Привет!
Я - Тим: продакт, СТО-самоучка и стартапер (лол).
Я читаю много нишевых статей про IT, безопасность и всякое другое - и в этом канале кратко пересказываю самые интересные из них.
А еще я их пишу: https://timsh.org
Post #839
1.1K
Как правильно нанимать хакеров на работу
Запись выступления | статья
Прикольная история с последнего Defcon про кибершпионаж.
В северной корее есть разные спонсируемые государством хакерские групировки, которые занимаются промышленным шпионажем, а также воруют деньги, чтобы положить их в бюджет.
Одна из самых известных и крупных группировок называется Lazarus.
Внутри Lazarus есть разные подразделения, которые занимаются разными классами задач: кто-то взламывает криптобиржи, кто-то пишет и распространяет разные вирусы, а кто-то нанимается на работу в разные корпорации (в основном американские, в сфере IT / финансов / медицины) с целью получения доступа к какой-нибудь интересной информации, внутренним паролям-явкам, неплохой зарплате, и в идеале - еще каким-нибудь деньгам.
Таких подставных сотрудников называют DPRK IT Workers.
Схемы работы у них бывают разные, но обычно (и в этой истории), они ищут какого-нибудь программиста, в идеале американца, и пишут ему с предложением:
• мы даем тебе 10% от будущей зарплаты на такой-то позиции, с тебя только документы и доступ к корпоративному ноутбуку
• мы даем тебе 20%, но с тебя еще самостоятельно пройти интверью и участвовать в созвонах (дейли/викли, например) - а всю работу будут делать фантомные корейцы.
И вот, один из героев этой истории решил стать двойным агентом: он согласился стать "фасилитатором", завоевал доверие корейского партнера, а сам предоставил ему удаленный доступ к своему “рабочему ноутбуку” - виртуальной машине, которая записывала абсолютно все действия хакера.
Потом они с приятелем решили нанять того самого воркера в “defi startup”: завели подставную компанию, обратились к “коллеге” с предложением присоединиться, провели лайтовые интервью, показали, что у них все сотрудники получают полный доступ, и что у них куча денег.
Фасилитатор также сказал “рекрутеру”, что он друг СЕО этого стартапа и предложил привести еще друзей-разработчиков, на что тот с радостью согласился. Естественно, все “друзья” были тоже из Lazarus.
Все они представились американскими резидентами с разными фейковыми именами, когда попросили прислать документы, адрес, банковский счет и кошелек - которые те, естественно, либо взяли у других фасилитаторов, либо сперли, либо нарисовали с помощью AI.
Каждому из них должны были выслать рабочие ноутбуки, но “отправки задержались”, и в качестве альтернативы им выдали удаленный доступ к ноутбукам - как можно догадаться, тем же виртуальным машинам-песочницам.
Отправили работать, а сами сели смотреть за действиями “друзей”.
Оказалось, что у всех них общий набор remote access программ, промптов для чата гпт, а также набор инструментов для авто-подачи на вакансии и помощи с техническим интервью в реальном времени. В основном, они отдают доступ ко всему на постоянный мониторинг и ищут там интересное лазарусу.
Уровень навыков у этих воркеров был не очень: один сразу спросил у gpt “что такое смарт-контакт”, и всякое такое.
В течение месяца ресерчеры собирали все, до чего могли дотянуться, обнаружили разные кластеры воркерских серверов, сервисы для отмыва крипты, подставные банковские счета с переводами через оффшорные страны, и многое другое.
Когда они насобирали достаточно доказательств, то собрали звонок со всеми воркерами и своим «юристом», и обвинили одного из разрабов в предоставлении фейковых документов. Этот разраб изначально представился Джеком Андерсоном, поэтому юрист немного понервировал его цитатами из матрицы перед тем, как сказать все буквально: I’ll be as forthcoming as I can be, Mr. Anderson”, “Are you living two lives, Mr. Anderson?”, и все такое.
Через 30 секунд никого из воркеров уже не было на звонке, и они по-быстрому повыходили из своих аккаунтов на корпоративных железках.
Фасилитатор и “СЕО” решили не палить всю схему до последнего и разыграли жесткую ссору, где СЕО обвинил своего друга в предательстве.
После этого тот самый первый “рекрутер” написал фасилитатору, спросил, как тот себя чувствует, и сказал, что ему очень жаль, что все так вышло.
🥺👉👈
Запись выступления | статья
Прикольная история с последнего Defcon про кибершпионаж.
В северной корее есть разные спонсируемые государством хакерские групировки, которые занимаются промышленным шпионажем, а также воруют деньги, чтобы положить их в бюджет.
Одна из самых известных и крупных группировок называется Lazarus.
Внутри Lazarus есть разные подразделения, которые занимаются разными классами задач: кто-то взламывает криптобиржи, кто-то пишет и распространяет разные вирусы, а кто-то нанимается на работу в разные корпорации (в основном американские, в сфере IT / финансов / медицины) с целью получения доступа к какой-нибудь интересной информации, внутренним паролям-явкам, неплохой зарплате, и в идеале - еще каким-нибудь деньгам.
Таких подставных сотрудников называют DPRK IT Workers.
Схемы работы у них бывают разные, но обычно (и в этой истории), они ищут какого-нибудь программиста, в идеале американца, и пишут ему с предложением:
• мы даем тебе 10% от будущей зарплаты на такой-то позиции, с тебя только документы и доступ к корпоративному ноутбуку
• мы даем тебе 20%, но с тебя еще самостоятельно пройти интверью и участвовать в созвонах (дейли/викли, например) - а всю работу будут делать фантомные корейцы.
И вот, один из героев этой истории решил стать двойным агентом: он согласился стать "фасилитатором", завоевал доверие корейского партнера, а сам предоставил ему удаленный доступ к своему “рабочему ноутбуку” - виртуальной машине, которая записывала абсолютно все действия хакера.
Потом они с приятелем решили нанять того самого воркера в “defi startup”: завели подставную компанию, обратились к “коллеге” с предложением присоединиться, провели лайтовые интервью, показали, что у них все сотрудники получают полный доступ, и что у них куча денег.
Фасилитатор также сказал “рекрутеру”, что он друг СЕО этого стартапа и предложил привести еще друзей-разработчиков, на что тот с радостью согласился. Естественно, все “друзья” были тоже из Lazarus.
Все они представились американскими резидентами с разными фейковыми именами, когда попросили прислать документы, адрес, банковский счет и кошелек - которые те, естественно, либо взяли у других фасилитаторов, либо сперли, либо нарисовали с помощью AI.
Каждому из них должны были выслать рабочие ноутбуки, но “отправки задержались”, и в качестве альтернативы им выдали удаленный доступ к ноутбукам - как можно догадаться, тем же виртуальным машинам-песочницам.
Отправили работать, а сами сели смотреть за действиями “друзей”.
Оказалось, что у всех них общий набор remote access программ, промптов для чата гпт, а также набор инструментов для авто-подачи на вакансии и помощи с техническим интервью в реальном времени. В основном, они отдают доступ ко всему на постоянный мониторинг и ищут там интересное лазарусу.
Уровень навыков у этих воркеров был не очень: один сразу спросил у gpt “что такое смарт-контакт”, и всякое такое.
В течение месяца ресерчеры собирали все, до чего могли дотянуться, обнаружили разные кластеры воркерских серверов, сервисы для отмыва крипты, подставные банковские счета с переводами через оффшорные страны, и многое другое.
Когда они насобирали достаточно доказательств, то собрали звонок со всеми воркерами и своим «юристом», и обвинили одного из разрабов в предоставлении фейковых документов. Этот разраб изначально представился Джеком Андерсоном, поэтому юрист немного понервировал его цитатами из матрицы перед тем, как сказать все буквально: I’ll be as forthcoming as I can be, Mr. Anderson”, “Are you living two lives, Mr. Anderson?”, и все такое.
Через 30 секунд никого из воркеров уже не было на звонке, и они по-быстрому повыходили из своих аккаунтов на корпоративных железках.
Фасилитатор и “СЕО” решили не палить всю схему до последнего и разыграли жесткую ссору, где СЕО обвинил своего друга в предательстве.
После этого тот самый первый “рекрутер” написал фасилитатору, спросил, как тот себя чувствует, и сказал, что ему очень жаль, что все так вышло.
🥺👉👈
- 🔥 20
- 🤯 14
- 🥴 1
- 🐳 1


