Η έρευνα της GitLab αποκάλυψε τις τελευταίες τεχνικές πίσω από τις απάτες με ψεύτικους IT εργαζόμενους από τη Βόρεια Κορέα. Η GitLab απαγόρευσε 131 λογαριασμούς που αποδίδονται στη Βόρεια Κορέα, οι περισσότεροι από τους οποίους περιλάμβαναν αποθετήρια JavaScript που λειτουργούσαν ως πόροι στην αποκαλούμενη εκστρατεία Contagious Interview. Στις περισσότερες περιπτώσεις, τα έργα GitLab λειτουργούσαν ως συγκεχυμένοι φορτωτές για κακόβουλα φορτία — όπως τα BeaverTail και Ottercookie — που φιλοξενούνταν εκτός της πλατφόρμας αποθετηρίων κώδικα.
Δείτε επίσης: Υπο-ομάδα της Lazarus χρησιμοποιεί το Medusa ransomware

Η εκστρατεία Contagious Interview περιστρέφεται γύρω από τους απειλητικούς παράγοντες της Βόρειας Κορέας που προσποιούνται ότι είναι υπεύθυνοι προσλήψεων, προκειμένου να εξαπατήσουν προγραμματιστές λογισμικού να εκτελέσουν κακόβουλα έργα κώδικα υπό το πρόσχημα των τεχνικών συνεντεύξεων. Οι χειριστές χρησιμοποιούσαν συνήθως καταναλωτικά VPN κατά την αλληλεπίδραση με το GitLab, ωστόσο ορισμένοι περιστασιακά κατεύθυναν την πρόσβασή τους μέσω αφιερωμένων υποδομών εικονικού ιδιωτικού διακομιστή (VPS) ή αγροκτημάτων φορητών υπολογιστών.
Η GitLab διέκοψε αυτές τις λειτουργίες απαγορεύοντας ύποπτα αποθετήρια. Αυτά τα ύποπτα αποθετήρια κώδικα καταχράστηκαν σε μια ποικιλία παράνομων έργων που χωρίστηκαν μεταξύ της στόχευσης προγραμματιστών που αναζητούν εργασία και των ψεύτικων λειτουργιών IT εργαζομένων. “Με βάση την ορατότητά μας, οι λειτουργίες κακόβουλου λογισμικού που στοχεύουν μεμονωμένους προγραμματιστές που αναζητούν εργασία είναι οι πιο συνηθισμένες“, δήλωσε ο Oliver Smith, ανώτερος μηχανικός πληροφοριών απειλών στη GitLab, στο CSO.
Για τις ψεύτικες λειτουργίες IT εργαζομένων, οι απειλητικοί παράγοντες βρίσκουν συνήθως εργασία σε μικρότερες οργανώσεις που αναζητούν συμβασιούχους προγραμματιστές λογισμικού, ιδιαίτερα μέσω πλατφορμών ελεύθερων επαγγελματιών. Μεγαλύτερες οργανώσεις στοχεύονται επίσης από τις συνεχιζόμενες απάτες, οι οποίες ξεκίνησαν σοβαρά το 2022 και ξεκίνησαν ήδη από το 2019.
Δείτε ακόμα: Βορειοκορεάτες υποδύονται επαγγελματίες IT στο LinkedIn για να διεισδύσουν σε εταιρείες

Η τεχνική των απατεώνων εξελίχθηκε πέρυσι μέσω της χρήσης κακόβουλων εξαρτημάτων διαχειριστή πακέτων NPM, ανίχνευσης sandbox και αυξανόμενης εξάρτησης από ιδιωτικά έργα μόνο με πρόσκληση. Οι Βορειοκορεάτες παράγοντες βασίστηκαν επίσης περισσότερο στις τεχνολογίες AI για την ανάπτυξη προσαρμοσμένων συγκεχυτών και μέσω της αυτοματοποίησης της δημιουργίας συνθετικών ταυτοτήτων, που δημιουργήθηκαν για επαγγελματικές συνδέσεις και επαφές σε κλίμακα, εξηγεί η GitLab σε μια τεχνική ανάρτηση στο blog.
Ένας IT εργαζόμενος έλεγχε 21 μοναδικές προσωπικότητες, που δημιουργήθηκαν προσθέτοντας τη δική τους εικόνα σε κλεμμένες σαρώσεις εγγράφων ταυτότητας των ΗΠΑ. Ορισμένα από τα απαγορευμένα αποθετήρια περιείχαν προσωπικά αρχεία, σαρώσεις διαβατηρίων, τραπεζικά αρχεία σε πολλές κινεζικές τράπεζες και δομημένα τριμηνιαία φύλλα απόδοσης.
Η GitLab εξηγεί πώς ένα αποθετήριο αποκαλύπτει λεπτομερή οικονομικά και προσωπικά αρχεία για ένα πιθανό κύτταρο IT εργαζομένων της Βόρειας Κορέας με έδρα το Πεκίνο που κέρδισε περισσότερα από 1,64 εκατομμύρια δολάρια μεταξύ του πρώτου τριμήνου του 2022 και του τρίτου τριμήνου του 2025. Το κύτταρο των οκτώ ατόμων από τη Βόρεια Κορέα απέφερε έσοδα μέσω ελεύθερης ανάπτυξης λογισμικού ιστού και κινητών, ενώ προσποιούνταν ότι ήταν ψεύτικες ταυτότητες.
Τα κέρδη μειώθηκαν πέρυσι, αλλά εξακολουθούσαν να υπερβαίνουν τα 11.000 δολάρια ανά μέλος το τρίτο τρίμηνο του 2025, σύμφωνα με τα δικά τους αρχεία. Το ιδιωτικό έργο περιείχε επίσης αξιολογήσεις απόδοσης για τα μέλη του κυττάρου, με ημερομηνία 2020.
Δείτε επίσης: Η άνοδος των hacker της Βόρειας Κορέας: Κλοπή $2 δισ. σε κρυπτονομίσματα

Η απάτη με ψεύτικους IT εργαζόμενους της Βόρειας Κορέας είναι ένα διατομεακό ζήτημα. Η GitLab ελπίζει ότι η λεπτομερής έρευνά της, η οποία περιλαμβάνει περισσότερους από 600 δείκτες παραβίασης που σχετίζονται με τις μελέτες περίπτωσης που αναλύθηκαν κατά την έρευνά της, θα βοηθήσει στην ενδυνάμωση των υπερασπιστών σε ολόκληρη τη βιομηχανία.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
