微笑,你在镜头前。第 2 部分:在假冒 DeFi 初创公司中雇佣 Lazarus APT 的 IT 员工

编者注:这项工作是 BCA LTD(一家致力于威胁情报和狩猎的公司)的 Mauro Eldritch、来自 NorthScan(一项揭露朝鲜 IT 员工渗透的威胁情报计划)的 Heiner García,以及 ANY.RUN(恶意软件分析和威胁情报领域的领先公司)之间的合作。这篇文章的作者是毛罗和海纳。关键[…]帖子微笑,你在镜头前。第 2 部分:在虚假 DeFi 初创公司中雇用 Lazarus APT 的 IT 员工首先出现在 ANY.RUN 的网络安全博客上。

来源:ANY.RUN _恶意软件分析

微笑,你在镜头前。第 2 部分:在假冒 DeFi 初创公司中雇佣 Lazarus APT 的 IT 员工

编者注:这项工作是 BCA LTD(一家致力于威胁情报和狩猎的公司)的 Mauro Eldritch、来自 NorthScan(一项揭露朝鲜 IT 员工渗透的威胁情报计划)的 Heiner García,以及 ANY.RUN(恶意软件分析和威胁情报领域的领先公司)之间的合作。

本文由 Mauro 和 Heiner 撰写。

要点

  • 研究人员创建了一家假 DeFi 初创公司,并雇佣了疑似著名千里马特工,提供了朝鲜 IT 工人运作的罕见内部视角。
  • 调查追踪了招聘之外的计划,显示了操作人员在受聘后如何工作、协作和获取公司资源。
  • ANY.RUN 沙箱环境提供了操作人员行为的实时视图,暴露了他们不断发展的工具集、远程访问工作流程、人工智能使用和支持基础设施。
  • 调查结果显示,朝鲜 IT 工人计划不仅存在招聘风险。一旦进入内部,操作人员就可以获得对代码、系统、知识产权和可信业务流程的合法访问权限。
  • 简介

    早在 12 月,我们就率先完整记录了著名的千里马渗透周期。从招募合​​作者帮助他们在西方公司找到工作,到伪造文件、将笔记本电脑运送到协调人家,甚至在面试过程中使用人工智能工具进行现场协助和翻译。

    在那次调查中,我们假扮成愿意接受工作面试的协调人,并借给他们笔记本电脑,以便他们能够找到工作,以换取一定比例的工资。诀窍在于,这些笔记本电脑实际上是 ANY.RUN 沙盒环境,记录它们所做的每一次点击和每一个动作。这给了我们大量的指标、无尽的笔记本电脑和面对面的镜头,以及史无前例的调查,使其登上了许多媒体的榜首。

    这是微笑,你在镜头前!第 2 集。

    总是怀疑。

    X X