گروههایی مرتبط با جمهوری دموکراتیک خلق کره استخدامهای جعلی را فراتر از شرکتهای فناوری گسترش داده و هماکنون در بخشهای بهداشت، فروش و بازاریابی نیز نفوذ کردهاند. این شبکهها، شناختهشده با نامهایی مانند Famous Chollima، PurpleDelta و Wagemole، با استفاده از اسناد هویتی سرقتی یا جعلی، VPN و پراکسیها بهعنوان کارکنان دورکار در شرکتهای بینالمللی فعالیت میکنند.
هستهٔ حمله و اهمیت موضوع
طرحی موسوم به «نیروی کار IT» با جذب نیروی دورکار، درآمدی برای تأمین مالی برنامههای نظامی پیونگیانگ ایجاد میکند و چالشی جدید برای سازوکارهای امنیتی سازمانها پدید آورده است. بهجای نفوذ مستقیم به شبکهها، عاملان خود را با رزومه و هویتهای جعلی استخدام میکنند و اغلب همان وظایف محوله را انجام میدهند؛ امری که کشف و تفکیک رفتار واقعی از تقلبی را دشوار میسازد. اطلاعات تکمیلی درباره کرهشمالی و فناوری VPN را میتوانید در منابع پیوستشده مطالعه کنید: کرهشمالی، VPN.
نمونههای موردی قابل توجه
- فوریه 2026 — شرکت بهداشت استرالیا: سه نیروی تازهاستخدامشده که خود را چینی معرفی کرده بودند، بهدلیل اتصال مکرر به Astrill VPN و استفاده از IPRoyal Proxy، اسناد هویتی ساختگی و ناسازگاری در قبوض الکترونیکی مظنون شناخته شدند.
- شرکت خدمات مالی (ماه جاری): حضور یک دستگاه مجهز به PiKVM نشان داد عاملان از سوییچهای KVM برای اتصال به دستگاههای میزبانیشده در «مزرعههای لپتاپ» استفاده میکنند. توضیح فنی درباره این نوع تجهیزات در KVM switch موجود است.
- اوت 2026 — موقعیت فروش و بازاریابی: فردی که تنها 13 روز سابقه حضور داشت، با هویت شخص دیگری (پس از افشای اطلاعات آن شخص توسط مراجع) استخدام شده بود؛ تصویر فرد قانونی با تصویر فرد مظنون جایگزین شده بود.
روشها و ابزارهای مورد استفاده
تحلیلهای شرکتهایی مانند Recorded Future و Huntress نشان میدهد اپراتورها از ترکیب روشهای انسانی و ابزارهای ارزانقیمت برای پنهانسازی هویت و فعالیت استفاده میکنند.
الگوها و تکنیکهای کلیدی
- مدیریت چندشخصیتی با مرورگرها و پروفایلهای جداگانه برای هر هویت.
- استفاده از ضبط صفحه، ترنسکریپشن مبتنی بر هوش مصنوعی و حتی پاسخهای تولیدشده توسط چتباتها در مصاحبهها و جلسات کاری.
- آپلود محتوای جعلی روی سرویسهای اشتراکگذاری فایل و تجهیز دستگاهها با کارتهای ضبط USB برای ارسال ویدئو بهعنوان ورودی وبکم در جلسات مجازی.
راهنمای عملی برای کاهش ریسک در استخدامهای دورکار
ترکیب کنترلهای فنی و فرآیندی مؤثرترین راهکار است. در ادامه اقدامات فوری و قابل اجرا برای تیمهای منابع انسانی و امنیت آمده است.
چکلیست فوری برای تیمهای منابع انسانی و امنیت
- بازرسی دقیق پیشینه: اعتبارسنجی گذرنامه و کارت اقامت، تماس مستقیم با مراجع سابقه شغلی و تطبیق تصویر و نام با منابع عمومی و دیتابیسها.
- کنترل سختافزار و مدیریت دستگاه: ثبت و بررسی هر سختافزار متصل مانند کارتهای USB و ابزارهای KVM، اعمال سیاست مدیریت دارایی و محدود کردن قابلیتهای USB در دستگاههای سازمانی.
- رصد شبکه و لاگها: شناسایی الگوهای غیرمعمول استفاده از VPN و پراکسی، بررسی جلسات ثبتشده و نظارت بر دانلودها از سرویسهای اشتراکگذاری فایل.
- احراز هویت زنده در مصاحبهها: ویدیوکالهای همزمان با تطبیق تصویر فرد با اسناد ارائهشده و درخواست تعامل زنده برای تأیید تواناییهای فنی.
- سیاستهای حساب و پرداخت: جلوگیری از استفاده از حسابها یا دستگاههای شخصی برای امور حیاتی و محدودسازی دسترسیهای مالی تا زمان تأیید کامل هویت.
شاخصهای هشدار (Indicators of Compromise) برای استخدامهای دورکاری
- رزومههایی با سابقهٔ کاری پراکنده، دورههای کوتاه و چندین شرکت با نقشهای مشابه در مدت زمانی کوتاه.
- اتصالات مکرر از VPNها یا پراکسیهای تجاری در زمانهای کاری نامتعارف.
- استفاده از آدرسهای ایمیل عمومی یا سرویسهای اشتراکگذاری فایل برای ارسال مدارک حساس.
- تطابق ضعیف بین تصویر ارائهشده و جزئیات اسناد یا ناسازگاری در قبضها و مدارک پشتیبان.
جمعبندی و توصیههای راهبردی
گسترش این کمپین به حوزههایی مانند بهداشت و فروش نشان میدهد بازیگران تهدید انعطافپذیری بالایی دارند و تنها در نقشهای فنی محدود نمیمانند. بازطراحی فرایندهای احراز هویت، مدیریت دستگاه و نظارت شبکه در کنار همکاری نزدیک میان تیمهای امنیتی و منابع انسانی برای شناسایی سریع و جلوگیری از ورود کارکنان جعلی ضروری است. گزارشهای Recorded Future و Huntress تأکید دارند شناسایی باید از مرحله مصاحبه آغاز و با کنترلهای فنی ادامه یابد.
منابع: گزارشهای عمومی Recorded Future و تحلیلهای Huntress درباره طرح «نیروی کار IT».





