預計閱讀 1 分鐘原文來源
事件概述
近期調查發現,與北韓(DPRK)有關的威脅團體已不再局限於資訊科技(IT)領域,開始滲透至銷售、行銷與醫療等行業。這些「IT 工作者計畫」的間諜透過偽造或盜用身份證件、VPN(虛擬私人網路)與代理服務,遠端取得全球 Fortune 500 及私營企業的職位,將所得匯入平壤,以資助其核武與彈道導彈計畫。
背景與作業手法
- 身份偽裝:利用偽造的護照與居留證明,甚至混用被盜的真實照片,冒充中國或其他國家人士。
- 技術工具:常見的作業包括使用 Astrill VPN、IPRoyal Proxy 隱蔽真實 IP;在受害企業的筆電農場中安裝 PiKVM(一種可遠端控制硬體的 KVM 交換器),以及 Guermok USB 捕捉卡,將電腦畫面偽裝成視訊會議的 webcam 輸入。
- 社交詐騙:間諜不僅僅是入侵帳號,而是「騙」公司遠端雇用他們,甚至真的執行被指派的工作,增加偽裝的可信度。
- 資料竄改:在內部通訊工具上傳改造過的 GitHub 個人檔案作為頭像,藉此混淆身份追蹤。
影響與風險
-
資訊外洩:透過 PiKVM 連線的筆電農場可直接存取企業內部資料,增加機密資訊外流的機會。
-
供應鏈安全:若間諜取得醫療或行銷部門的關鍵職位,可能在產品開發、臨床試驗或市場策略上植入惡意資訊,危害整條供應鏈。
-
財務損失:偽造身份取得的薪資與補助金額,最終流向北韓的軍事計畫,間接增加國際安全風險。
-
偽裝偵測困難:傳統的資安防禦多聚焦於系統漏洞或惡意程式碼,對於「合法」遠端雇員的偽裝手法缺乏有效偵測機制。
未來展望與防範建議
- 加強身分驗證:在招聘流程中導入多因素驗證與實體文件核對,對護照、居留證等關鍵證件進行真偽比對。
- 監控遠端連線:針對 VPN、代理服務與 KVM 裝置設置異常行為偵測,尤其是同一設備同時出現多重遠端控制工具時應立即警示。
- 跨部門情報共享:資安團隊、HR 與法務部門需建立資訊共享機制,快速辨識出「看似合法」卻可能隱藏威脅的遠端員工。
- 持續威脅情報更新:追蹤「Famous Chollima、Jasper Sleet、Nickel Tapestry、PurpleDelta、UNC5267、Wagemole」等代號的最新活動,確保防禦策略與攻擊手法同步演進。
結語:北韓的間諜網路正以「遠端雇用」為突破口,跨足非 IT 領域,對企業安全構成全新挑戰。唯有從身分驗證、連線監控到跨部門合作全方位加強防禦,才能在這場資訊戰爭中保持主動。
分享
