亚洲财经

搜索

朝鲜利用远程外籍员工渗透美国……

朝鲜如何改变其远程工作人员策略?

据周五发布的一份报告称,朝鲜正越来越多地利用来自伊朗和黎巴嫩等第三国的远程技术工人,协助渗透美国企业并为国家项目创收。这一策略旨在规避针对那些被认为直接与朝鲜有关联的求职者的更严格筛选程序。

外国工人可以在职位转移给朝鲜特工之前处理面试和其他招聘早期阶段,一旦就业合同确立,控制权便会移交。美国政府及多个外国机构于7月发布的警报警告称,朝鲜IT工作者寻求远程合同的主要目的是将薪水汇回国内运营的机构。该警告指出,此类活动带来的风险远超制裁规避本身。此外,朝鲜工人还与数据窃取、加密货币盗窃以及获取敏感企业信息的行为有关联,这些行为均发生在其获得公司系统访问权限之后。

通过第三国中间人进行招聘可能会使雇主更难发现这些计划,因为完成面试的人可能并非最终访问公司网络或执行合同约定工作的个人。

外国工人是如何被招募的?

报告指出,潜在的中间人是通过LinkedIn等专业网络平台接触的。据报道,一些外国IT工人每月可获得约500美元的加密货币报酬,兼职担任“面试代理”。他们的角色包括参与远程面试、与雇主沟通,并帮助朝鲜操作员通过身份和招聘审查。一旦获得合同,工作控制权可能会移交给另一名工人。这种模式为朝鲜行动增加了另一层隔离,使传统的身份检查变得不那么有效。尽管后续由不同的人处理公司凭证、源代码或客户信息,但在招聘期间仍可能有合法的个人参与。

使用加密货币支付也允许资金在不完全依赖传统银行基础设施的情况下跨境流动。

投资者启示

朝鲜使用第三国面试官的做法,将远程招聘转变为网络安全和交易对手风险问题。涉及敏感数据、数字资产或支付基础设施的公司可能需要建立控制措施,在整个雇佣过程中验证工人身份,而不仅仅是在入职期间。

为何这对加密货币和科技公司至关重要?

由于远程开发工作、跨国招聘以及对数字钱包的访问可能在攻击者获得合法凭证后造成多条盗窃途径,因此该威胁对加密货币公司尤为相关。朝鲜关联团体已被指责负责近年来的一些最大规模加密货币盗窃案。网络安全公司CrowdStrike估计,2025年朝鲜国家附属黑客及其他威胁行为者造成了超过20亿美元的加密货币损失,较前一年增长了51%。

远程雇佣方案提供了一条不同于传统黑客攻击的公司入侵途径。操作者无需利用外部软件漏洞,而是可以通过正常的招聘流程获得授权访问权限,然后利用该权限收集数据、识别有价值的内部系统或支持后续攻击。风险不仅限于加密货币领域。软件开发人员、技术承包商和其他远程员工可能会访问源代码、云基础设施、内部通信和商业敏感信息,这些信息可能被利用或转移,而不会立即导致财务盗窃。

政府能否遏制这一计划?

美国当局及盟国政府已加强对朝鲜远程工人操作的警告,但中间人的日益增多表明相关网络正在适应这些管控措施。因此,严重依赖远程招聘的公司可能面临更大的压力,需要持续验证身份、监控异常访问模式,并确认操作公司系统的个人与完成招聘流程的个人是同一人。

该行动背后的经济激励依然巨大。朝鲜继续面临旨在限制其武器计划资金的国际制裁,这使得外国技术 employment 和加密货币盗窃成为获取硬通货的重要来源。尽管受到限制,朝鲜经济也显示出增长迹象。韩国银行估计,朝鲜2025年国内生产总值(GDP)增长了3.5%。

在第三国使用工人的做法表明,平壤已不再仅仅掩饰其本国开发人员的国籍。通过将合法的外国申请人插入招聘流程,朝鲜网络可以使雇佣关系看起来正常,然后再将访问权移交给雇主从未直接审查的操作员。这一转变提高了美国公司的检测成本,并凸显了在初始面试结束后长期监控身份、设备和访问行为的重要性。