文章总结: 朝鲜威胁人员已从IT行业扩展至医疗、销售营销等非IT岗位,通过伪造身份、VPN及PiKVM硬件伪装远程入职,为核武计划筹资。多国联合预警,建议企业强化招聘全流程风控、严格背景核查及线下面谈,防范劳动入侵风险。 综合评分: 85 文章分类: 威胁情报,社会工程学,安全意识
威胁扩张:朝鲜伪装求职者已渗透医疗、销售营销等非 IT 行业
博士 博士
黑猫安全
2026年9月1日 08:46 湖北
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
威胁扩张:朝鲜伪装求职者已渗透医疗、销售营销等非IT行业
摘要:长期以来,与朝鲜相关的威胁人员通过伪造身份获取海外远程IT岗位,以此赚取外汇,为该国核武器与弹道导弹计划提供资金。最新调查显示,这一欺诈招聘活动已经跳出信息技术行业边界,开始向医疗、销售营销等领域蔓延,企业传统背景调查手段难以识别该类风险,多国政府已联合发布预警,提醒全球机构完善招聘全流程风控。
与朝鲜民主主义人民共和国(DPRK,朝鲜)存在关联的威胁人员求职范围早已不再局限于信息技术行业。近期多起调查发现,疑似朝鲜从业人员,已经混入销售营销、医疗等非技术岗位。
这一系列活动,正是外界所称的“朝鲜IT工人网络”行动的一部分。朝鲜依托境内外大批技术人员,伪造身份,成功入职全球多家财富500强企业及各类私营机构,通过远程工作赚取薪资,为平壤方面非法的核武器与弹道导弹项目输送资金。
该团伙会盗用、伪造身份证件,搭配VPN与各类代理服务,掩盖自身真实身份与地理位置。这场持续多年的攻击活动,拥有多个追踪代号:Famous Chollima、Jasper Sleet、Nickel Tapestry、PurpleDelta(旧称TAG‑121)、UNC5267以及Wagemole。
安全厂商Huntress在一份分析中指出:朝鲜从业人员给防御方带来独特的检测难题。他们并非盗取账号,也不是利用系统漏洞入侵企业,而是欺骗企业主动向他们发出远程工作录用通知;很多时候,他们甚至会实实在在完成岗位对应的本职工作。
真实案例:医疗、金融、营销岗位接连曝出身份欺诈事件
案例一:澳大利亚医疗企业,三名员工身份存疑
2026年2月,澳大利亚一家医疗保健公司的三名员工被标记为伪装成华人的朝鲜从业人员。调查线索包括:反复通过Astrill VPN与IPRoyal代理接入网络;身份证件为伪造;其中两人的护照特征高度雷同;入职提交居住证明的电子单据中,存在大量文字异常。
Huntress表示:“即便护照、居民身份证大概率属于伪造,这些证件也有可能盗用了普通人的真实信息与照片,属于窃取、借用他人身份信息制作而成。”
案例二:金融机构设备查获PiKVM硬件远程控制装置
同月,某匿名金融服务公司内部发现设备被安装PiKVM硬件。PiKVM、TinyPilot这类KVM切换设备,是朝鲜求职欺诈团伙的核心工具。美国此前多起案件证实,该硬件被大量用于“笔记本农场”,境外朝鲜操作人员可以借助它远程操控放置在美国境内的企业配发电脑,制造员工就在本地办公的假象。
涉事“员工”还访问第三方文件分享平台SendGB,下载经过篡改的公开GitHub头像,大概率准备将其用作企业内部通讯软件的个人头像。
PiKVM安装完成数天之后,同一台设备又接入Guermok采集卡。该采集卡本身并非恶意硬件,但被配置后,可以把视频流虚拟成Zoom等视频会议软件的摄像头输入设备。PiKVM与采集卡接连部署,形成极高风险信号。
案例三:销售营销岗位,盗用刑满人员身份入职
2026年8月Huntress披露第三起案例:一名入职仅13天的销售营销岗新员工,疑似盗用他人身份拿到offer。犯罪人员盗用一名被执法机关逮捕后公开个人信息人员的姓名、出生日期、住址,再替换成朝鲜操作人员本人的人脸完成求职。
Huntress建议:“防范虚假雇员的风险,要从面试阶段就启动,在正式入职前完成严谨的新雇员背景核查。心存疑虑时,执行标准化背调、全网检索候选人公开信息、核实过往全部工作履历,可以在面试早期筛除朝鲜伪装求职者。”
这几起案件绝非个例。情报机构Recorded Future旗下Insikt Group披露,2024年末‑2025年初,代号PurpleDelta的威胁集群,向超过1100家公司投递求职简历,覆盖软件科技、人力咨询、医疗生物等众多行业。
该团伙主要操作人员大概率身处中国,维护22套伪造个人身份,部分人物形象由AI生成;身份证件来源于非法证件服务平台TrustID Card(trustidcard[.]com)。
Recorded Future称PurpleDelta行动节奏十分密集:每天至少投递60个岗位,横跨10个求职平台;使用多账号管理浏览器、独立Chrome配置文件维护不同虚假人设;依靠大型跟踪表格,统筹多套身份的全部求职进度。
“面试环节,他们会搭配录屏软件、AI转录工具与聊天机器人,实时生成回答,很多回答直接照搬ChatGPT输出内容。成功入职之后,操作人员会录制企业内部会议,借助谷歌翻译,编写各类借口,合理化自己使用个人设备、私人银行账户处理工作的行为。”
PurpleDelta团伙还大量使用身份交易服务、通过AnyDesk租借账号、多账号运营工具;依靠Telegram、Slack开展内部协同;同时联络当地中间人,由中间人保管、操作企业下发硬件,搭建笔记本农场。
Recorded Future警告:“PurpleDelta相关活动仍在持续。随着各方检测能力提升,朝鲜IT从业人员还会持续升级手法,扩大攻击规模。”
AI工具的普及进一步放大威胁。定制ChatGPT助手、面试实时AI转录、AI生成头像,极大降低伪装难度。即便操作人员并不完全掌握岗位专业知识,也可以在求职环节表现得像合格应聘者。
多国接连曝光案件,美国多名“笔记本农场”中间人被判刑
与此同时,一系列相关事件持续发酵:
-
美国联邦调查局(FBI)正在调查一起朝鲜IT人员入职美国联邦机构事件
,该人员是以合同工身份,并非正式公职雇员。
-
团伙借助Sobaeksu、Saenal、Songkwang等被美国制裁的壳公司与中间人网络转移资金。资金流向不仅服务朝鲜武器制造项目,还有部分用于支援俄罗斯军事行动。仅2025年12月‑2026年2月,受制裁的龙峰总公司相关渠道,就流转197万美元薪资收入。
美国司法系统已经判决多名协助搭建笔记本农场的本国中间人:
- 2026年5月,马修·艾萨克·克努特、埃里克·恩特克雷泽·普林斯两名美国公民,因运营笔记本农场为朝鲜远程工作者提供便利,各获刑18个月。两起案件合计波及近70家美国企业,非法获利合计120万美元。
- 再往前一个月,新泽西州的王克佳、王振兴,为超过100家美国企业输送伪装的朝鲜远程雇员,涉案非法收入约500万美元,给受害企业造成超300万美元损失,分别被判处108个月、92个月监禁。另有4名涉案人员,已于2‑3月陆续获刑。
安全企业Nisos多份报告指出,朝鲜欺诈求职者把加密货币企业当做重点目标,入职后伺机窃取数字资产。Nisos自身也曾遭遇该类团伙投递AI架构师岗位。研究人员顺着线索,发现一套包含20台设备的笔记本农场,团伙依靠PiKVM远程操控硬件维持伪装。
微软2026年4月发布的威胁报告提到,代号Jasper Sleet的威胁人员会直接访问企业对外招聘系统Workday的接口,抓取岗位信息、招聘流程细节。招聘阶段,他们通过邮件、Teams、Zoom、Webex和企业HR沟通面试;拿到offer后新建Workday员工档案,录入由中间人掌控的工资账户信息。
Group‑IB如此总结这套模式:“威胁人员拿着伪造身份,伪装成世界各地经验丰富的开发者,谋求高薪长期远程岗位。这并非传统恶意软件入侵,而是依托社会工程、虚假身份、滥用各类线上平台实现的“劳动入侵”。”
企业如果在不知情的情况下雇佣该类人员,除了数据泄露风险,还将面临严峻的合规法律风险:聘用、向朝鲜从业人员支付酬劳,有可能直接违反联合国、美国、英国的金融制裁条款。
面对愈演愈烈的风险,十几个国家情报与网络安全机构,在2026年7月底联合发布公开预警,呼吁全球各国、企业充分认清朝鲜求职欺诈的危害,落实防御举措。
“线上平台运营方应当持续强化风控:严格核验身份证件,尽可能设置线下面谈;建立异常行为告警机制。”这份由美国、日本、韩国、澳大利亚、加拿大、法国、德国、意大利、荷兰、新西兰、英国共同发布的联合警报写道。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:黑猫安全 博士 博士《威胁扩张:朝鲜伪装求职者已渗透医疗、销售营销等非 IT 行业》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论