TGViewer
Too Long, Did Read Too Long, Did Read @linksfromme · 1.11K subscribers
Post #839 1.1K
Как правильно нанимать хакеров на работу

Запись выступления | статья

Прикольная история с последнего Defcon про кибершпионаж.

В северной корее есть разные спонсируемые государством хакерские групировки, которые занимаются промышленным шпионажем, а также воруют деньги, чтобы положить их в бюджет.
Одна из самых известных и крупных группировок называется Lazarus.

Внутри Lazarus есть разные подразделения, которые занимаются разными классами задач: кто-то взламывает криптобиржи, кто-то пишет и распространяет разные вирусы, а кто-то нанимается на работу в разные корпорации (в основном американские, в сфере IT / финансов / медицины) с целью получения доступа к какой-нибудь интересной информации, внутренним паролям-явкам, неплохой зарплате, и в идеале - еще каким-нибудь деньгам.

Таких подставных сотрудников называют DPRK IT Workers.
Схемы работы у них бывают разные, но обычно (и в этой истории), они ищут какого-нибудь программиста, в идеале американца, и пишут ему с предложением:

• мы даем тебе 10% от будущей зарплаты на такой-то позиции, с тебя только документы и доступ к корпоративному ноутбуку
• мы даем тебе 20%, но с тебя еще самостоятельно пройти интверью и участвовать в созвонах (дейли/викли, например) - а всю работу будут делать фантомные корейцы.

И вот, один из героев этой истории решил стать двойным агентом: он согласился стать "фасилитатором", завоевал доверие корейского партнера, а сам предоставил ему удаленный доступ к своему “рабочему ноутбуку” - виртуальной машине, которая записывала абсолютно все действия хакера.

Потом они с приятелем решили нанять того самого воркера в “defi startup”: завели подставную компанию, обратились к “коллеге” с предложением присоединиться, провели лайтовые интервью, показали, что у них все сотрудники получают полный доступ, и что у них куча денег.

Фасилитатор также сказал “рекрутеру”, что он друг СЕО этого стартапа и предложил привести еще друзей-разработчиков, на что тот с радостью согласился. Естественно, все “друзья” были тоже из Lazarus.

Все они представились американскими резидентами с разными фейковыми именами, когда попросили прислать документы, адрес, банковский счет и кошелек - которые те, естественно, либо взяли у других фасилитаторов, либо сперли, либо нарисовали с помощью AI.

Каждому из них должны были выслать рабочие ноутбуки, но “отправки задержались”, и в качестве альтернативы им выдали удаленный доступ к ноутбукам - как можно догадаться, тем же виртуальным машинам-песочницам.
Отправили работать, а сами сели смотреть за действиями “друзей”.

Оказалось, что у всех них общий набор remote access программ, промптов для чата гпт, а также набор инструментов для авто-подачи на вакансии и помощи с техническим интервью в реальном времени. В основном, они отдают доступ ко всему на постоянный мониторинг и ищут там интересное лазарусу.

Уровень навыков у этих воркеров был не очень: один сразу спросил у gpt “что такое смарт-контакт”, и всякое такое.

В течение месяца ресерчеры собирали все, до чего могли дотянуться, обнаружили разные кластеры воркерских серверов, сервисы для отмыва крипты, подставные банковские счета с переводами через оффшорные страны, и многое другое.

Когда они насобирали достаточно доказательств, то собрали звонок со всеми воркерами и своим «юристом», и обвинили одного из разрабов в предоставлении фейковых документов. Этот разраб изначально представился Джеком Андерсоном, поэтому юрист немного понервировал его цитатами из матрицы перед тем, как сказать все буквально: I’ll be as forthcoming as I can be, Mr. Anderson”, “Are you living two lives, Mr. Anderson?”, и все такое.

Через 30 секунд никого из воркеров уже не было на звонке, и они по-быстрому повыходили из своих аккаунтов на корпоративных железках.
Фасилитатор и “СЕО” решили не палить всю схему до последнего и разыграли жесткую ссору, где СЕО обвинил своего друга в предательстве.

После этого тот самый первый “рекрутер” написал фасилитатору, спросил, как тот себя чувствует, и сказал, что ему очень жаль, что все так вышло.
🥺👉👈
  • 🔥 20
  • 🤯 14
  • 🥴 1
  • 🐳 1
More from @linksfromme
  1. Aug 23, 2026Как на пол(й)имаркете все выигрывают Наверное, большинство из вас слышали что-нибудь про п…
  2. Jun 20, 2026Что у меня нового Обещал, что напишу - и вот, пишу! Во-первых, каминг аут: уже почти год н…
  3. Jun 17, 2026Хотите дрейнер в топе выдачи поиска? timsh.org/drainer-at-the-top-of-duckduckgo Месяца два…
  4. Mar 10, 2026Про крипто-AML и отмывание денег, ч2 Какие-то безумные выдались полтора месяца… но вот сел…
  5. Jan 20, 2026Про крипто-AML и отмывание денег, ч1 Несколько историй-мыслей про текущее состояние дел на…
  6. Dec 30, 2025Подвожу итоги года Не фанат я всяких wrapped и вариаций на тему, тем более, что в этом год…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →