史诗级朝鲜APTPurpleDelta新套路!黑客伪装成远程员工入职公司,拿到内部权限窃取源代码

admin 2026-09-02 06:05:14 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 朝鲜APT组织PurpleDelta利用AI伪造身份通过远程招聘流程入职企业,窃取源代码与商业机密。攻击不依赖漏洞,而是利用合法账号权限绕过安全设备。文章给出HR与安全团队防御清单及应急处置步骤,强调远程岗位背景调查与权限管控的重要性。 综合评分: 88 文章分类: 威胁情报,社会工程学,红队,安全意识,应急响应


史诗级朝鲜APT PurpleDelta新套路!黑客伪装成远程员工入职公司,拿到内部权限窃取源代码

原创

AI紫队安全研究 AI紫队安全研究

AI紫队安全研究

2026年8月28日 12:00 广东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【…】,然后点击【设为星标】即可。

关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

不用漏洞、不发钓鱼邮件,黑客通过正规招聘渠道,全套AI打造虚假身份,通过面试正式入职你的公司,以远程员工身份潜伏在内网,偷听内部会议、盗窃源代码、盗取企业核心机密!

威胁情报机构Recorded Future曝光朝鲜关联APTPurpleDelta大规模虚假求职间谍行动:单一批次向1100+家企业投递简历,打造22套完整虚假人设,日均投递60个岗位,已经成功入职至少十余家科技、生物医药企业。对于大量开放远程岗位的公司来说,间谍不是“攻破大门闯进来”,而是通过HR招聘流程,被你自己“请进公司内部”。

一、团伙背景:PurpleDelta,国家级的“求职间谍”

PurpleDelta属于朝鲜APT IT工人行动体系(别名Wagemole),该团伙核心两大目标:

  1. 获取薪资收入:拿到企业远程岗位工资,资金回流支撑境外项目;

  2. 情报窃取:入职后作为内部人员,搜集源代码、商业方案、生物医药研发资料、客户机密,用于情报活动。

和普通黑客最大区别:不走外部爆破入侵,走内部人员渗透,完全利用现代远程招聘制度完成入侵,传统防火墙、EDR很难识别,因为账号权限本身就是企业HR审批发放的合法账号。

重点瞄准行业:

软件开发科技公司、人力咨询外包、医疗生物制药、金融科技,大量开放远程开发、后端、测试岗位的企业是重灾区。

二、全套AI造假流水线:一份完美假简历是怎么造出来的

团伙拥有完整工业化造假流水线,22套独立虚拟身份,每一套人设全部配套全套伪造物料,普通HR几乎分辨不出破绽:

  1. AI生成真人头像:使用AI绘图生成职业照,领英档案完整包装过往工作经历、项目经历、教育背景;

  2. 伪造身份证件:从非法证件生成服务获取虚假身份材料,应对入职背景初审;

  3. 定制大模型助手:给每个人物配置专属ChatGPT提示词库,专门用来应付技术面试;

  4. 多账号隔离管理:独立Chrome配置文件分开管理不同虚假身份,Excel表格跟踪上千份简历投递进度,避免人设互相串供穿帮。

三、完整攻击全链路:从投递简历到企业内部潜伏窃密

Step1 批量海投简历

在领英、Upwork等各大招聘平台,日均最多投递60个远程岗位,海量投递扩大命中概率,专门瞄准远程开发、后端工程师、测试岗位,不需要线下到岗。

Step2 视频面试,AI实时答题蒙混过关

面试环节是整套行动最精妙部分:

  1. 开启录屏+实时语音转录工具,面试官提问实时转文字;

  2. 把面试问题丢进预调优ChatGPT,大模型输出标准答案;

  3. 操作者直接朗读AI生成回答完成面试,技术面试顺利通关。

部分情况下会雇佣第三方真人代为出镜面试,进一步规避视频面试排查。

Step3 正式入职,拿到企业合法账号权限

通过企业HR流程,完成线上入职,拿到企业邮箱、Git仓库、飞书/Slack、内部文档系统、会议系统权限,成为“正式远程员工”。

重点:所有权限全部是企业正常审批发放,属于合法账号,安全设备不会告警。

Step4 潜伏内部,开展情报搜集

入职之后间谍会开展一系列情报活动:

  1. 录制全部内部线上会议,记录技术方案、战略讨论;

  2. 访问Git仓库批量下载源代码、项目文档;

  3. 搜集客户资料、研发数据、财务信息;

  4. 找各种借口申请使用个人电脑办公,规避公司终端安全管控;

  5. 通过Telegram、Slack把窃取到的资料批量外传回团伙指挥人员。

Step5 长期多线作战

部分虚假身份会同时拿到多家公司远程offer,分身处理多家企业工作,一边拿多家公司薪资,一边同时窃取多家企业机密。

四、4个极易被忽略的高危风险点

风险1:远程办公制度成为最大突破口

很多企业为了招人放开远程岗位,只做简单线上简历审核,缺少严格线下背调,攻击者不需要踏入公司,就能拿到内部全部访问权限。

风险2:合法账号,安全设备全部失效

EDR、防火墙、入侵检测针对的是外部黑客入侵,而PurpleDelta使用HR发放的正常账号访问系统,属于“可信内部身份”,传统安全设备几乎不会产生告警。

风险3:AI面试答题,技术面试失去甄别能力

普通面试官很难分辨回答来自真人还是大模型,很多技术问题AI输出的答案专业度完全达标,仅凭线上视频无法识破。

风险4:危害双重,既偷数据还拿工资

团伙不光窃取商业机密,同时按月领取企业发放薪资,企业遭受数据泄露+经济双重损失。

五、HR+安全团队落地防御清单(可直接用于公司制度)

✅ 招聘环节(HR重点执行)

  1. 远程岗位强化背景调查:不要只看简历描述,必须电话核验上一家单位证明人,核验学历、项目经历真实性,拒绝无法提供可核实证明的候选人。

  2. 严控纯远程无接触入职:关键开发、核心代码岗位,尽量设置线下面谈;必须全远程的岗位增加多轮交叉面试。

  3. 面试警惕异常特征:

    面试全程回答流畅完美,但追问细节容易卡顿;

    频繁找理由只用个人电脑、个人网络,拒绝公司配发设备;

    回避线下沟通,只接受线上视频、文字沟通。

  1. 禁止候选人使用个人邮箱接入企业核心业务系统,必须使用企业统一域账号。

✅ 权限管控(安全运维)

  1. 最小权限原则:新入职远程员工默认仅开放完成工作最低权限,Git、知识库、会议系统做严格权限隔离,不默认开放全量仓库与全部门文档。

  2. 远程员工强制使用公司配发设备,禁止个人设备直连内网、核心Git仓库;

  3. 审计账号行为:监控新员工短时间大量批量下载代码、批量导出文档、频繁录制内部会议行为,设置告警。

  4. 会议管控:内部重要研发会议限制录制权限,非核心岗位默认关闭会议录制能力。

✅ 技术面试优化,对抗AI答题

  1. 面试不要只问标准答案题库,增加大量过往项目深挖追问,针对简历项目抠细节;

  2. 增加手写实操、现场排错,减少纯问答式面试;

  3. 针对简历写的项目,追问细节,AI很难回答深度项目实操问题。

六、已经怀疑中招,应急处置步骤

  1. 立刻冻结该员工全部企业账号:邮箱、Git、IM、云文档、会议系统;

  2. 审计该账号全部历史行为:文档下载、Git克隆、会议录制记录;

  3. 全部密钥、数据库凭证、仓库token轮换;

  4. 核查是否有内部资料、源代码被外发,留存日志证据;

  5. 复盘招聘流程,完善背调、权限审批制度。

七、总结

APT攻击已经不再只有漏洞、钓鱼邮件这老套路。PurpleDelta把网络间谍变成了一套求职工业化流水线。

黑客不再需要攻破你的防火墙,只需要通过你的HR招聘流程,就可以拿到可信内部身份。对于科技、生物医药、软件外包大量开放远程岗位的企业,人的风险往往比系统漏洞更加致命。

安全防护不能只盯着服务器和网络,招聘入职这道“人的边界”,同样是企业最重要安全防线。

加入知识星球,可获取权益

一、”全球高级持续威胁:网络世界的隐形战争”,总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?

三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);

四、适合谁?

 想突破职业天花板的安全工程师/架构师;

 需快速落地安全项目的企业负责人;

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:AI紫队安全研究 AI紫队安全研究 AI紫队安全研究《史诗级朝鲜APT PurpleDelta新套路!黑客伪装成远程员工入职公司,拿到内部权限窃取源代码》

评论:0   参与:  0