SecBoard
Zurück zur Übersicht

Researchers Built a Fake Crypto Startup and Hired Three Suspected North Korean IT Workers

The Hacker News·
Originalartikel lesen bei The Hacker News

Sicherheitsforscher haben eine Scheinfirma für Kryptowährungen gegründet und drei mutmaßliche nordkoreanische IT-Mitarbeiter eingestellt, um deren Aktivitäten zu überwachen. Jede virtuelle Maschine, die den Angestellten zur Verfügung gestellt wurde, zeichnete deren Handlungen auf. Unternehmen sollten bei der Überprüfung von Bewerbungsunterlagen auf Inkonsistenzen achten, da diese auf betrügerische Absichten hindeuten können.

Kurzfassung

Sicherheitsforscher haben eine Scheinfirma für Kryptowährungen gegründet und drei mutmaßliche nordkoreanische IT-Mitarbeiter eingestellt, um deren Aktivitäten zu überwachen. Die Mitarbeiter zeigten Inkonsistenzen in ihren persönlichen Daten und Dokumenten. Unternehmen wird empfohlen, ihre Überprüfungsprozesse für Fernmitarbeiter zu verbessern, um das Risiko der unbeabsichtigten Einstellung bösartiger Akteure zu mindern.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Unternehmen, die Fernmitarbeiter einstellen, insbesondere in der Finanzbranche und im Technologiesektor.

Warum relevant

Organisationen könnten unwissentlich Personen einstellen, die mit staatlich unterstützten Bedrohungsakteuren in Verbindung stehen, was zu Spionage, Datendiebstahl oder der Umgehung von Sanktionen führen könnte. Die Überprüfung von Bewerbungsunterlagen ist entscheidend, um solche Risiken zu mindern.

Realistisches Worst Case

Ein Unternehmen stellt unwissentlich einen staatlich unterstützten Akteur ein, der Zugang zu sensiblen Systemen oder Daten erhält, was zu erheblichen finanziellen Verlusten, Reputationsschäden oder der Verletzung internationaler Sanktionen führen könnte.

Handlungsempfehlung

Verbesserung der Überprüfungsprozesse für alle Fernmitarbeiter, insbesondere durch sorgfältige Prüfung von Inkonsistenzen in persönlichen Daten und Identifikationsdokumenten. Implementierung von strengen Zugriffskontrollen und Überwachung der Aktivitäten von Mitarbeitern auf Unternehmensgeräten.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die aktuellen Richtlinien und Verfahren für die Hintergrundüberprüfung von Fernmitarbeitern auf Lücken oder Schwachstellen.
  • Führen Sie eine interne Überprüfung der HR- und Onboarding-Prozesse durch, um sicherzustellen, dass alle Identifikationsdokumente und persönlichen Daten von Bewerbern gründlich validiert werden.
  • Stellen Sie sicher, dass alle Unternehmensgeräte, die an Fernmitarbeiter ausgegeben werden, mit Überwachungs- und Protokollierungsmechanismen ausgestattet sind, um verdächtige Aktivitäten zu erkennen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1566 PhishingLownot specified in the article
Initial AccessT1588 Obtain CapabilitiesLownot specified in the article
Defense EvasionT1078 Valid AccountsLownot specified in the article
Offene Punkte
  • Die genauen Methoden, mit denen die nordkoreanischen IT-Mitarbeiter versucht haben, die Systeme der Scheinfirma zu kompromittieren, sind nicht spezifiziert.
  • Es wird nicht detailliert beschrieben, welche spezifischen Inkonsistenzen in den Bewerbungsunterlagen gefunden wurden.
  • Die genauen Ziele der mutmaßlichen nordkoreanischen IT-Mitarbeiter (z.B. Spionage, Finanzbetrug) sind nicht explizit genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Unklar
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?