疑似朝鲜人的 IT 员工加入了一家假冒的加密货币初创公司,但没有意识到他们的一举一动都被跟踪以提取有价值的情报。

记者被要求冒充风险投资家来愚弄可疑的朝鲜 IT 工人的情况并不常见。

但在 6 月份,我发现自己以来自虚构的 Definitive Communications 的投资者“Aelin Ashriver”的身份参加了 Zoom 电话会议,与加密初创公司 Ballena Azul 的开发团队会面。

参加电话会议的 IT 员工认为,他们正在为自己的初创公司寻求风险投资的支持。事实上,他们在一家假加密货币公司工作了数周,这家公司纯粹是为了研究他们的方法和基础设施,该公司由网络安全公司 BCA LTD 创始人 Mauro Eldritch 和 Telefónica Tech 网络威胁情报分析师兼 NorthScane 创始人 Heiner García 成立。

Cointelegraph 跟随调查的一个阶段。

在电话会议期间,我暗示我什至可以让 Ballena Azul 在 Cointelegraph 上获得一些报道,从而大肆渲染了这个诡计。

所以至少有人说的是实话。

疑似朝鲜 IT 工人向 Cointelegraph 扮演的虚构 Definitive Communications 寻求风险投资支持。来源:ANY.RUN

为涉嫌朝鲜 IT 工人建立一家公司

Eldritch 和 García 使用网络安全平台 ANY.RUN 提供的基础设施构建了虚构的 Ballena Azul。一家现有的英国同名公司注册于 2022 年解散,增加了该项目的合法性。

埃尔德里奇化名联合创始人“莱昂纳多·尼尔森”,而加西亚化名“安迪·琼斯”,并担任公司团队负责人。

五周的诡计暴露的最有价值的情报之一是工作人员在连接到 Ballena Azul 的受控虚拟桌面之前用作中介点的外部服务器。

暴露的服务器特别有价值,因为此类基础设施通常在操作中循环使用,并且可以长时间保持活动状态。

加西亚告诉杂志,这些服务器与朝鲜活动相关的恶意软件家族有关,这些活动窃取凭证、加密钱包数据和其他敏感信息。

“我们发现的一些服务器在前几年与分发 InvisibleFerret 和 BeaverTail/OtterCookie 相关,并且至今仍然活跃,”他说。

他补充说,该基础设施可以服务于多种目的,以前用于分发恶意软件的服务器也可以充当命令和控制基础设施,并作为操作员执行日常工作的代理。

研究人员表示,可疑人员无需部署恶意软件即可构成威胁。一旦受聘,他们就可以合法访问公司的内部系统、源代码和其他敏感信息。他们不被发现的时间越长,他们就能继续领取工资的时间就越长,研究人员称这些工资最终有助于为朝鲜政权提供资金。

此次行动还表明,该组织依靠人工智能工具来帮助弥补技术知识的差距。他们使用 ChatGPT 进行写作和编码,包括回答基本问题和完成自己难以完成的作业。他们更喜欢使用 Google Gemini 进行图像更改和文档伪造。

一名疑似朝鲜 IT 工人和 ChatGPT 联手,试图在 Ballena Azul 行动期间获取测试网加密货币。来源:ANY.RUN

使用的其他工具包括远程桌面软件、加密钱包和共享双因素身份验证代码的服务。

朝鲜 IT 工人已成为加密货币行业日益增长的网络安全威胁。 Consensys 在 7 月份表示,在识别威胁并切断访问之前,它已通过第三方服务提供商与一家与朝鲜有联系的开发商合作。

在另一起案件中,美国检察官于 2025 年指控四名朝鲜国民使用虚假身份获得远程 IT 工作,并涉嫌从两家公司(包括一家美国区块链研发公司)窃取超过 90 万美元的加密货币。

美国财政部 3 月份表示,朝鲜 IT 工人计划到 2024 年将创收近 8 亿美元,帮助资助平壤政权的大规模杀伤性武器计划。

假冒加密货币公司 Ballena Azul 内部

当加西亚通过 GitHub 与一名招聘人员联系时,这个诡计就开始了,该招聘人员与与朝鲜 IT 工人运营相关的威胁组织 Famous Chollima 有联系。

加西亚说,Ballena Azul 需要雇用软件开发人员,招聘人员提供了“Jack Anderson”、“Angelo Espree”和“Lucas Theo”。其中至少两人出示了美国身份证件。

三人在受控虚拟桌面环境中接受了各种编程任务,这使得加西亚和埃尔德里奇能够观察他们的工作方式。

安吉洛·埃斯普雷 (Angelo Espree) 是通过与朝鲜业务相关的招聘人员加入的开发人员之一。来源:ANY.RUN

研究人员还特意引入了技术问题,包括选择性网络中断和鼠标光标消失,以了解可疑工人的反应以及在出现问题时他们求助于哪些工具。

“老实说,最大的惊喜是其中有多少是即兴创作的,”加西亚说。 “他们背后没有严格的剧本,也没有完善的公司流程。”

在受控环境中工作的数周时间里,疑似朝鲜人为研究人员留下了一个宝库,包括聊天日志、人工智能对话、加密钱包信息、VPN 出口节点和数小时的实时视频片段。他们的联系还暴露了服务器,这成为调查最有价值的发现之一。

可以肯定的是,对人工智能的严重依赖并不是 Ballena Azul 工厂中被蒙蔽的工人所独有的。

Ballena Azul 的员工通常将人工智能用作他们难以完成的编码和技术任务的拐杖。路透社周一报道称,另一个朝鲜黑客组织 Kimsuky 正在将人工智能用于更具攻击性的目的。据报道,该组织在本地运行人工智能工具,以帮助自动化网络攻击、分析被盗数据并产生更有说服力的网络钓鱼活动。

朝鲜远程 IT 工作者不断发展的策略

这并不是 Cointelegraph 第一次在揭露可疑的朝鲜工人中扮演次要角色。

2025 年 2 月,加西亚和 Cointelegraph 对一名自称“Motoki”的疑似特工进行了面试。该开发商自称是日本人,但在被要求用母语自我介绍后愤怒地退出了采访。

尽管如此,加西亚仍继续与他沟通。 Motoki 最终提出向 García 寄钱,让他购买一台可以远程访问的计算机,这样他就可以通过本地计算机工作,而不是通过 VPN 连接来绕过雇主和自由职业平台使用的限制。

加西亚后来记录了可疑的朝鲜特工招募自由职业者来提供经过验证的帐户、身份和对其计算机的远程访问的情况。在该计划的一个版本中,操作人员可以通过实际位于美国的机器进行工作,使他们在雇主和自由职业平台看来是美国的承包商。

今年 5 月,两名美国“笔记本电脑农民”(托管朝鲜人可以远程访问的计算机集群的人)因帮助朝鲜 IT 工人冒充美国雇员参与计划而被判处 18 个月监禁,该计划产生了超过 120 万美元的收益,影响了近 70 家公司。

击落蓝鲸

所有虚假的事情都必须结束,因此研究人员介绍了 Ballena Azul 的联合创始人“Benito Camella”,据说在公司扩张期间,他一直专注于米兰的其他业务。

当他回来时,卡梅拉与工人们对峙,指责他们的身份和文件不一致。对抗很快就开始了,聊天室里清空了。埃斯普雷先离开了视频通话,而安德森则呆了更长时间才意识到计划已经瓦解。

“你过着两种生活吗,安德森先生?”卡梅拉在对峙期间询问杰克·安德森。来源:ANY.RUN

但即使在会议结束后,研究人员仍然继续欺骗。在该公司的 Telegram 频道中,“首席执行官”指责“安迪·琼斯”引进“非法工人”,使公司面临风险。 “琼斯”回应说,他一直面临着快速组建团队的压力,而且没有得到足够的报酬来做到这一点。他坚称自己已经用自己所拥有的尽力而为。

这场上演的争吵以假首席执行官终止了他们的工作关系和友谊而告终,并维持了 Ballena Azul 由于灾难性的招聘决定而崩溃的假象。

一名疑似朝鲜人后来私下联系加西亚,为所发生的事情道歉,并询问他是否还好。

据研究人员称,他们再也没有收到该小组其他成员的消息。

他们说,直到今天,可疑的工人还不知道他们在一个专门为从他们身上提取情报而建立的环境中浪费了数周的时间。