团队甚至带着三人排练与投资人打招呼的统一口号,三个人全程认真配合,丝毫没有察觉这是一场设计好的局。

整场大戏的收尾来得十分突然。假扮成公司联合创始人的律师角色出场,声称要启动全员背景调查与合规审计。

消息放出后,Angelo 当场失联,Jack 反应稍慢,反应过来后也立刻退出了所有会议群组。直到最后他们都不知道,自己从面试到入职再到日常办公的全过程,完全处于研究团队的监控之下。

就连第一轮出现过的招聘人员 Aaron 后来也主动联系希望入职,只是始终无法提供身份材料,最终只短暂露面便消失。

两场实验读来充满戏剧感,但背后对应的风险十分现实。Famous Chollima 的手法算不上高超,却具备极强的落地性,每年都有大量企业不慎中招。对普通企业与求职者来说,做好几道基础防护就能挡住绝大多数同类渗透。

对企业而言,首先要严把入职背景调查关,远程岗位不能只依赖简历与线上面试,需要执行严格的身份核验,定期安排真人视频核验,确认在岗人员与入职身份一致。其次要培训招聘与 HR 团队识别常见风险特征,比如英语水平与简历描述不符、面试时眼神频繁偏移、始终要求远程入职拒绝线下见面、身份信息存在明显矛盾等。

从本质来看,这类以人为载体的渗透,利用的永远是信息差与贪心。企业贪图廉价远程人力,个人贪图轻松的高薪兼职,最终都会落入对方设计的陷阱。没有完美无缺的伪装,也没有凭空出现的高薪机会。多走一步核验流程,多留一份警惕之心,就是最有效的防护。

永远保持怀疑,总不会出错。

More ⬇️


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:黑鸟 黑鸟 黑鸟《当朝鲜黑客入职假公司,一场钓鱼大戏上演了》

评论:0   参与:  0