technology

朝鲜远程员工风险藏在企业系统之间

虚假远程雇员利用身份、设备、访问和薪资控制之间的缝隙。连接这些信号比增加单项筛查更重要。

1 分钟阅读 23 palabras
#North Korea #remote work #cybersecurity #identity fraud #insider risk #corporate controls
朝鲜远程员工风险藏在企业系统之间

目录

一名候选人可以通过视频面试,让公司把笔记本电脑寄到美国地址,并以预期姓名对应的账户进入薪资系统。每个事件在各自系统内都可能显得有效,但参加面试的人、档案中的身份、操作笔记本的人和工资最终收款人却可能不是同一人。

这种分离正是朝鲜远程IT员工欺诈的运作机制。FBI互联网犯罪投诉中心发布的7月31日警报描述了虚假身份、第三方面试代理、AI辅助冒充、远程桌面工具、笔记本农场和第三方收款账户。因此,这不仅是网络安全问题或人力资源失误,而是人力、IT、安全和财务之间的控制设计问题。

有效的薪资记录仍可能描述错误的人

被盗身份资料可能足够真实,能通过文件或背景检查。最新警报称,第三方可以提供身份证明、创建账户、参加面试,甚至亲自露面,而实际合同工作由朝鲜员工完成。一个团队也可能在不同时段共同操作同一身份。公司可以验证一个真实姓名,却无法由此证明申请人、雇员和实际操作员始终是同一人。

支付环节造成了另一层分离。警报列出的迹象包括账户持有人与登记收款账户不一致、频繁更改银行信息,以及要求使用汇款服务或加密货币。单独出现时,这些都不是证据;但若与重复使用的联系方式、不断变化的设备寄送地址或异常访问模式同时出现,就可能说明一份雇佣记录在为多个行为者服务。

这并非假设性的控制弱点。美国司法部今年4月公布了一起案件的判刑结果:该网络使用至少80个被盗身份,在100多家美国公司获得工作。司法部称,网络为朝鲜创造超过500万美元收入,并给企业带来至少300万美元的法律、修复及其他成本。这些数字只描述一个已经判决的网络,不能外推到整个市场。

笔记本农场让位置这个信号失效

雇主常把位于国内地址的公司设备视为员工身处记录地点的证据。笔记本农场打破了这一推断。协助者接收并存放公司电脑,再向海外操作员提供远程访问。司法部称,上述已判决案件中的协助者在美国住宅中托管了数百台受害企业的电脑。

从公司内部看,设备可能完全正常:获批硬件、国内网络连接和有效员工凭据。真正的不一致藏在终端之后一层。因此,有效证据必须横跨申报住所、送货地址、设备保管、远程管理软件,以及同一账户短时间内从多个国家出现等模式。

不寄送公司笔记本也不是完整答案。Google威胁情报小组报告称,这类活动已扩展至欧洲,并进入自带设备和虚拟化环境;在这些环境中,物流和终端清单提供的线索更少。控制措施必须跟随工作会话,而不能只依靠一项硬件政策。

损失可能在工资停止后才开始

第一笔转账是工资。美国财政部今年3月表示,朝鲜IT员工骗局在2024年创造近8亿美元收入,政府拿走海外员工工资的大部分。财政部把这些收入与武器计划联系起来,并制裁六名个人和两个实体。对雇主而言,这在虚假招聘的直接成本之外,还增加制裁与声誉风险。

访问风险并不完全一致。Mandiant的事件响应观察显示,其调查的员工主要仍在履行岗位职责,尽管开发和管理职位给予他们较高权限。合格的工作表现可能让欺诈关系持续更久,却不会消除内部人员风险。

FBI警报称,部分员工把代码复制到个人仓库、获取凭据或会话cookie,并在被发现后以专有数据勒索前雇主。这并不意味着每一次虚假招聘都会变成入侵,而是说明解雇不能被视为事件终点:凭据、代码仓库、云端会话和数据流动都需要检查。

可辩护的招聘需要一条证据链

再增加一次孤立的身份检查,不会改变原有架构。更强的流程会在四个时点连接证据。面试期间,团队可以把实时候选人与身份证明、以往联系方式和重复简历内容交叉核对,并用岗位相关问题确认实际工作者。入职时,应在批准例外之前核对申报住所、设备送达地点和薪资账户所有权。

访问开始后,设备证明、被禁远程控制工具、异常并发会话和地理位置突变应联合监测。可接触高风险系统的工程岗位应从最小权限开始,只在工作确有需要时扩展。如果另一职能部门已经记录到不一致,银行账户变更、新地址或访问异常就不应停留在各自独立队列。

反对意见确有道理:高强度验证会拖慢远程招聘、收集过多个人数据,并不公平地增加合法国际候选人的负担。国籍、口音或远程身份都不是欺诈证据。可辩护的方法应当透明且基于风险,关注跨系统的不一致,并对源代码、生产基础设施或金融资产访问实施更强控制;同时还要为无辜差异提供申诉渠道。

公开证据仍有限。起诉和事件响应报告揭示了成功运作的网络,却没有说明远程申请者中的涉案比例,也没有给出各项控制的误报率。检测结果、重复标识,以及哪些干预真正阻止付款或访问的数据,都可能改变判断。在此之前,最清楚的运营结论是:身份、设备、访问和薪资不能被当作四盏相互独立的绿灯,它们必须持续描述同一个人。

来源:

Fox News

相关文章

相关文章即将推出...