Εργαζόμενοι στον τομέα IT της Βόρειας Κορέας υποβάλλουν αιτήσεις για remote θέσεις εργασίας, χρησιμοποιώντας πραγματικούς λογαριασμούς LinkedIn και υποδυόμενοι άλλα άτομα.

“Αυτά τα προφίλ συχνά έχουν επαληθευμένα email εργασίας και ταυτότητες, κάτι που οι δράστες ελπίζουν ότι θα κάνει τις ψευδείς αιτήσεις τους να φαίνονται νόμιμες“, ανέφερε η Security Alliance (SEAL) σε μια σειρά αναρτήσεων στο X.
Η απειλή από τους εργαζόμενους IT είναι μια μακροχρόνια επιχείρηση που έχει οργανωθεί από τη Βόρεια Κορέα. Οι hackers υποδύονται απομακρυσμένους εργαζόμενους για να εξασφαλίσουν θέσεις εργασίας σε δυτικές εταιρείες με κλεμμένες ή κατασκευασμένες ταυτότητες. Η απειλή παρακολουθείται επίσης από την ευρύτερη κοινότητα κυβερνοασφάλειας ως Jasper Sleet, PurpleDelta και Wagemole.
Δείτε επίσης: Νέο κιτ ‘ZeroDayRAT’ επιτρέπει την πλήρη παραβίαση συσκευών iOS και Android
Ο τελικός στόχος αυτών των προσπαθειών είναι διπλός: να δημιουργηθεί μια σταθερή ροή εσόδων για τη χρηματοδότηση των προγραμμάτων όπλων της χώρας, να διεξαχθεί κατασκοπεία κλέβοντας ευαίσθητα δεδομένα και, σε ορισμένες περιπτώσεις, να απαιτηθούν λύτρα για να μην διαρρεύσουν οι πληροφορίες.
Τον περασμένο μήνα, η εταιρεία κυβερνοασφάλειας Silent Push περιέγραψε το πρόγραμμα της Βόρειας Κορέας ως “μηχανή υψηλού όγκου εσόδων” για το καθεστώς, επιτρέποντας παράλληλα στους απειλητικούς παράγοντες να αποκτήσουν διοικητική πρόσβαση σε ευαίσθητες βάσεις κώδικα και να εδραιώσουν την παρουσία τους στην εταιρική υποδομή.
“Μόλις πληρωθούν οι μισθοί τους, οι εργαζόμενοι IT της Βόρειας Κορέας μεταφέρουν crytpo μέσω διαφόρων τεχνικών ξεπλύματος χρημάτων“, ανέφερε η εταιρεία ανάλυσης blockchain Chainalysis σε μια έκθεση που δημοσιεύθηκε τον Οκτώβριο του 2025. “Ένας από τους τρόπους με τους οποίους οι εργαζόμενοι IT, καθώς και οι συνεργάτες τους στο ξέπλυμα χρημάτων, σπάνε τη σύνδεση μεταξύ της πηγής και του προορισμού των κεφαλαίων στην αλυσίδα, είναι μέσω της αλλαγής αλυσίδας και/ή της ανταλλαγής token. Χρησιμοποιούν έξυπνα συμβόλαια όπως αποκεντρωμένες ανταλλαγές και bridge protocols για να περιπλέξουν την ανίχνευση των κεφαλαίων“.
Δείτε επίσης: Συντομεύσεις Windows χρησιμοποιούνται στην καμπάνια ransomware Phorpiex

Βορειοκορεάτες υποδύονται επαγγελματίες στο LinkedIn
Για να αντιμετωπιστεί η απειλή, οι άνθρωποι που υποπτεύονται ότι οι ταυτότητές τους χρησιμοποιούνται σε ψευδείς αιτήσεις εργασίας, πρέπει να αναρτήσουν μια προειδοποίηση στους λογαριασμούς τους στα κοινωνικά μέσα, μαζί με την καταχώριση των επίσημων καναλιών επικοινωνίας τους.
“Πάντα να επαληθεύετε ότι οι λογαριασμοί που αναφέρονται από τους υποψηφίους ελέγχονται από το email που παρέχουν“, ανέφερε η Security Alliance. “Απλοί έλεγχοι όπως το να τους ζητήσετε να συνδεθούν μαζί σας στο LinkedIn θα επαληθεύσουν την ιδιοκτησία και τον έλεγχο του λογαριασμού“.
Αξίζει να σημειωθεί ότι και η Νορβηγική Υπηρεσία Ασφαλείας της Αστυνομίας (PST) είχε προειδοποιήσει πρόσφατα ότι νορβηγικές εταιρείες έχουν επηρεαστεί από αντίστοιχες κακόβουλες επιχειρήσεις της Βόρειας Κορέας.
Δείτε επίσης: Το Warlock Ransomware παραβίασε τη SmarterTools
“Οι επιχειρήσεις έχουν εξαπατηθεί και έχουν προσλάβει Βορειοκορεάτες εργαζόμενους IT σε θέσεις εργασίας από το σπίτι“, ανέφερε η PST την περασμένη εβδομάδα. “Το εισόδημα από μισθούς που λαμβάνουν οι Βορειοκορεάτες εργαζόμενοι μέσω τέτοιων θέσεων πιθανότατα πηγαίνει για τη χρηματοδότηση του προγράμματος όπλων και πυρηνικών όπλων της χώρας“.

Παράλληλα με αυτή την επιχείρηση, υπάρχει και μια άλλη εκστρατεία κοινωνικής μηχανικής με την ονομασία Contagious Interview που περιλαμβάνει τη χρήση ψευδών διαδικασιών πρόσληψης. Οι δράστες θέλουν να προσελκύσουν πιθανούς στόχους σε συνεντεύξεις, αφού τους προσεγγίσουν στο LinkedIn με προσφορές εργασίας.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η κακόβουλη φάση της επίθεσης ξεκινά όταν άτομα που παρουσιάζονται ως στρατολόγοι και διευθυντές προσλήψεων καθοδηγούν τους στόχους να ολοκληρώσουν μια αξιολόγηση δεξιοτήτων που τελικά τους οδηγεί στην εκτέλεση κακόβουλου κώδικα. Σε μια περίπτωση, οι απειλητικοί παράγοντες φέρονται να ζήτησαν από τους υποψηφίους να κλωνοποιήσουν ένα αποθετήριο GitHub και να εκτελέσουν εντολές για να εγκαταστήσουν ένα πακέτο npm (με στόχο να ενεργοποιήσουν την εκτέλεση κακόβουλου λογισμικού).
