Înapoi la toate articolele
    Awarely Learning
    9 min4 surse

    Lazarus IT workers: investigația ANY.RUN într-un startup DeFi

    Cercetătorii au construit o companie DeFi fictivă, au angajat persoane pe care le atribuie Famous Chollima și au urmărit etapa de după onboarding în medii ANY.RUN controlate. Rezultatul arată de ce un remote worker fraudulos este un risc intern care unește HR, identitate, endpoint-uri, cod-sursă și plăți, nu doar un CV suspect.

    La 10 august 2026, ANY.RUN a publicat partea a doua a unei investigații realizate împreună cu Mauro Eldritch de la BCA LTD și Heiner García de la NorthScan. Cercetătorii au creat Ballena Azul, un startup DeFi fictiv, au recrutat developeri pe care îi atribuie Famous Chollima, sub umbrela Lazarus, și le-au oferit stații virtuale controlate care le înregistrau activitatea.

    Exercițiul a urmărit operațiunea dincolo de recrutare. Potrivit raportului, presupușii operatori au participat la interviuri, au trimis materiale de identitate și plată, au intrat ca developeri și au obținut acces aparent normal la resurse. Lecția centrală: amenințarea nu trebuie să spargă perimetrul când compania o angajează și îi provision-ează singură accesul.

    02

    Ce au observat cercetătorii la onboarding

    Un apel video convingător nu este o dovadă puternică de identitate. AI poate îmbunătăți limbajul, genera răspunsuri și modifica documente; un proxy poate participa la întâlnire; un facilitator poate primi laptopul. Verificarea trebuie să lege persoana, identitatea legală, locația, destinația plății și dispozitivul administrat și să fie repetată după angajare.

    • Recrutare prin relații și recomandări construite pentru transferul încrederii între identități
    • Pachete neconcordante între permise, adrese, numere Social Security, conturi bancare și wallet-uri crypto
    • Imaginea unui permis ale cărei metadate indicau, potrivit raportului, procesare cu Google Gemini și watermark SynthID
    • Un alt document despre care cercetătorii cred că putea aparține unei persoane reale înainte de a ajunge la operatori
    • Comportament în interviu compatibil cu asistență în afara ecranului și traducere live
    03

    Ce s-a întâmplat după acordarea accesului

    În desktop-urile controlate, raportul spune că operatorii au profilat mediul cu dxdiag, systeminfo și wmic, au verificat locația aparentă a IP-ului, au instalat Google Remote Desktop, au conectat conturi Google și GitHub și au lucrat la frontend, backend și smart contracts. Cercetătorii au observat noduri AstrillVPN, infrastructură proxy, wallet-uri și utilizare AI pentru cod, scriere, asistență live și modificarea documentelor.

    ANY.RUN enumeră AnyDesk și Google Remote Desktop, ChatGPT, Google Gemini, asistenți de interviu și aplicare, serviciul 2fa.cn pentru partajarea codurilor, Cursor, Visual Studio Code, Remix, MetaMask și Bitget Wallet. Majoritatea sunt produse legitime. Detecția trebuie să combine identitatea, contextul, politica endpoint și comportamentul; numele unei aplicații nu dovedește singur activitate malițioasă.

    04

    Campanie de insider risk, nu intruziune clasică

    Un cont legitim de angajat poate citi cod-sursă, participa la întâlniri, trimite pull requests și învăța cum sunt aprobate deciziile. Accesul de durată poate fi mai silențios și mai valoros decât un exploit de o zi. În DeFi sau finanțe, aceeași încredere poate ajunge la pipeline-uri, wallet-uri și aprobarea tranzacțiilor.

    Cercetătorii atribuie identitățile observate clusterului Famous Chollima. Este concluzia lor analitică, susținută în raport prin comportament, infrastructură și investigația anterioară; nu este o hotărâre judecătorească despre fiecare identitate. Modelul mai larg DPRK este documentat independent de FBI și Departamentul de Justiție al SUA prin identități furate, proxy-uri, laptop farms, facilitatori de plăți și acces la rețelele companiilor.

    05

    Controale care trebuie să lucreze împreună

    • HR și identitate: verifică identitatea printr-un furnizor aprobat, corelează adresa și țara plății și repetă verificarea după schimbări importante
    • Recrutare: folosește exerciții live specifice rolului și verifică independent istoricul și recomandările; nu accepta doar încredere transferată
    • Hardware: livrează la adresă verificată, înrolează înainte de utilizare, blochează remote desktop neaprobat și investighează indicii KVM, proxy sau control persistent
    • Acces: aplică MFA rezistent la phishing, conditional access, least privilege și credențiale scurte; alertează geografia imposibilă și partajarea conturilor
    • Engineering: protejează branch-urile, cere review independent, semnează release-uri și nu lăsa un developer să controleze codul, CI și producția
    • Plăți: confirmă identitatea și jurisdicția beneficiarului; escaladează schimbările bruște de bancă, wallet, adresă sau payroll
    • Furnizori: cere agențiilor de staffing dovezi echivalente și auditează verificarea remote workers
    06

    Dacă suspectezi un remote worker fraudulos

    • Nu confrunta persoana folosind contul sau laptopul companiei care ar putea fi monitorizat
    • Păstrează dovezile de recrutare, identitate, plată, endpoint, acces, repository și comunicare sub îndrumare juridică și privacy
    • Revocă sesiunile și token-urile, rotește secretele, izolează dispozitivul și inspectează codul și CI/CD într-un răspuns coordonat
    • Revizuiește conturile, commit-urile, pachetele, resursele cloud și datele din întreaga perioadă, nu doar ultimul login
    • Implică juridicul, autoritatea națională și organele de aplicare a legii, după caz; pot exista obligații privind sancțiuni și breșe
    07

    Lecția pentru companiile românești și europene

    Frauda cu remote workers unește riscul cyber cu HR, achiziții, privacy și conformarea la sancțiuni. Pentru organizațiile NIS2, ciclul identității, controlul accesului, securitatea furnizorilor, incidentele și awareness-ul sunt măsuri conectate, nu bife separate.

    Trainingul trebuie adaptat rolului. Recruiterii au nevoie de indicii de identitate și interviu; IT de indicatori laptop-farm și remote access; developerii de reguli pentru cod și secrete; financiarul de verificarea schimbării beneficiarului; managerii de o cale sigură de escaladare. Awarely Learning poate transforma scenariul în exerciții scurte înainte ca onboarding-ul normal să creeze acces de încredere.

    Surse și verificare

    Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.

    AWARELY Intelligence

    Continuă documentarea

    Vezi toate articolele