朝鲜黑客瞄准Upwork和GitHub上的自由职业者

- 朝鲜IT人员伪装成Upwork、GitHub和Freelancer上的招聘人员,以劫持已验证的自由职业者账户。
- 该计划利用远程访问工具和利润分成协议,使黑客能够规避制裁并隐藏身份。
- 研究人员发现了经AI编辑的照片、韩语文档以及有组织的 workflows,指向自2024年以来由朝鲜支持的协调行动。
根据网络安全研究人员称,朝鲜特工已经“多样化”了他们通过自由职业和代码托管平台欺骗受害者的方式,这些平台招募无辜用户作为远程技术工作的身份代理。
朝鲜民主主义人民共和国(DPRK)的IT工人正在使用Upwork、Freelancer和GitHub冒充合法工人,通过使用属于真人的经过验证的账户来逃避国际制裁。
根据SEAL Intel成员、网络安全研究员Heiner García Pérez的说法,黑客首先发布自由职业工作机会或接触候选人,然后将对话转移到Telegram或Discord等加密渠道,在那里他们提供有关如何设置远程访问和验证检查的详细说明。
DPRK利用自由职业者绕过制裁
Garcia 发现 朝鲜特工可以绕过地理过滤器、身份检查和VPN检测系统,这些系统通常会阻止来自受制裁国家的用户,他们悄悄地使用经过验证的身份。
这使他们能够以被盗或借用的身份申请或执行远程IT工作,隐藏其来源,同时从无辜的客户那里收取款项。
“这些行为者是有组织的、协调一致的,并共享操作手册。他们方法的一致性表明这是可重复的国家支持系统的一部分,”SEAL Intel成员写道。
正如Cryptopolitan在8月报道的那样,几名朝鲜IT工人使用虚假身份渗透国际公司。据报道,这帮助朝鲜当局部署远程IT专业人员在国外获得自由职业或合同职位,使用被盗或借用的身份,并配合掩盖其隶属关系的外壳公司。
身份被使用的人只获得总收入的约20%,而特工保留80%,通过加密货币钱包甚至传统银行账户进行转账。
使用AI操纵图像和公司名称
García Pérez的调查发现了几个技术复杂性和故意隐瞒的行为。在一个案例中,一名IT工人创建了一个标记为“My Photo”的Google Drive文件夹,其中存储了经过AI编辑的肖像,以及带有其他人名字的其他文件夹。他认为这些数字文档是由同一操作员管理的不同人格。
他从驱动器中恢复的文件更深入地揭示了招聘和支付流程。一个名为“Account”的文件包含说明,解释如何访问Upwork、合作的目的以及如何分配利润。
一些文件夹以韩语命名,例如“it개발 매칭 플랫폼 사이트”,翻译为“IT开发匹配平台网站”。调查人员认为,这些文件用于“讲韩语的用户和国内IT生态系统”。
Heiner García Pérez还发现,朝鲜行为者正在利用残疾人在线社区、工作匹配门户甚至友谊网站如InterPals来招募合作者。

支付通过加密货币、PayPal和银行进行
此类行动的理想目标主要位于美国、欧洲和亚洲部分地区。然而,乌克兰和菲律宾是在招聘材料中最常识别的地区,因为它们拥有地理位置处于低收入环境的候选人,他们可能对“快速赚钱机会”更感兴趣。
“如果客户发布一个项目,许多自由职业者会竞标该项目。因此,客户会与自由职业者讨论他们的项目,并将项目交给选定的开发者。如果我选择,我可以参与客户的项目。项目完成后,我可以从客户那里收到钱。这笔钱将存入你的自由职业者账户,”一位IT招聘人员向一位名为“Ana”的自由职业者账户持有人解释了如何赚钱。
运营人员与合作者之间的利润分配结构在交换初期就已商定。在大多数有记录的情况下,IT人员说服受害者通过加密货币、PayPal甚至银行转账进行资金流转。
在一个已验证的案例中,一名朝鲜IT人员使用了一个以伊利诺伊州一名建筑师身份注册的虚假Upwork账户。
不要只是阅读加密货币新闻,要真正理解它。订阅我们的通讯。 免费。
免责声明。 本文提供的信息不构成交易建议。 Cryptopolitan.com 对于基于本页信息进行的任何投资,我们不承担任何责任。我们强烈建议在进行任何投资决策之前,进行独立研究或咨询合格的专业人士。

Florence Muchai
Florence 过去 6 年一直报道加密货币、游戏、科技和人工智能新闻。她在梅鲁科技大学修读计算机研究,并在马林加莫伊科学与技术大学学习灾害管理与国际外交,这些经历充分赋予她语言、观察和技术技能。Florence 曾在 VAP Group 工作,并担任多家加密货币媒体的编辑。
















