Криптовалютная биржа Kraken сообщила в четверг, что выявила и заблокировала северокорейского хакера, выдававшего себя за соискателя работы, с целью проникновения во внутренние системы компании.
Попытка взлома была раскрыта в ходе процесса найма инженера в начале этого года, сообщила компания Kraken в своем блоге. Внутренние службы безопасности и ИТ-отделы компании координировали свои действия для сбора информации, пока кандидат незаметно проходил собеседования.
Подозрительная активность обнаружена на ранней стадии
Кандидат вызвал первоначальные опасения после того, как присоединился к собеседованию рекрутеров под именем, отличным от того, которое было указано в его резюме. Среди других нарушений была непоследовательность в речи, что, по словам Kraken, указывало на то, что во время собеседования его обучали в режиме реального времени.
Отраслевые партнёры ранее предупреждали компанию об активных попытках северокорейских хакерских группировок найти работу. Перекрёстный анализ известных электронных писем, связанных с хакерами, показал, что соискатель использовал помеченный адрес. Внутренняя команда Kraken Red Team начала более глубокое расследование, используя методы разведки на основе открытых источников (OSINT).
Анализ показал, что кандидат был связан с сетью поддельных документов, некоторые из которых успешно трудоустраивались в других компаниях. По данным Kraken, один из документов был связан с иностранным агентом, находящимся под санкциями.
Проверка приводит к краху покрытия
Для дальнейшей оценки угрозы компания Kraken провела с заявителем дополнительные собеседования, завершившиеся видеозвонком с начальником службы безопасности Ником Перкоко и другими членами команды. В ходе собеседования заявителя попросили подтвердить своё местонахождение, предъявить удостоверение личности государственного образца и ответить на вопросы о знании города, в котором, по его заявлению, он проживает.
Заявитель ответил неубедительно, заметно растерявшись и испытывая трудности с ответами на простые вопросы. Kraken определил, что этот человек, вероятно, участвовал в более масштабной программе государственных структур по проникновению в инфраструктуру частного сектора.
Перкоко подчеркнул важность бдительности. «Атаки, спонсируемые государством, нацелены не только на криптовалютные компании, но и на любые организации, работающие с ценностями», — заявил он в своем заявлении.
Согласно многочисленным сообщениям, в 2024 году хакерские группировки Северной Кореи похитили у криптовалютных компаний более 650 миллионов долларов. Kraken заявила, что опубликовала эти данные, чтобы повысить осведомленность отрасли и поощрить более строгие меры безопасности при найме сотрудников.
