پژوهشگران با یک استارتاپ DeFi ساختگی سه مظنون را جذب کردند
تیم تحقیقاتی با راهاندازی پروتکل DeFi ساختگی «Ballena Azul» و انتشار آگهی جذب توسعهدهنده، سه متقاضی را وارد فرآیند استخدام کرد؛ پژوهشگران احتمال میدهند این افراد تحتنفوذ گروهها یا عملیات مرتبط با کرهشمالی باشند. همه ماشینهای مجازی مرزی که به استخدامشدگان واگذار شد، تحت نظارت و ضبط کامل قرار گرفتند تا رفتارها و تعاملات فنی ثبت شود.
مدارک ارائهشده و نکات مشکوک
- متقاضی اول ادعا کرد در Pasadena، Texas زندگی میکند و گواهینامه رانندگی ایالتی California و حساب بانکی New York ارسال کرد؛ فراداده تصویر نشاندهنده پردازش با گوگل Gemini و حضور واترمارک نامرئی SynthID بود.
- متقاضی دوم گواهینامه Texas، یک شماره Social Security معتبر و حساب بانکی در Kansas City ارائه کرد.
- متقاضی سوم گواهینامه New York متعلق به شخص دیگری ارسال کرد و یک عکس واقعی از iPhone 15 فرستاد که مختصات GPS آن حذف شده بود.
اهمیت یک استخدام موفق
پذیرفته شدن یک نفر بهعنوان کارمند، دسترسی رسمی به حساب کاربری، کد منبع و سیستمهای داخلی فراهم میکند. اگر عامل مخربی با هویت جعلی وارد شود، دسترسی او بهصورت مجاز و مورد انتظار تلقی شده و میتواند عملیات پنهان دیگری انجام دهد. هشدار مشترک منتشرشده در تاریخ 31 ژوئیه بهطور مشخص اشاره میکند که کارکنان آیتی مرتبط با کرهشمالی اغلب برای ارسال حواله حقوق به آژانسهای مادر در آن کشور هدفگذاری میشوند.
رفتار داخل ماشینهای مجازی و ابزارهای مشاهدهشده
روز نخست هر سه متقاضی راجع به شناسایی محیط سیستمها متمرکز بود؛ اجرای دستوراتی مانند dxdiag، systeminfo و wmic برای استخراج مشخصات و تعیین محل ظاهری اتصال. یکی از متقاضیان Chrome Remote Desktop نصب کرد و حساب شخصی Google خود را با محیط ایزوله همگامسازی نمود؛ در نتیجه تاریخچه مرور، گذرواژههای ذخیرهشده و افزونهها نیز در محیط آزمایشی قابل دسترسی شدند و همان حساب برای ورود به GitHub استفاده شد.
ابزارها و الگوهای ارتباطی مشاهدهشده شامل موارد زیر بود:
- انتقال کدهای احراز هویت دو مرحلهای (2FA) با سرویس 2fa.cn (در مقابل استفاده از authenticator.cc و otp.ee در بررسیهای پیشین)
- خروجی شبکه از طریق نودهای AstrillVPN و زیرساخت میزبانیشده روی پلتفرمهایی نظیر Vultr و Gorilla Servers
- افزونهها و ابزارهای کمکی هوش مصنوعی برای تنظیم رزومه و آمادهسازی مصاحبه مانند AIApply، Final Round AI، Simplify Copilot و ابزارهای ذخیره پرامپت برای ChatGPT
شرکت Silent Push پیشتر Astrill را بهعنوان عنصری تکرارشونده در عملیات مرتبط با کرهشمالی ردیابی کرده است.
پیشینه تحقیق و نسبتدهی
این پرونده ادامهای از عملیات قبلی است که گروههایی از جمله Mauro Eldritch از BCA LTD، Heiner García از NorthScan و سرویس تحلیل بدافزار ANY.RUN در اواخر 2025 اجرا کردند؛ در آن تحقیق تیمها نقش تسهیلکنندهای را بازی کردند که آماده اجاره هویت شخصی برای استفاده در عملیات بود. نتایج پیشین در گزارشهای امنیتی منتشر شد و برخی پژوهشگران مظنونان را زیرمجموعههایی میدانند که شرکتها آنها را با گروهی مانند Lazarus یا نام عملیاتی «Famous Chollima» مرتبط میدانند.
نسبتدهی نهایی به دولتها و نهادهای رسمی سپرده شده؛ تا تاریخ 11 اوت هیچ نهاد دولتی که برای این گزارش بررسی شده باشد، هویت این سه نفر را رسماً تأیید نکرده است.
تشخیص تصاویر و محدودیتهای فنی
گزارش دو یافته کلیدی را برجسته میکند: فرادادهای که نشاندهنده پردازش با گوگل Gemini است و حضور واترمارک SynthID. قابل توجه است که ابزارهای مربوط به گوگل تنها آن محتوا را شناسایی میکنند که توسط مدلها یا ابزارهای ویرایش تصویری گوگل تولید یا ویرایش شده باشد؛ بنابراین نتیجه منفی در این ابزارها و آزمونها حتمی برای رد هر نوع ویرایش توسط سایر ابزارها نیست. گزارش شرح فنی مفصلی از روش کشف واترمارک SynthID ارائه نکرده است.
توصیههای عملی برای کاهش ریسک استخدام از راه دور
پژوهشگران فهرستی از اقدامات عملی را پیشنهاد کردهاند که میتواند خطر موارد مشابه را کاهش دهد:
- بازبینی هویت دورهای بهجای تکیه صرف بر احراز هویت اولیه
- احراز هویت حضوری یا ویدیویی با چکهای دوگانه برای شرکتهای remote-first
- آموزش تیمهای استخدام برای تشخیص نشانههای جعل مانند متنهایی که شباهت به ترجمه ماشینی دارند یا رفتارهای غیرمتعارف در فرایند مصاحبه
- محدودسازی دسترسی از طریق VPNها و خروجیهای مشکوک؛ گزارش به بلاک کردن شبکههای مشخصی مانند AstrillVPN اشاره کرده است
- نظارت بر الگوهای دسترسی، از جمله حسابهایی که در بازه کوتاهی از آدرسهای متعدد مورد استفاده قرار میگیرند
جمعبندی و چشمانداز
این پرونده نمایان میکند مهاجمان از طریق فرایندهای استخدام از راه دور میتوانند به اکوسیستمهای فنی نفوذ کرده و پس از پذیرش، دسترسی خود را مشروع جلوه دهند. سازمانها نباید احراز هویت را بهعنوان نقطه پایان در نظر بگیرند؛ ترکیب بررسیهای مداوم، آموزش منابع انسانی و کنترلهای شبکهای ضروری است. برای پیگیری پروندههای مشابه و بررسی سوابق قضایی میتوان به اطلاعیههای وزارت دادگستری آمریکا مراجعه کرد: وزارت دادگستری آمریکا.





