นักวิจัยด้านความปลอดภัยไซเบอร์ตั้งบริษัท DeFi ปลอมขึ้นมาเพื่อสืบสวนย้อนรอยกลุ่มพนักงานไอทีปลอมตัวที่ถูกระบุว่าเชื่อมโยงกับกลุ่มลาซารัส (Lazarus) ของเกาหลีเหนือ
ANY.RUN เปิดเผยในรายงานเมื่อวันที่ 10 ว่า บริษัทได้ร่วมมือกับ BCA LTD และ NorthScan จัดตั้งสตาร์ตอัพ DeFi ปลอมชื่อ Ballena Azul LTD จากนั้นจ้างพนักงาน 3 คนที่ต้องสงสัยว่าสังกัดกลุ่มเฟมัส ชอลลิมา (Famous Chollima) ซึ่งเป็นเครือข่ายย่อยของลาซารัส ทีมวิจัยระบุว่าหลังจากคนกลุ่มนี้เข้าทำงาน ได้เฝ้าสังเกตรูปแบบการทำงานร่วมกัน ขั้นตอนการเข้าถึงระบบระยะไกล การใช้เครื่องมือ AI และโครงสร้างพื้นฐานที่ใช้งาน โดยทั้งหมดนี้ทำในสภาพแวดล้อมแซนด์บ็อกซ์ที่ควบคุมไว้
ANY.RUN ระบุในรายงานว่า พบร่องรอยการใช้บัตรประจำตัวปลอม หมายเลขประกันสังคมที่ถูกขโมย และบัญชีธนาคารของบุคคลอื่นในขั้นตอนสมัครงาน ภาพบัตรประจำตัวบางส่วนมีร่องรอยการตัดต่อด้วย Google Gemini และพบลายน้ำ SynthID หลงเหลืออยู่
ANY.RUN เปิดเผยว่า กลุ่มดังกล่าวใช้เครื่องมือหลายอย่าง เช่น ChatGPT, Google Gemini, AstrillVPN, Google Remote Desktop และ MetaMask รายงานระบุว่ารูปแบบการแฝงตัวเป็นพนักงานประจำแบบนี้มีความเสี่ยงมากกว่าการโจมตีระยะสั้น เพราะเปิดทางให้เข้าถึงระบบภายใน ซอร์สโค้ด และทรัพย์สินทางปัญญาขององค์กรได้เป็นระยะเวลานาน
ความคิดเห็น 0