Северная Корея нашла ещё один способ проникнуть в сетевую инфраструктуру американских компаний: вместо прямого найма своих граждан (что сразу вызывает подозрения у служб безопасности) она использует IT-специалистов из третьих стран в качестве «живых масок». Иностранец проходит все собеседования, получает offer, а затем передаёт доступ северокорейским операторам, которые уже фактически выполняют работу.

Схема логична и эффективна: на бумаге в штате числится обычный фрилансер или контрактный работник из легального источника, в реальности за клавиатурой сидит оператор, контролируемый Пхеньяном. Это даёт возможность избежать проверок на национальность и благонадёжность при найме, которые обычно отсеивают граждан КНДР. Такой подход также снижает риск для самого иностранца — он может не знать всю картину происходящего и выступить как бы случайным участником.

Это не первый случай, когда северокорейские хакеры адаптируют свои методы под усиливающейся контроль западных спецслужб. В последние годы КНДР демонстрирует растущий интерес не только к криптовалютам (кражи с бирж, использование крипто для отмывания денег), но и к прямому проникновению в IT-инфраструктуру компаний для кража данных, шпионажа и распространения вредоноса. Используемые ими группировки (Lazarus, BlueNoroff и другие) становятся всё более продуманными в своей работе, понимая, что грубые методы уже не пройдут.

Проблема для американских компаний в том, что контроль на этапе найма зачастую фокусируется на документах и истории кандидата, но не на том, кто реально будет работать на позиции. Удалённая работа, распространённая в IT-индустрии, делает это ещё проще. После получения access данный «сотрудник» может месяцами тихо выкачивать данные, сканировать внутреннюю сеть или устанавливать бэкдоры для более крупных операций.

Для российского бизнеса, работающего с IT-подрядчиками и удалённой командой, этот пример — повод пересмотреть процедуры онбординга и контроля доступа. Если ваша компания нанимает разработчиков или DevOps-инженеров из разных стран, стоит внедрить дополнительную верификацию не только документов, но и реального участия в работе (code review, meetings с камерой, time-tracking для критичных позиций). Инструменты вроде правильно настроенного MFA, логирования всех действий в системе и регулярного аудита привилегированных аккаунтов помогают существенно затруднить работу злоумышленников, даже если они уже внутри периметра.

Более масштабный вывод: киберугроза от государственных акторов становится не просто технической, но кадровой задачей. Когда противник готов инвестировать в длительное проникновение и использует людей как инструмент, классический анти-DDoS или firewall уже мало помогают. Нужен комплексный подход к управлению доступом, мониторингу и культуре безопасности внутри компании.