Фальшивий DeFi-стартап найняв 3 імовірних північнокорейських розробників: що було далі?

Дослідники кіберрозвідки побудували фальшивий стартап децентралізованих фінансів (DeFi), найняли ймовірних північнокорейських IT-працівників як розробників і спостерігали за ними зсередини.
Операція перевернула звичайний сценарій проникнення. Замість того щоб ловити агентів, які намагаються пробратися всередину, дослідники спостерігали за їхньою роботою після того, як ті пройшли співбесіди.
Як фальшивий стартап викрив північнокорейських IT-працівників
Розслідування стало спільним зусиллям Мауро Елдрича з BCA LTD, Гайнера Гарсії з NorthScan та ANY.RUN. Дослідники зареєстрували Ballena Azul LTD як протокол, що обслуговує криптокитів.
Вони дали йому сайт, корпоративний брендинг і відповідну реєстрацію компанії у Великій Британії, щоб виглядати легітимно. Потім вони видали себе за засновників і тимліда.
Дослідники використали пісочницю-платформу ANY.RUN як робоче середовище. Вона записувала кожен рух агентів. Анджело Круз, рекрутер, з яким команда познайомилася на GitHub, постачив першого розробника.
Цей найнятий рекомендував другого, який привів третього. Усі троє пройшли співбесіди й отримали доступ до віртуальних робочих столів, які насправді були контрольованими записувальними середовищами.
Агентів упродовж усього звіту описують як імовірних членів Famous Chollima — підрозділу, пов'язаного з північнокорейською Lazarus Group, який спеціалізується на розміщенні фальшивих IT-працівників у західних фірмах.
Підписуйтесь на нас у X, щоб отримувати свіжі новини щойно вони з'являються
Що виявили дослідники
Розробники надали підроблені американські документи при онбордингу. Сюди входять водійські права, викрадені номери соціального страхування та рахунки в Lead Bank, Citibank і Wise.
Метадані на одному з посвідчень показали, що воно було оброблене за допомогою Google Gemini і несло вбудований водяний знак SynthID. Це викрило підробку майже одразу.
«До цього моменту в нас були фальшиві особистості, викрадені SSN, банківські рахунки-мули, можливі конспіративні квартири фасилітаторів і криптовалютні гаманці з історією транзакцій», — написали дослідники.
Працівники сильно спиралися на штучний інтелект. Вони використовували ChatGPT, щоб писати код, який, судячи з усього, не розуміли, і виконувати завдання. Інструменти живого перекладу також працювали під час співбесід і щоденних стендапів.
Операція також розкрила підтримувальну інфраструктуру. Дослідники зафіксували вихідні вузли AstrillVPN, сервери, розміщені на Vultr і Gorilla Servers, і криптогаманці з історією транзакцій. Один серверний вузол агентів уже був позначений у фідах кіберрозвідки — ознака того, що він був перероблений із ранішіх кампаній.
«Знахідки показують, що схеми IT-працівників КНДР — це не лише ризик при наймі. Опинившись усередині, агенти можуть отримати легітимний доступ до коду, систем, інтелектуальної власності та довірених бізнес-процесів», — йдеться у звіті.
Північнокорейські хакери становили стійку загрозу для криптоіндустрії. TRM Labs приписала 76% збитків від криптозламів 2026 року по квітень командам КНДР. Крадіжки досягли $2 млрд у 2025 році.
Тактика проникнення працює інакше. Північнокорейські працівники видають себе за інженерів, щоб отримати віддалену роботу, а потім крадуть секрети або закладають шлях назад усередину. Один фінансований Ethereum (ETH) проєкт раніше виявив 100 імовірних північнокорейських IT-працівників у 53 криптопроєктах.
Підпишіться на наш YouTube-канал, щоб дивитися, як лідери та журналісти діляться експертними думками
Джерело: BeInCrypto
Новини у світі криптовалют
Випадкова цитата про гроші
"Деньги — как навоз: если их не разбрасывать, от них будет мало толку."














* для пошуку по базі проксі просто вводьте назву країни, наприклад: Росія, США, Таїланд