پژوهشگران با یک استارتاپ DeFi ساختگی سه مظنون را جذب کردند

تیم تحقیقاتی با راه‌اندازی پروتکل DeFi ساختگی «Ballena Azul» و انتشار آگهی جذب توسعه‌دهنده، سه متقاضی را وارد فرآیند استخدام کرد؛ پژوهشگران احتمال می‌دهند این افراد تحت‌نفوذ گروه‌ها یا عملیات مرتبط با کره‌شمالی باشند. همه ماشین‌های مجازی مرزی که به استخدام‌شدگان واگذار شد، تحت نظارت و ضبط کامل قرار گرفتند تا رفتارها و تعاملات فنی ثبت شود.

مدارک ارائه‌شده و نکات مشکوک

  • متقاضی اول ادعا کرد در Pasadena، Texas زندگی می‌کند و گواهی‌نامه رانندگی ایالتی California و حساب بانکی New York ارسال کرد؛ فراداده تصویر نشان‌دهنده پردازش با گوگل Gemini و حضور واترمارک نامرئی SynthID بود.
  • متقاضی دوم گواهی‌نامه Texas، یک شماره Social Security معتبر و حساب بانکی در Kansas City ارائه کرد.
  • متقاضی سوم گواهی‌نامه New York متعلق به شخص دیگری ارسال کرد و یک عکس واقعی از iPhone 15 فرستاد که مختصات GPS آن حذف شده بود.

اهمیت یک استخدام موفق

پذیرفته شدن یک نفر به‌عنوان کارمند، دسترسی رسمی به حساب کاربری، کد منبع و سیستم‌های داخلی فراهم می‌کند. اگر عامل مخربی با هویت جعلی وارد شود، دسترسی او به‌صورت مجاز و مورد انتظار تلقی شده و می‌تواند عملیات پنهان دیگری انجام دهد. هشدار مشترک منتشرشده در تاریخ 31 ژوئیه به‌طور مشخص اشاره می‌کند که کارکنان آی‌تی مرتبط با کره‌شمالی اغلب برای ارسال حواله حقوق به آژانس‌های مادر در آن کشور هدف‌گذاری می‌شوند.

رفتار داخل ماشین‌های مجازی و ابزارهای مشاهده‌شده

روز نخست هر سه متقاضی راجع به شناسایی محیط سیستم‌ها متمرکز بود؛ اجرای دستوراتی مانند dxdiag، systeminfo و wmic برای استخراج مشخصات و تعیین محل ظاهری اتصال. یکی از متقاضیان Chrome Remote Desktop نصب کرد و حساب شخصی Google خود را با محیط ایزوله همگام‌سازی نمود؛ در نتیجه تاریخچه مرور، گذرواژه‌های ذخیره‌شده و افزونه‌ها نیز در محیط آزمایشی قابل دسترسی شدند و همان حساب برای ورود به GitHub استفاده شد.

ابزارها و الگوهای ارتباطی مشاهده‌شده شامل موارد زیر بود:

  • انتقال کدهای احراز هویت دو مرحله‌ای (2FA) با سرویس 2fa.cn (در مقابل استفاده از authenticator.cc و otp.ee در بررسی‌های پیشین)
  • خروجی شبکه از طریق نودهای AstrillVPN و زیرساخت میزبانی‌شده روی پلتفرم‌هایی نظیر Vultr و Gorilla Servers
  • افزونه‌ها و ابزارهای کمکی هوش مصنوعی برای تنظیم رزومه و آماده‌سازی مصاحبه مانند AIApply، Final Round AI، Simplify Copilot و ابزارهای ذخیره پرامپت برای ChatGPT

شرکت Silent Push پیش‌تر Astrill را به‌عنوان عنصری تکرارشونده در عملیات مرتبط با کره‌شمالی ردیابی کرده است.

پیشینه تحقیق و نسبت‌دهی

این پرونده ادامه‌ای از عملیات قبلی است که گروه‌هایی از جمله Mauro Eldritch از BCA LTD، Heiner García از NorthScan و سرویس تحلیل بدافزار ANY.RUN در اواخر 2025 اجرا کردند؛ در آن تحقیق تیم‌ها نقش تسهیل‌کننده‌ای را بازی کردند که آماده اجاره هویت شخصی برای استفاده در عملیات بود. نتایج پیشین در گزارش‌های امنیتی منتشر شد و برخی پژوهشگران مظنونان را زیرمجموعه‌هایی می‌دانند که شرکت‌ها آن‌ها را با گروهی مانند Lazarus یا نام عملیاتی «Famous Chollima» مرتبط می‌دانند.

نسبت‌دهی نهایی به دولت‌ها و نهادهای رسمی سپرده شده؛ تا تاریخ 11 اوت هیچ نهاد دولتی که برای این گزارش بررسی شده باشد، هویت این سه نفر را رسماً تأیید نکرده است.

تشخیص تصاویر و محدودیت‌های فنی

گزارش دو یافته کلیدی را برجسته می‌کند: فراداده‌ای که نشان‌دهنده پردازش با گوگل Gemini است و حضور واترمارک SynthID. قابل توجه است که ابزارهای مربوط به گوگل تنها آن محتوا را شناسایی می‌کنند که توسط مدل‌ها یا ابزارهای ویرایش تصویری گوگل تولید یا ویرایش شده باشد؛ بنابراین نتیجه منفی در این ابزارها و آزمون‌ها حتمی برای رد هر نوع ویرایش توسط سایر ابزارها نیست. گزارش شرح فنی مفصلی از روش کشف واترمارک SynthID ارائه نکرده است.

توصیه‌های عملی برای کاهش ریسک استخدام از راه دور

پژوهشگران فهرستی از اقدامات عملی را پیشنهاد کرده‌اند که می‌تواند خطر موارد مشابه را کاهش دهد:

  • بازبینی هویت دوره‌ای به‌جای تکیه صرف بر احراز هویت اولیه
  • احراز هویت حضوری یا ویدیویی با چک‌های دوگانه برای شرکت‌های remote-first
  • آموزش تیم‌های استخدام برای تشخیص نشانه‌های جعل مانند متن‌هایی که شباهت به ترجمه ماشینی دارند یا رفتارهای غیرمتعارف در فرایند مصاحبه
  • محدودسازی دسترسی از طریق VPNها و خروجی‌های مشکوک؛ گزارش به بلاک کردن شبکه‌های مشخصی مانند AstrillVPN اشاره کرده است
  • نظارت بر الگوهای دسترسی، از جمله حساب‌هایی که در بازه کوتاهی از آدرس‌های متعدد مورد استفاده قرار می‌گیرند

جمع‌بندی و چشم‌انداز

این پرونده نمایان می‌کند مهاجمان از طریق فرایندهای استخدام از راه دور می‌توانند به اکوسیستم‌های فنی نفوذ کرده و پس از پذیرش، دسترسی خود را مشروع جلوه دهند. سازمان‌ها نباید احراز هویت را به‌عنوان نقطه پایان در نظر بگیرند؛ ترکیب بررسی‌های مداوم، آموزش منابع انسانی و کنترل‌های شبکه‌ای ضروری است. برای پیگیری پرونده‌های مشابه و بررسی سوابق قضایی می‌توان به اطلاعیه‌های وزارت دادگستری آمریکا مراجعه کرد: وزارت دادگستری آمریکا.