Одна из самых изящных историй обнаружения «чужого» в корпоративной сети за последнее время — у Amazon.
Подсказкой стала микроскопическая задержка в нажатии клавиш. Новый IT-сотрудник по документам находился в США, но его keystrokes доходили до штаб-квартиры Amazon в Сиэтле не за десятки миллисекунд, как положено, а более чем за 110 мс. Почти незаметно для человека, но вполне заметно для тех, кто умеет смотреть на телеметрию.
Вывод оказался простым: сотрудник физически находится на другом конце света.
Как рассказал CISO Amazon Стивен Шмидт, человек был нанят через подрядчика и оказался частью масштабной схемы — северокорейцы массово пытаются устраиваться на удалённые IT-позиции, обходя санкции. Деньги потом идут не на ипотеку, а на нужды КНДР, включая ракетные программы.
С апреля 2024 года Amazon выявил и заблокировал более 1 800 попыток такого трудоустройства. Причём темпы растут — примерно на 27% от квартала к кварталу. Формально Amazon никого из КНДР не нанимал, но один корпоративный ноутбук всё же уехал подрядчику, который оказался прокси — и это, по словам Шмидта, хороший урок для всей индустрии.
Ноутбук оказался удалённо управляемым, а трафик удалось отследить до Китая. Доступа к критичным системам не было, поэтому служба безопасности просто понаблюдала. Когда подняли резюме и анкету, всё стало очевидно: тот же самый «плейбук», который Amazon уже видел у других северокорейских «удалёнщиков». Иногда используют украденные личности, но чаще — однотипные биографии, одинаковые учебные заведения, мутные консалтинги и характерные проблемы с английскими артиклями.
За этой конкретной историей стояла женщина из Аризоны, уже получившая реальный срок.
Главный вывод, который подчёркивает Amazon: если целенаправленно не искать такие вещи, вы их просто не увидите.
А я скажу: еще один пример того, как иногда геополитика палится не по TTP и образцам кода, а по пингу, «не работе» по субботам или внезапному двухнедельному «ауту» после Нового года 😂
@gostev_future
Post #52
433

- 🔥 6
- 👍 3