گروه‌هایی مرتبط با جمهوری دموکراتیک خلق کره استخدام‌های جعلی را فراتر از شرکت‌های فناوری گسترش داده و هم‌اکنون در بخش‌های بهداشت، فروش و بازاریابی نیز نفوذ کرده‌اند. این شبکه‌ها، شناخته‌شده با نام‌هایی مانند Famous Chollima، PurpleDelta و Wagemole، با استفاده از اسناد هویتی سرقتی یا جعلی، VPN و پراکسی‌ها به‌عنوان کارکنان دورکار در شرکت‌های بین‌المللی فعالیت می‌کنند.

هستهٔ حمله و اهمیت موضوع

طرحی موسوم به «نیروی کار IT» با جذب نیروی دورکار، درآمدی برای تأمین مالی برنامه‌های نظامی پیونگ‌یانگ ایجاد می‌کند و چالشی جدید برای سازوکارهای امنیتی سازمان‌ها پدید آورده است. به‌جای نفوذ مستقیم به شبکه‌ها، عاملان خود را با رزومه و هویت‌های جعلی استخدام می‌کنند و اغلب همان وظایف محوله را انجام می‌دهند؛ امری که کشف و تفکیک رفتار واقعی از تقلبی را دشوار می‌سازد. اطلاعات تکمیلی درباره کره‌شمالی و فناوری VPN را می‌توانید در منابع پیوست‌شده مطالعه کنید: کره‌شمالی، VPN.

نمونه‌های موردی قابل توجه

  • فوریه 2026 — شرکت بهداشت استرالیا: سه نیروی تازه‌استخدام‌شده که خود را چینی معرفی کرده بودند، به‌دلیل اتصال مکرر به Astrill VPN و استفاده از IPRoyal Proxy، اسناد هویتی ساختگی و ناسازگاری در قبوض الکترونیکی مظنون شناخته شدند.
  • شرکت خدمات مالی (ماه جاری): حضور یک دستگاه مجهز به PiKVM نشان داد عاملان از سوییچ‌های KVM برای اتصال به دستگاه‌های میزبانی‌شده در «مزرعه‌های لپ‌تاپ» استفاده می‌کنند. توضیح فنی درباره این نوع تجهیزات در KVM switch موجود است.
  • اوت 2026 — موقعیت فروش و بازاریابی: فردی که تنها 13 روز سابقه حضور داشت، با هویت شخص دیگری (پس از افشای اطلاعات آن شخص توسط مراجع) استخدام شده بود؛ تصویر فرد قانونی با تصویر فرد مظنون جایگزین شده بود.

روش‌ها و ابزارهای مورد استفاده

تحلیل‌های شرکت‌هایی مانند Recorded Future و Huntress نشان می‌دهد اپراتورها از ترکیب روش‌های انسانی و ابزارهای ارزان‌قیمت برای پنهان‌سازی هویت و فعالیت استفاده می‌کنند.

الگوها و تکنیک‌های کلیدی

  • مدیریت چندشخصیتی با مرورگرها و پروفایل‌های جداگانه برای هر هویت.
  • استفاده از ضبط صفحه، ترنسکریپشن مبتنی بر هوش مصنوعی و حتی پاسخ‌های تولیدشده توسط چت‌بات‌ها در مصاحبه‌ها و جلسات کاری.
  • آپلود محتوای جعلی روی سرویس‌های اشتراک‌گذاری فایل و تجهیز دستگاه‌ها با کارت‌های ضبط USB برای ارسال ویدئو به‌عنوان ورودی وب‌کم در جلسات مجازی.

راهنمای عملی برای کاهش ریسک در استخدام‌های دورکار

ترکیب کنترل‌های فنی و فرآیندی مؤثرترین راهکار است. در ادامه اقدامات فوری و قابل اجرا برای تیم‌های منابع انسانی و امنیت آمده است.

چک‌لیست فوری برای تیم‌های منابع انسانی و امنیت

  • بازرسی دقیق پیشینه: اعتبارسنجی گذرنامه و کارت اقامت، تماس مستقیم با مراجع سابقه شغلی و تطبیق تصویر و نام با منابع عمومی و دیتابیس‌ها.
  • کنترل سخت‌افزار و مدیریت دستگاه: ثبت و بررسی هر سخت‌افزار متصل مانند کارت‌های USB و ابزارهای KVM، اعمال سیاست مدیریت دارایی و محدود کردن قابلیت‌های USB در دستگاه‌های سازمانی.
  • رصد شبکه و لاگ‌ها: شناسایی الگوهای غیرمعمول استفاده از VPN و پراکسی، بررسی جلسات ثبت‌شده و نظارت بر دانلودها از سرویس‌های اشتراک‌گذاری فایل.
  • احراز هویت زنده در مصاحبه‌ها: ویدیوکال‌های هم‌زمان با تطبیق تصویر فرد با اسناد ارائه‌شده و درخواست تعامل زنده برای تأیید توانایی‌های فنی.
  • سیاست‌های حساب و پرداخت: جلوگیری از استفاده از حساب‌ها یا دستگاه‌های شخصی برای امور حیاتی و محدودسازی دسترسی‌های مالی تا زمان تأیید کامل هویت.

شاخص‌های هشدار (Indicators of Compromise) برای استخدام‌های دورکاری

  • رزومه‌هایی با سابقهٔ کاری پراکنده، دوره‌های کوتاه و چندین شرکت با نقش‌های مشابه در مدت زمانی کوتاه.
  • اتصالات مکرر از VPNها یا پراکسی‌های تجاری در زمان‌های کاری نامتعارف.
  • استفاده از آدرس‌های ایمیل عمومی یا سرویس‌های اشتراک‌گذاری فایل برای ارسال مدارک حساس.
  • تطابق ضعیف بین تصویر ارائه‌شده و جزئیات اسناد یا ناسازگاری در قبض‌ها و مدارک پشتیبان.

جمع‌بندی و توصیه‌های راهبردی

گسترش این کمپین به حوزه‌هایی مانند بهداشت و فروش نشان می‌دهد بازیگران تهدید انعطاف‌پذیری بالایی دارند و تنها در نقش‌های فنی محدود نمی‌مانند. بازطراحی فرایندهای احراز هویت، مدیریت دستگاه و نظارت شبکه در کنار همکاری نزدیک میان تیم‌های امنیتی و منابع انسانی برای شناسایی سریع و جلوگیری از ورود کارکنان جعلی ضروری است. گزارش‌های Recorded Future و Huntress تأکید دارند شناسایی باید از مرحله مصاحبه آغاز و با کنترل‌های فنی ادامه یابد.

منابع: گزارش‌های عمومی Recorded Future و تحلیل‌های Huntress درباره طرح «نیروی کار IT».