Şirketler saldırganları genellikle içeri girmeye çalışan dışarıdan biri olarak düşünmeye alışkın.
Kuzey Koreli BT çalışanları bu modeli tersine çeviriyor. İş başvurusu yapıyor, mülakatları geçiyor, meşru kimlik bilgileri alıyor ve şirketlerin koruması için milyonlar harcadığı sistemlerin içine yerleşebiliyor.
Bu risk artık teorik değil. FBI, ABD federal bir kurumunda çalıştığı bildirilen bir Kuzey Koreli uzaktan BT çalışanını soruşturuyor.
CISOs için öncelik net: sahte bir işe alım güvenilen erişime dönüşmeden uyarı işaretlerini tespit etmek.
Tehdit İşe Alındığında
Mauro Eldritch (BCA LTD), Heiner García (NorthScan) ve ANY.RUN tarafından yapılan yakın tarihli ortak soruşturma, bunun operasyonun içinden nasıl göründüğünü gösterdi.

Araştırmacılar, Lazarus Grubu ile bağlantılı olduğu şüphelenilen DPRK geliştiricilerini kasıtlı olarak işe aldı ve onlara sıradan sanal masaüstleri gibi görünen ortamlar verdi. Gerçekte bunlar, aktivitelerini gerçek zamanlı olarak kaydeden kontrollü ANY.RUN Sandbox ortamlarıydı.
Operasyon sahte kimlikleri, uzaktan erişim araçlarını, yapay zeka destekli iş akışlarını ve VPN ile VPS altyapısını ortaya çıkardı.
Kayıtlı mülakatlar, canlı operatör aktivitesi, altyapı bulguları ve tam araç seti analizi için tam soruşturmayı ANY.RUN blogunda inceleyin.
Soruşturma Detaylarını İnceleyin
Kırmızı Bayraklar İlk Günden Önce Başlıyor
Soruşturma, en güçlü uyarı işaretlerinin genellikle tek bir açık ipucu yerine işe alım sürecindeki küçük tutarsızlıklar olduğunu gösterdi.
Güvenlik ve işe alım ekipleri şu konulara daha yakından bakmalı:
Birbirini tutmayan kimlik detayları: birbirini çelişen adresler, eyaletler, belgeler veya banka bilgileri.
Belge manipülasyonu işaretleri: olağandışı meta veriler, görsel tutarsızlıklar veya bir kimliğin yapay zeka ile değiştirildiğine dair kanıtlar.
Yardım alıyormuş gibi görünen mülakat davranışı: tekrarlayan ekran dışı bakışlar, gecikmeli yanıtlar veya canlı çeviri ve yapay zeka araçlarına bağımlılık.
Konum uyuşmazlıkları: ağ aktivitesinin adayın yaşadığını veya çalıştığını iddia ettiği yerle eşleşmemesi.
Bu sinyallerin hiçbiri tek başına kötü niyeti kanıtlamaz. Ancak birkaç tanesi bir arada görüldüğünde, adaya şirket erişimi verilmeden önce daha derin bir doğrulama tetiklenmeli.
CISOs DPRK Operatörünü Bordrodan Nasıl Uzak Tutabilir
Famous Chollima soruşturması, sahte bir çalışanın ele vermesinin nadiren tek bir açık işaretle gerçekleştiğini gösterdi. İpuçları kimlik belgeleri, mülakatlar, konum verileri, altyapı ve işe alım sonrası aktivite arasında dağılıyor.
Araştırmacıların gözlemlediği bilgilere dayanarak, güvenlik liderlerinin bir casusun şirket bordrosuna girmesini çok daha zorlaştıracak birkaç adım var.
1. Belgelerin Arkasındaki Kişiyi Tamamen Doğrula
İkna edici bir kimlik belgesi doğrulamanın sonu olmamalı.
Araştırmacılar değiştirilmiş kimlikler, çalıntı kimlikler, çelişkili kişisel bilgiler ve işe alınan kişiyle her zaman uyuşmayan finansal detaylarla karşılaştı.

Hassas uzaktan roller için CISOs, kimlik kontrollerinin birkaç bağımsız sinyal kullanmasını sağlamalı. Adayın belgeleri, konumu, mülakat davranışı, iş geçmişi ve finansal detayları erişim onaylanmadan önce tutarlı bir hikaye anlatmalı.
Kaynak koda, bulut altyapısına, üretim sistemlerine veya finansal varlıklara erişimi olan roller baştan daha yüksek düzeyde incelemeye tabi tutulmalı.
2. Güvenlik Ekiplerine Şüpheli Aktiviteyi Doğrulamak İçin Güvenli Bir Yol Sağla
Araştırmacılar, gerçek kurumsal sistemleri riske atmadan operatörlerin aktivitesini gözlemlemek için özel olarak yapılandırılmış ANY.RUN Sandbox ortamları kullandı. Bu sayede açtıkları dosyalar, kullandıkları araçlar, kurdukları ağ bağlantıları ve kimlik kontrolleriyle tek başına değerlendirilmesi zor diğer davranışlar hakkında görünürlük elde ettiler.
CISOs, çalışan aktivitesi çevresinde şüpheli dosyalar, bağlantılar, betikler veya araçlar belirdiğinde güvenlik ekiplerinin ANY.RUN gibi etkileşimli sandboxlara erişimi olmasını sağlayarak aynı ilkeyi uygulayabilir.

Sadece uyarılara veya izole göstergelere güvenmek yerine ekipler, aktivitenin nasıl davrandığını güvenli şekilde inceleyebilir ve eskalasyon veya izolasyon gerekip gerekmediğine karar vermeden önce daha güçlü kanıt toplayabilir.
Bu, belirsizliği azaltmaya, yanıtı hızlandırmaya ve şüpheli aktivitenin kritik sistemlere ulaşma riskini düşürmeye yardımcı olabilir.
3. Aynı Altyapının Ortamınızda Görünüp Görünmediğini Kontrol Edin
Soruşturma, şüpheli DPRK operatörlerinin kullandığı belirli altyapıyı ortaya çıkardı. Güvenlik ekipleri bu göstergeleri geçmiş kayıtlar, EDR telemetrisi, proxy kayıtları, DNS verileri ve diğer güvenlik kaynaklarıyla karşılaştırarak aynı altyapının organizasyon içinde daha önce görülüp görülmediğini görebilir.
Soruşturmadan örnekler şunlardır:
IPv4: 62[.]33[.]223[.]165 // INVESTSTROY-NET (InvestStroyTrest)
IPv4: 89[.]187[.]185[.]11 // DPRK-operated VPS
IPv4: 45[.]77[.]71[.]42 // DPRK-operated VPS
IPv4: 185[.]152[.]67[.]39 // DPRK-operated VPS
IPv4: 104[.]250[.]148[.]58 // AstrillVPN exit node
IPv4: 192[.]200[.]115[.]226 // AstrillVPN exit node
IPv4: 107[.]150[.]38[.]250 // AstrillVPN exit node
IPv4: 206[.]217[.]134[.]34 // AstrillVPN exit node
IPv4:199[.]168[.]112[.]175 // AstrillVPN exit node
Bir eşleşme tek başına DPRK aktivitesinin kanıtı olarak görülmemeli, ancak diğer şüpheli sinyallerle birleştiğinde daha derinlemesine bakmak için güçlü bir neden olabilir.
ANY.RUN’ın Threat Intelligence Lookup özelliğiyle güvenlik ekipleri, göstergeleri ilgili sandbox oturumları, ilişkili tehditler ve ülkeler ile sektörler arasında hedefleme kalıpları dahil daha geniş bağlamda inceleyebilir.

Bu, ekiplerin olağandışı bir bağlantının izole mi yoksa daha geniş bir kötü niyetli kalıbın parçası mı olduğunu belirlemesine ve öncelikle ilgilenilmesi gereken vakaları önceliklendirmesine yardımcı olur.
4. Soruşturma Bulgularını Sürekli Tespite Dönüştürün
Araştırmacılar, IP adresleri, VPN uç noktaları ve VPS sağlayıcıları dahil şüpheli DPRK operatörlerinin kullandığı altyapıyı belirledi.
CISOs için bir sonraki adım, bu tür bulguların bir kez kontrol edilip unutulmaması. Bunlar sürekli tespitin parçası olmalı, böylece güvenlik ekipleri aynı veya ilgili altyapı ortamın başka bir yerinde belirdiğinde tespit edebilsin.

ANY.RUN’ın Threat Intelligence Feeds’i, gerçek dünya soruşturmalarından gelen taze göstergeleri mevcut güvenlik araçlarına sürekli sağlayarak buna destek olabilir.
Bu, bu tür vakalardan gelen istihbaratı gelecekteki aktiviteler için daha erken uyarı işaretlerine dönüştürür.
Sahte Bir İşe Alımı Güvenilen Bir İçeriden Kişi Olmasına İzin Verme
Kuzey Koreli uzaktan çalışan şemaları, işe alımın artık güvenlik tartışmasının dışında kalamayacağını gösteriyor. Bir aday mülakatları geçebilir, ikna edici belgeler sunabilir ve geleneksel güvenlik kontrolleri bir şeylerin şüpheli olduğunu görmeden çok önce meşru erişim alabilir.
CISOs için öncelik bu boşluğu azaltmak: kimliği daha derin doğrulamak, güvenlik ekiplerine şüpheli aktiviteyi doğrulamak için doğru çözümler sağlamak, bilinen altyapıyı ortamla karşılaştırmak ve doğrulanmış bulguları sürekli tespite dönüştürmek.
Güvenlik ekibinize şüpheli aktiviteyi daha hızlı araştırmak ve iş etkisi büyümeden tehditleri kontrol altına almak için görünürlük ve bağlam sağlayın.