lang
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
หน้าแรก
AI
OPRR
ด่วน
ความลึก
กิจกรรม
BlockBeats Pro
เพิ่มเติม
การเงิน
พิเศษ
ระบบนิเวศบล็อกเชน
รายการ
พอดแคสต์
ข้อมูล
BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%
BNB
$710
3.05%

เพื่อจับแฮกเกอร์เกาหลีเหนือ พวกเขาสร้างโปรเจกต์ปลอมขึ้นมา

อ่านบทความนี้ใน 89 นาที
ละครหลอกลวงประจำปี
หัวข้อต้นฉบับ: ยิ้มหน่อย คุณกำลังถูกถ่ายอยู่ ตอนที่ 2: จ้างพนักงานไอทีของ Lazarus APT ในสตาร์ทอัพ DeFi ปลอม
แหล่งที่มา: ANY.RUN
แปลและเรียบเรียง: ฉินเสี่ยวเฟิง, Odaily 星球日报


หมายเหตุบรรณาธิการ: เพื่อนคริปโตที่มักตกเป็นเหยื่อฟิชชิ่งคงเคยได้ยินชื่อกลุ่มแฮกเกอร์เกาหลีเหนือ Lazarus Group ซึ่งการโจมตีที่โด่งดัง ได้แก่ การขโมยเงินจาก Bybit (1.5 พันล้านดอลลาร์), การโจมตีสะพาน Ronin Network / Axie Infinity (620 ล้านดอลลาร์), การโจมตีที่เกี่ยวข้องกับ DMM Bitcoin / Ginco (308 ล้านดอลลาร์), การโจมตี Harmony Horizon Bridge (100 ล้านดอลลาร์), การโจมตี Atomic Wallet (100 ล้านดอลลาร์) เป็นต้น


และกุญแจสำคัญที่ทำให้การโจมตีเหล่านี้ประสบความสำเร็จคือวิศวกรรมสังคม — แฮกเกอร์มักปลอมตัวเป็นผู้สมัครงานปกติ แฝงตัวอยู่ในบริษัทคริปโตเป็นเวลานาน รอจังหวะที่เหมาะสม


เมื่อเร็วๆ นี้ หน่วยงานความมั่นคง ANY.RUN ร่วมมือกับ BCA LTD (บริษัทที่มุ่งเน้นด้านข่าวกรองภัยคุกคามและการล่า) และ NorthScan (โครงการข่าวกรองภัยคุกคามที่เปิดโปงการแทรกซึมของพนักงานไอทีเกาหลีเหนือ) ทั้งสามฝ่ายร่วมกันวางแผน เพื่อโจมตีสายลับแฮกเกอร์เกาหลีเหนืออย่างมีประสิทธิภาพ


นักวิจัยได้สร้างสตาร์ทอัพ DeFi ปลอมขึ้นมา และประสบความสำเร็จในการรับสมัครสายลับ "Famous Chollima" ซึ่งเป็นหน่วยเฉพาะด้านการแทรกซึมบุคลากรของ Lazarus Group ทำให้ได้มุมมองภายในเกี่ยวกับการปฏิบัติการของพนักงานไอทีเกาหลีเหนือ สภาพแวดล้อมแซนด์บ็อกซ์ของ ANY.RUN แสดงรูปแบบพฤติกรรมของสายลับแบบเรียลไทม์ เผยให้เห็นชุดเครื่องมือที่พัฒนาอย่างต่อเนื่อง เวิร์กโฟลว์การเข้าถึงระยะไกล การใช้เครื่องมือ AI และโครงสร้างพื้นฐานที่รองรับ


การสืบสวนครั้งนี้ก้าวข้ามขั้นตอนการรับสมัครเพียงอย่างเดียว เจาะลึกถึงวิธีการทำงานร่วมกันของสายลับเหล่านี้หลังเข้าทำงาน วิธีที่พวกเขาเข้าถึงและใช้ทรัพยากรของบริษัท ผลการวิจัยชี้ให้เห็นว่าแผนพนักงานไอทีเกาหลีเหนือไม่เพียงแต่เป็นความเสี่ยงด้านการสรรหาบุคลากรเท่านั้น เมื่อสายลับแทรกซึมเข้าสู่องค์กรแล้ว พวกเขาสามารถเข้าถึงโค้ด ระบบ ทรัพย์สินทางปัญญา และกระบวนการทางธุรกิจที่สำคัญได้อย่างถูกต้องตามกฎหมาย


ต่อไปนี้คือรายงานที่ทั้งสามฝ่ายร่วมกันเขียนขึ้น แปลและเรียบเรียงโดย Odaily 星球日报 ขอให้สนุกกับการอ่าน~


บทนำ


ในเดือนธันวาคมปีที่แล้ว เราได้บันทึกวงจรการแทรกซึมของ "Famous Chollima" อย่างสมบูรณ์เป็นครั้งแรก ตั้งแต่การสรรหาสมรู้ร่วมคิดเพื่อช่วยให้พวกเขาเข้าทำงานในบริษัทตะวันตก การปลอมแปลงเอกสาร การส่งแล็ปท็อปไปยังที่พักของคนกลาง ไปจนถึงการใช้เครื่องมือ AI เพื่อช่วยเหลือและแปลภาษาแบบเรียลไทม์ระหว่างการสัมภาษณ์ เราควบคุมทุกขั้นตอนได้ทั้งหมด


ในการสืบสวนครั้งนั้น เราแฝงตัวเป็นนายหน้าคนกลางที่ยินดีเข้ารับการสัมภาษณ์แทนพวกเขาและให้ยืมแล็ปท็อป เพื่อแลกกับเปอร์เซ็นต์ของเงินเดือนพวกเขา ประเด็นสำคัญคือ แล็ปท็อปเหล่านั้นจริงๆ แล้วคือสภาพแวดล้อมแซนด์บ็อกซ์ของ ANY.RUN ซึ่งบันทึกทุกการคลิกและทุกการกระทำของพวกเขา สิ่งนี้ทำให้เราได้ข้อมูลเชิงลึกมากมาย วิดีโอบันทึกการใช้งานคอมพิวเตอร์ยาวหลายชั่วโมง และภาพถ่ายจากการพบปะแบบตัวต่อตัว ก่อให้เกิดการสืบสวนที่ไม่เคยมีมาก่อน และขึ้นพาดหัวข่าวในสื่อมากมาย


(แอรอน ผู้รับสมัครของ "Famous Chollima" ฉายา "เปลวเพลิง")


นี่ไม่ใช่เรื่องง่าย ต้องใช้เวลาหลายเดือนในการทุ่มเท เพื่อทำความเข้าใจพวกเขาพร้อมกับสวมบทเป็นผู้สมรู้ร่วมคิดในอาชญากรรม และวันนี้ เราตัดสินใจก้าวไปอีกขั้น


ครั้งนี้ เราไม่ได้แกล้งเป็นนายหน้าคนกลางอีกต่อไป แต่กลับแปลงร่างเป็นผู้ก่อตั้ง Ballena Azul LTD ซึ่งเป็นบริษัทโปรโตคอล DeFi ใหม่ ที่ทำงานร่วมกับวาฬคริปโตข้ามเครือข่ายโดยตรง กำลังมองหานักพัฒนาเพื่อสร้างแพลตฟอร์มของพวกเขา พวกเขาคือนักพัฒนาที่เราสามารถมอบเงินก้อนมหาศาลให้ได้—จำนวนเงินที่มากกว่าเงินในกระเป๋าของคุณและเพื่อนทุกคนรวมกัน มากจนคุณนับเครื่องหมายจุลภาคไม่ไหว


เว็บไซต์ Ballena Azul LTD


บทใหม่นี้มีครบทุกอย่าง: ซีอีโอที่มั่นใจเกินไปและไม่ตรวจสอบประวัติพนักงาน นักพัฒนาปลอมที่ถือเอกสารปลอม บัญชีล่อที่ใช้ฟอกเงิน นักข่าวที่ปลอมตัวเป็นนักลงทุนเสี่ยง และทนายความชาวอิตาลีที่จุดชนวนระเบิดในที่สุด


มาเถอะ ละครได้เริ่มขึ้นแล้ว!


บทที่ 1: The Chollimas


ก่อนอื่น ขอแนะนำคู่ต่อสู้หลักของเราโดยสังเขป Famous Chollima เป็นหนึ่งในสาขาย่อยมากมายขององค์กร Lazarus ของเกาหลีเหนือ เป้าหมายของพวกเขาตรงไปตรงมา: รับจ้างทำงานให้กับบริษัทตะวันตก


พวกเขาเล็งไปที่ตำแหน่งงานระยะไกลในอุตสาหกรรมที่มีทั้งมูลค่าด้านข่าวกรองและเงินทุนสูง คริปโต การเงิน และการดูแลสุขภาพเป็นเป้าหมายอันดับต้นๆ ของพวกเขามาโดยตลอด และการปฏิบัติการล่าสุดได้ขยายไปสู่เภสัชกรรม วิศวกรรมโยธา การก่อสร้าง และสาขาอื่นๆ เพื่อให้ได้ตำแหน่งเหล่านี้ พวกเขาพึ่งพาเอกลักษณ์ปลอม เรซูเม่ปลอม การสัมภาษณ์แทน ผู้ช่วยระยะไกล และนักพัฒนาผี ทุกคนทำงานร่วมกันเพื่อทำให้บริษัทเชื่อว่าคนที่พวกเขาจ้างคือคนที่พวกเขาอ้างว่าเป็น


(Bitso Quetzal ทีมจับสายลับเกาหลีเหนือได้ระหว่างการสัมภาษณ์บริษัท)


แตกต่างจากการโจมตีแบบดั้งเดิม เป้าหมายของพวกเขาไม่ใช่การเจาะองค์กรภายในไม่กี่ชั่วโมงหรือไม่กี่วัน แต่เป็นการเป็นส่วนหนึ่งขององค์กรนั้น การได้งานทำสำเร็จจะให้การเข้าถึงอย่างต่อเนื่องเป็นเวลาหลายเดือนหรือหลายปี รวมถึงระบบภายใน ซอร์สโค้ด ทรัพย์สินทางปัญญา และกระบวนการตัดสินใจขององค์กร ขณะเดียวกันก็ยังได้รับเงินเดือนที่ถูกต้องตามกฎหมาย และสุดท้ายก็ส่งเงินกลับไปยังระบอบเกาหลีเหนือ


这使得 "Famous Chollima" กลายเป็นภัยคุกคามที่แตกต่างอย่างสิ้นเชิง ปฏิบัติการมัลแวร์สามารถสร้างผลกระทบที่น่าตกใจได้ในชั่วข้ามคืน แต่ปฏิบัติการเหล่านี้ก็มีเสียงดังมากและมีความเสี่ยงที่จะถูกเปิดเผยอย่างมีนัยสำคัญ ในทางตรงกันข้าม ความเสี่ยงจากการเปิดเผยตัวของพนักงานนั้นต่ำกว่า ยิ่งพวกเขาได้รับความไว้วางใจนานเท่าไร โอกาสในการรวบรวมข้อมูลข่าวกรอง มีอิทธิพลต่อการตัดสินใจ และค่อยๆ ผสานเข้ากับองค์กรก็ยิ่งมากขึ้นเท่านั้น หากสายลับจำนวนมากพอได้ตำแหน่งในบริษัทเดียวกัน ในที่สุดพวกเขาอาจมีอิทธิพลต่อการตัดสินใจด้านวิศวกรรม การตรวจสอบโค้ด คำขอ pull request การอนุมัติ หรือกระบวนการที่อิงตามความไว้วางใจอื่นๆ โดยไม่ต้องใช้ประโยชน์จากช่องโหว่ซอฟต์แวร์ใดๆ


เมื่อรู้ดีว่าพวกเขากำลังมองหาโอกาสเช่นนี้อย่างกระตือรือร้น เราจึงตัดสินใจสร้างโอกาสนั้นให้พวกเขาอย่างจริงจัง


บทที่ 2: บริษัท


คำตอบคือ Ballena Azul LTD


เมื่อมองจากภายนอก นี่คือบริษัทที่ "Famous Chollima" ใฝ่ฝัน: โปรโตคอล DeFi ที่ร่วมงานกับวาฬคริปโตข้ามหลายบล็อกเชน กำลังมองหานักพัฒนาที่มีประสบการณ์เพื่อช่วยสร้างแพลตฟอร์ม


โปรโตคอลนั้นเรียบง่าย โดยการรวม NFT และกลไกบนเชนอื่นๆ กระเป๋าเงินวาฬสามารถเปิดเผยตัวตนโดยสมัครใจและประกาศความเป็นเจ้าของต่อสาธารณะ แนวคิดคือการลดการเก็งกำไรในตลาดที่ไม่จำเป็นเมื่อมีการเคลื่อนย้ายเงินจำนวนมาก หลีกเลี่ยงข่าวลือเกี่ยวกับการถูกแฮ็กแพลตฟอร์ม กระเป๋าเงินถูกขโมย การหลบหนี (exit scam) ที่อาจทำให้ระบบนิเวศตื่นตระหนก


Ballena Azul LTD บนตลาด NFT ของ OpenSea


ทุกอย่างต้องดูน่าเชื่อถือ เว็บไซต์มืออาชีพ แบรนด์องค์กร เอกสาร ภาพลักษณ์ออนไลน์ และที่สำคัญที่สุดคือผลิตภัณฑ์ที่สมเหตุสมผล เราทำเช่นนี้ไม่ใช่เพราะคาดหวังว่านักลงทุนจะเชื่อ แต่เพราะเราคาดการณ์ว่าพวกเขาจะตกหลุมพราง


(ข้อมูลการจดทะเบียนของ Ballena Azul LTD ที่มีอยู่แล้วในสำนักงานทะเบียนบริษัทของสหราชอาณาจักรช่วยเสริมความน่าเชื่อถือของบริษัท หน่วยงานนี้ไม่เกี่ยวข้องกับการดำเนินการของเรา)


ฉันแปลงร่างเป็น Leonardo Nelson ผู้ร่วมก่อตั้ง Ballena Azul LTD หุ้นส่วนทางธุรกิจของฉัน Benito จะเข้าร่วมการประชุมจากอิตาลี ในขณะเดียวกัน Heiner กลับมารับบทเป็น Andy Jones อีกครั้ง ซึ่งเป็นนักพัฒนาและผู้ช่วยในตอนแรก ครั้งนี้เขาดำรงตำแหน่งหัวหน้าฝ่ายเทคนิคของ Ballena Azul และได้รับการแนะนำโดยตรงจาก Benito ให้กับฉัน


ในด้านโครงสร้างพื้นฐาน เราเลือกผู้ให้บริการที่น่าเชื่อถือที่สุด: ANY.RUN ตอนนี้ทุกอย่างพร้อมแล้ว เหลือเพียงนักพัฒนา


โชคดีที่ Andy รู้จักคนที่เหมาะสมกับตำแหน่งนี้พอดี: Angelo Cruz นักสรรหาภายนอกผู้ทะเยอทะยานจาก "Famous Chollima"


บทที่สาม: พ่อค้าม้า


Angelo Cruz รู้จักกับ Andy ผ่าน GitHub พวกเขาเริ่มพูดคุยกัน และไม่นานหลังจากนั้น Cruz ก็โน้มน้าวให้ Andy ร่วมงานด้วย โดยให้ Andy ทำหน้าที่เป็นผู้ช่วยที่เขาไว้วางใจ เพื่อช่วยนักพัฒนาของเขาหางานทำ


ความคิดเห็นของ Angelo ในการค้นหาผู้ช่วยบน GitHub


Andy ตกลง และไม่นานก็แนะนำ Ballena Azul LTD (บริษัทของเรา) ให้กับ Angelo โดยเรียกมันว่าโอกาสที่ยอดเยี่ยม ตามแผน Ballena Azul LTD จะกลายเป็นเหยื่อรายต่อไป ท้ายที่สุด เราเชื่อมั่นในการตัดสินใจของ Andy ใครก็ตามที่เขาเลือก เรายินดีต้อนรับ


สัมภาษณ์กับ Famous Chollima (ดูวิดีโอบน YouTube)


เพื่อสร้างความรู้สึกไว้วางใจที่ปลอมแปลงขึ้น Andy เสนอว่าจะให้ยืมบัตรประชาชนของพี่ชายเขา แต่สุดท้ายก็ไม่ได้ใช้ ไม่นานหลังจากนั้น Angelo ก็แนะนำวิศวกรคนแรกของเราให้เรารู้จัก: Angelo Espree (ละครเริ่มต้นแล้ว)


บทที่ 4: ทีมงาน


Angelo Espree เป็นบุคคลแรกที่รับตำแหน่งใน Ballena Azul LTD และกลายเป็นพนักงานไอทีชาวเกาหลีเหนือคนแรกที่เข้ามาในบริษัทของเรา พร้อมทั้งเป็นบุคคลหมายเลขหนึ่งในแฟ้มการสืบสวนของเรา


ก่อนการสัมภาษณ์ Andy และ Angelo ตกลงกันด้วยเรื่องง่ายๆ ว่า พวกเขาจะบอกกับ CEO (ฉัน) ว่า Benito รู้จัก Angelo อยู่แล้ว และรับรองเขาเป็นการส่วนตัว ยินยอมให้เขาเข้าร่วมบริษัท


ด้วยวิธีนี้ การสัมภาษณ์ครั้งแรกของเราจึงเริ่มต้นขึ้น Angelo เป็นแฟนบอลเรอัลมาดริด มีพื้นฐานทางคณิตศาสตร์ และจะรับผิดชอบในการพัฒนาสมาร์ทคอนแทรกต์ของบริษัท


การสัมภาษณ์ของ Angelo (ชมวิดีโอบน YouTube)


ระหว่างการสัมภาษณ์ เราขอให้ Angelo สแกนคิวอาร์โค้ดเพื่อยืนยันการเข้าร่วม เขาทำตาม และแน่นอน ตกหลุมพรางที่เก่าแก่ที่สุด คิวอาร์โค้ดนั้นแอบเปลี่ยนเส้นทางเขาไปยัง Canary Token ของเรา ซึ่งบันทึกที่อยู่ IP ของผู้เข้าถึง ข้อมูล user agent และอื่นๆ ในเวลานั้น ดูเหมือนเป็นความผิดพลาดเล็กน้อย แต่ต่อมา มันกลายเป็นหลักฐานสำคัญในการเปิดโปงแผนการใหญ่ที่ใหญ่กว่า เราจะพูดถึงเรื่องนี้ในภายหลัง ตอนนี้ เราก็แค่ดีใจที่ได้เพื่อนใหม่


ในฐานะเพื่อน เราอธิบายว่า Ballena Azul เป็นสภาพแวดล้อมที่ยึดถือความไว้วางใจเป็นหลัก และเราตั้งใจจะรับเฉพาะคนที่ไว้ใจได้จริงๆ เท่านั้น Angelo มีคนในใจแล้ว: เพื่อนของเขา Jack Anderson (แบบหนึ่งต่อหนึ่ง เริ่มแนะนำสมาชิกกลุ่มแฮกเกอร์อื่นๆ ต่อไป)


Jack เงียบกว่าอย่างเห็นได้ชัด และภาษาอังกฤษก็ไม่คล่องนัก ตลอดการสัมภาษณ์ เราสังเกตเห็นเขาหลายครั้งที่เหลือบมองออกไปนอกจอ ราวกับกำลังดูเครื่องมือแปลภาษาสดที่ทำงานบนจออีกจอหนึ่ง ซึ่งเป็นหนึ่งในเครื่องมือมาตรฐานของ "Famous Chollima" เช่นกัน เช่นเดียวกับ Angelo Jack ก็เรียนคณิตศาสตร์ เชียร์เรอัลมาดริด และไม่ค่อยยิ้มแย้ม อย่างไรก็ตาม เขาสามารถโน้มน้าวเราได้ และเราก็ต้อนรับเขาเข้าสู่ Ballena Azul LTD ในตำแหน่งนักพัฒนาฟรอนต์เอนด์


การสัมภาษณ์ของ Jack (ชมวิดีโอบน YouTube)


ทุกอย่างเชื่อมโยงกันเป็นลูกโซ่ ในวงการนี้ ทุกคนต้องการคนที่ไว้ใจได้ แจ็คแนะนำลูคัส ธีโอ วิศวกรแบ็กเอนด์อาวุโส เราสัมภาษณ์เขา เขาเข้าใจข้อกำหนดของตำแหน่ง แสดงความสนใจอย่างมากในงานนี้ และยังเล่าให้เราฟังเกี่ยวกับสุนัขของเขาชื่อลูลู ฮันนีมูนที่ฟิลิปปินส์ และความหลงใหลในการเดินป่า เราไม่มีเหตุผลใดที่จะสงสัยเขา


ดังนั้น เราจึงต้อนรับเขาเข้าสู่ครอบครัวบัลเลนาอาซูลเช่นกัน


การสัมภาษณ์ของลูคัส (ชมวิดีโอบน YouTube)


ถึงจุดนี้ พวกเขากลายเป็นทีมที่สมบูรณ์แบบสำหรับการก่อเหตุปล้นครั้งยิ่งใหญ่ ส่วนฝั่งเรา ก็มี "ม้าพันลี้" เต็มห้อง รอคอยการฝึกฝน


แต่คุณรู้ดี คำโกหกที่แยบยลใดๆ ก็ต้องมีเอกสารสนับสนุน — เอกสารจำนวนมาก


บทที่ 5: ผู้แอบอ้าง


ถึงเวลาเซ็นสัญญาเพื่อเสริมสร้างพันธมิตรของเรา แต่ในฐานะซีอีโอที่มีประสบการณ์ ฉันจำเป็นต้องตรวจสอบประวัติพนักงานใหม่อย่างง่ายๆ การขอเอกสารประจำตัวน่าจะเพียงพอแล้วใช่ไหม? ฉันยังขอที่อยู่ กระเป๋าเงินคริปโต และข้อมูลบัญชีธนาคารของพวกเขาด้วย — ขั้นตอนเอกสารมาตรฐานในการจ้างงาน


แจ็คส่งใบขับขี่จากเมืองออสติน รัฐเท็กซัส (ตามที่เขาอ้างว่าอาศัยอยู่) พร้อมกับหมายเลขประกันสังคมที่ถูกต้อง และบัญชีธนาคารที่ Lead Bank ในแคนซัสซิตี้


ใบขับขี่ปลอมของลาซารัส แจ็ค


แองเจโลกล้าหาญกว่ามาก เขาอ้างว่าอาศัยอยู่ในเมืองพาซาดีนา รัฐเท็กซัส แต่กลับส่งใบขับขี่จากรัฐแคลิฟอร์เนีย พร้อมกับบัญชีธนาคารซิตี้แบงก์ในนิวยอร์ก


ใบขับขี่ของแองเจโล


ส่วนที่น่าสนใจที่สุดซ่อนอยู่ในข้อมูลเมตา (metadata) รายการ EXIF หลายรายการแสดงให้เห็นว่ารูปภาพนี้ถูกประมวลผลด้วย Google Gemini และฝังลายน้ำ SynthID ไว้ เมื่อรวมกับความไม่สอดคล้องทางภาพที่เห็นได้ชัด การปลอมแปลงแทบจะชัดเจนในพริบตา แต่ตัวเขากลับไม่รู้ตัวเลย


ข้อมูลเมตาของใบขับขี่ Angelo


หากบอกว่านี่กล้าหาญพอแล้ว Lucas กลับเหนือชั้นกว่า


เขาไม่ได้ส่งเอกสารในชื่อของตัวเอง แต่แชร์ใบขับขี่ของรัฐนิวยอร์กที่ชื่อ Pui Chin Teoh พร้อมกับบัญชีธนาคาร Wise ต่างจากไฟล์ของ Angelo ข้อมูลเมตาระบุว่านี่คือภาพถ่ายจริงที่ถ่ายด้วย iPhone 15


ที่น่าเสียดายสำหรับเรา พิกัด GPS ถูกตัดออกไปแล้ว เราคาดว่า Pui Chin เป็นบุคคลจริงที่อาจถ่ายใบขับขี่ของตัวเองเพื่อกระบวนการ KYC หรือวัตถุประสงค์คล้ายกัน และภาพนี้ต่อมาถูกเปิดเผยและตกไปอยู่ในมือของ Lucas ในที่สุด


ข้อมูลเมตาของใบขับขี่ Lucas


ถึงจุดนี้ เราครอบครองตัวตนปลอม หมายเลขประกันสังคมที่ถูกขโมย บัญชีม้าที่ใช้ฟอกเงิน บ้านพักที่อาจเป็นของผู้ช่วย และกระเป๋าเงินคริปโตที่มีประวัติการทำธุรกรรม


ดังนั้น ถึงเวลาแล้วที่ทีมระดับท็อปของฉันจะเริ่มทำงาน เรายังไม่มีแล็ปท็อปที่พร้อมจะจัดส่ง แต่ไม่ใช่ปัญหา เราบอกพวกเขาว่าซัพพลายเออร์ของเราได้ตั้งค่าเดสก์ท็อปเสมือนไว้ให้แล้ว พวกเขาสามารถเริ่มทำงานได้ทันที ซัพพลายเออร์นั้นก็คือ ANY.RUN


บทที่หก: ภารกิจเกาหลีเหนือ


การจับภาพวิดีโอแบบเห็นหน้ากันมีความสำคัญพอๆ กับการบันทึกทุกสิ่งที่เกิดขึ้นภายในเครื่อง ทั้งสองให้ชิ้นส่วนที่แตกต่างกันของปริศนาชิ้นเดียวกัน ANY.RUN ช่วยให้เราบันทึกทุกไฟล์ที่เปิดในระบบ ทุกการเชื่อมต่อเครือข่าย และแทบทุกการคลิก ไม่มีไบต์ใดรอดพ้นจากการเฝ้าระวังแบบเรียลไทม์ของเรา อินสแตนซ์เหล่านี้ถูกปรับแต่งเป็นพิเศษสำหรับปฏิบัติการนี้ ทำงานต่อเนื่องเป็นเวลาหลายชั่วโมงเหมือน VDI จริง


เราเปิดอินสแตนซ์แยกสามตัว จัดสรรสภาพแวดล้อมให้กับนักพัฒนาแต่ละคน ถึงเวลาดูพวกเขาทำงานแล้ว


วันแรก Angelo และทีมใช้วิธีการสำรวจเครื่องของพวกเขาเกือบเหมือนกับแฮกเกอร์เกาหลีเหนือคนอื่นๆ พวกเขาเริ่มด้วยการรัน dxdiag (เครื่องมือวินิจฉัย DirectX), systeminfo และ wmic เพื่อดึงข้อมูลระบบโดยละเอียด จากนั้นตรวจสอบตำแหน่งทางภูมิศาสตร์ที่แสดงผ่านการเข้าถึงเว็บไซต์สอบถาม IP ที่ถูกกฎหมาย (ครั้งนี้คือ IP8)


ทุกอย่างดูเป็นปกติ ดังนั้นแองเจโลจึงรู้สึกว่าปลอดภัยพอที่จะเข้าสู่บัญชี Google ของเขา ติดตั้ง Google Remote Desktop (อย่างที่เราเห็นในตอนแรก) และซิงค์บัญชีของเขากับเครื่องนั้น


ใช่แล้ว ซิงค์บัญชีของเขา


การคลาดพลาดครั้งหนึ่งที่มูลค่าหลายล้าน


สำหรับผู้ที่ไม่คุ้นเคยกับวิธีการทำงานของการซิงค์บัญชี Google หมายความว่าข้อมูลที่จัดเก็บทั้งหมดของผู้ใช้รายนี้จะพร้อมใช้งานบนอุปกรณ์นี้ รวมถึงประวัติการเรียกดู ประวัติการค้นหา รหัสผ่านที่บันทึกไว้ และส่วนขยายที่ติดตั้งไว้ เพียงเพราะการคลิกผิดครั้งเดียว ข้อมูลทั้งหมดของเขาก็ตกอยู่ในกำมือเรา ในการสืบสวนก่อนหน้านี้ สิ่งนี้ทำให้เราสามารถระบุชุดเครื่องมือของ "Famous Chollima" รวมถึงเครื่องมือ AI ที่พวกเขาใช้ในกระบวนการหางาน


อย่างไรก็ตาม ดูเหมือนเขาจะไม่รู้ตัว และเพียงแค่เข้าสู่บัญชี GitHub ของเขาต่อไป ทุกอย่างเป็นปกติ


ทีมงานเร่งดำเนินการในหลายแนวรบ แต่ไม่ได้หมายความว่าพวกเขาทำสิ่งที่ถูกต้อง


แจ็คพยายามสร้างส่วนหน้าตาที่ไม่ดูเหมือนโค้ด Vibe ทั่วไปที่เหมือนกับครึ่งหนึ่งของเว็บไซต์บนอินเทอร์เน็ต ในขณะที่แองเจโลและลูกัสกำลังดิ้นรนกับส่วนหลังและสัญญาอัจฉริยะ


พวกเขาค้นหาข้อมูลพื้นฐานในกูเกิล เช่น วิธีสร้างสัญญาอัจฉริยะที่อัปเกรดได้ นำเข้ากระเป๋าเงิน MetaMask ที่มีอยู่ แล้วก็ลำบากในการรวบรวมคริปโตจากก๊อกน้ำทดสอบ บางครั้งพวกเขาถึงกับวาง URL ของเครือข่ายทดสอบลงในช่องที่อยู่กระเป๋าเงิน และสุดท้ายก็บ่นกับ ChatGPT ว่า "ตอนนี้มันต้องใช้เงินจริงทั้งหมดแล้ว"


แองเจโลใช้ ChatGPT


จากนั้นพวกเขาก็ทำงานต่อในที่เก็บโค้ดของตัวเอง โดยตอนนี้ต้องพัฒนาด้วยสินทรัพย์ที่虚构โดยสิ้นเชิง เนื่องจากไม่สามารถรับโทเค็นจากก๊อกน้ำใดๆ ได้ ในขณะนี้ เราสงสัยอย่างยิ่งว่านี่เป็นการตัดสินใจทางธุรกิจที่ถูกต้องหรือไม่ รายงานผลประกอบการไตรมาสถัดไปของ Ballena Azul ดูไม่สดใสเลย


บางทีวันนี้อาจเป็นวันที่ทำงานไม่ราบรื่น ทุกคนก็มีวันแบบนั้น เราจึงตัดสินใจทำให้สถานการณ์แย่ลงอีกหน่อย


ก่อนหน้านี้ เราเคยสร้างความผิดพลาดและตัดการเชื่อมต่อเครือข่ายเพื่อทำให้เอเจนต์ทำงานช้าลง จากนั้นก็กล่าวหาพวกเขาทันทีว่า "ทำแล็ปท็อปที่เราให้ยืมเสีย" ครั้งนี้ เรายังคงตัดการเชื่อมต่อเครือข่ายแบบเลือกได้ พร้อมกับทำให้เคอร์เซอร์เมาส์หายไปแบบสุ่ม


(Angelo กำลังดีบักการตัดการเชื่อมต่อเครือข่ายแบบเลือกได้)


ทุกครั้งที่พวกเขาบ่น เราก็บอกว่าช่างเทคนิคไอทีจากผู้ให้บริการของเราจะเชื่อมต่อเข้ามาเพื่อแก้ไขปัญหา


เหตุการณ์ถัดไปชวนให้นึกถึงตอนที่ Aaron ทำกับ Andy ในตอนแรกอย่างไม่คาดคิด แต่ครั้งนี้เกิดขึ้นระหว่าง Angelo กับเจ้าหน้าที่ "ฝ่ายสนับสนุนไอที" ของเรา: การแชทผ่าน Notepad


คุณอยู่ไหม? (ดูวิดีโอบน YouTube)


เซสชันการเขียนโค้ดแบบไวบ์ของพวกเขายังคงดำเนินต่อไป ตอนนี้พวกเขากำลังพยายามแก้ไขปัญหาการติดตั้ง NPM และรับมือกับการตัดการเชื่อมต่อเครือข่ายเป็นครั้งคราว ขณะเดียวกันก็ต้องสลับผลลัพธ์จาก ChatGPT ระหว่าง Remix และ Visual Studio ด้วยความหวังว่าทุกอย่างจะราบรื่น


ใช้ ChatGPT ดีบักปัญหา Node.js


พวกเขายุ่งมาก มีคนไม่พอ ทักษะไม่พอ และกำหนดส่งงานสัปดาห์แรกใกล้เข้ามาแล้ว นี่คือจังหวะเหมาะที่จะเรียกศัตรูเก่าของซีรีส์นี้กลับมา—"นรกแห่ง CAPTCHA"


(Angelo ติดอยู่ในลูป CAPTCHA ไม่รู้จบ)


หลังจากต่อสู้กับ CAPTCHA อยู่สองสามนาที เกิดข้อผิดพลาดเครือข่ายครั้งหนึ่ง "บังคับให้ VDI ถูกทำลาย" ความคืบหน้าทั้งหมดที่ยังไม่ได้บันทึกก็หายไปในพริบตา


วันแล้ววันเล่า ม้าพันลี้วิ่งอาละวาดในคอกม้า ทิ้งไว้ไม่เพียงแต่โค้ดที่ผิดพลาด แต่ยังมีร่องรอยมากมาย: โหนดทางออก AstrillVPN ทั่วโลก บันทึกการแชท บทสนทนากับเอเจนต์ AI ที่อยู่กระเป๋าเงิน และวิดีโอใบหน้าหลายชั่วโมง


(สร้างฝัน)


แต่ที่เหนือกว่าทั้งหมดนั้น พวกเขาเปิดเผยสิ่งที่น่าสนใจยิ่งกว่า และถูกจับได้คาหนังคาเขา: เซิร์ฟเวอร์ตัวแทนที่ใช้เป็นพร็อกซีและกระดานกระโดดเพื่อเข้าถึง VDI


การค้นพบนี้มีคุณค่าอย่างยิ่ง เพราะเซิร์ฟเวอร์ของพวกเขามักมีอายุการใช้งานยาวนาน ถูกนำกลับมาใช้ซ้ำบ่อยครั้ง และบางครั้งโฮสต์มัลแวร์หลายตระกูล สะท้อนถึงวิวัฒนาการของการปฏิบัติการเมื่อเวลาผ่านไป และเมื่อสิ้นสุดอายุการใช้งาน พวกมันก็สะสมแท็กจำนวนมากทั่วทั้งวงการข่าวกรองภัยคุกคาม


หนึ่งในเซิร์ฟเวอร์เหล่านั้นเป็นกรณีเช่นนี้ แต่เซิร์ฟเวอร์อีกสองตัวแทบไม่ถูกตรวจพบ ถูกแท็กเพียงว่าเป็น "สแกนเนอร์" ("โฮสต์นี้ทำการสแกนพอร์ต") และ—ค่อนข้างแปลก—"ฮันนีพอต"


อย่างไรก็ตาม เมื่อวันเวลาผ่านไป ไม่เพียงแต่การรวบรวมข่าวกรองของเราจะเพิ่มขึ้น แต่ Ballena Azul LTD ก็เติบโตขึ้นเช่นกัน มันเติบโตจนดึงดูดความสนใจของใครบางคน ผู้ที่หวังจะพบกับทีมยูนิคอร์นคริปโตรายต่อไป: นักลงทุน VC


บทที่ 7: นักลงทุน


คุณ Aelin Ashriver ทำงานที่ Definitive Communications (ย่อว่า Def-Comm) และแสดงความสนใจที่จะให้ทุนสนับสนุนความฝันของเรา เราซ้อม "การนำเสนอ" หลายครั้งกับทีม ฝึกซ้อมการทักทายของทีม: "สวัสดี Def Comm เราคือ Ballena Azul LTD!" เมื่อวันสำคัญมาถึงในที่สุด ทุกอย่างก็ราบรื่น


ระหว่างการประชุม คุณ Ashriver ถามว่าเราสนใจที่จะได้รับความสนใจจากสื่อหรือไม่ โดยกล่าวว่าเขาช่วยได้ และถึงกับอ้างว่ามีความสัมพันธ์ใกล้ชิดกับ Cointelegraph


อันที่จริง คุณ Ashriver คือ Yohan Yun นักข่าวประจำเกาหลีของ Cointelegraph และเป็นผู้สมรู้ร่วมคิดของเรามาตลอด และคุณ ผู้อ่านที่รัก คิดว่าพล็อต twist ของเราจบลงแล้วใช่ไหม


Definitive Communications ตัดสินใจลงทุนใน Ballena Azul LTD และคุณแทบจะเห็นสัญลักษณ์ดอลลาร์ประทับอยู่บนเรตินาของพวกเขา พวกเขาราวกับได้ลิ้มรสเงินที่ไหลเข้ามาแล้ว การได้หนึ่งในตำแหน่งแรกๆ ในสตาร์ทอัปมักหมายถึงการได้ตำแหน่งที่ได้รับความไว้วางใจ และพวกเขาแทบจะรู้สึกได้ถึงคีย์ส่วนตัวของกระเป๋าเย็นที่ปลายกีบเท้า


เรากำลังขึ้นสู่จุดสูงสุด แต่ทุกสิ่งที่ขึ้นไป... ย่อมต้องร่วงลง และนั่นคือจุดเริ่มต้นของความพ่ายแพ้ของเรา


บทที่ 8: ทนายความ


ฉันบอกแล้วว่าเรายังมีพลิกผันอีกมาก เชื่อฉันเถอะ นี่ไม่ใช่ครั้งสุดท้าย


จนถึงตอนนี้ Heiner (Andy) และฉัน (Leonardo Nelson) ทำงานร่วมกับ Jack, Angelo และ Lucas ทุกวัน แต่ถ้าคุณสังเกตดีๆ ยังมีอีกชื่อหนึ่งในสมการนี้: คุณ Benito ผู้ร่วมก่อตั้งของฉัน (รับบทโดย Alejo เพื่อนของเรา) ก่อนหน้านี้เขายุ่งอยู่กับงานและชีวิตในมิลาน ไว้ใจให้เราดูแลทุกอย่างในช่วงที่เขาไม่อยู่ แต่เมื่อเขากลับมาและพบว่าเราเปลี่ยนบ้านให้กลายเป็นคอกม้า เขาไม่พอใจอย่างมาก


หลายชีวิตของคุณ Anderson (รับชมวิดีโอบน YouTube)


คนแรกที่หนีคือ Angelo แตกตื่นสุดขีด Jack ใช้เวลานานกว่าเพื่อเข้าใจสิ่งที่เกิดขึ้น (ส่วนใหญ่ใช้เครื่องมือแปลแบบเรียลไทม์) Benito ใช้ประโยชน์จากจุดนี้อย่างเต็มที่ พ่นมุก The Matrix ออกมาทีละอัน (「ผมจะพูดตรงๆ ที่สุดเท่าที่จะทำได้ คุณ Anderson」 「คุณใช้ชีวิตสองด้านหรือเปล่า คุณ Anderson?」) ในขณะที่เราแทบกลั้นหัวเราะไม่อยู่ พอ Jack เข้าใจสถานการณ์ในที่สุด เขาก็เดินออกไปทันที


แต่นี่ไม่จบแค่นั้น ช่อง Telegram ของเรากลายเป็นสมรภูมิการโต้เถียงระหว่างฉัน—CEO ที่ถูกหักหลัง—และ Andy—พนักงานที่มีทัศนคติค่อนข้างหละหลวมต่อกฎหมายแรงงาน


ฉันกล่าวหาว่าเขา (Andy) นำ "แรงงานผิดกฎหมาย" เข้ามา ยังคงแสร้งทำเป็นไม่เข้าใจทั้งหมดว่าเกิดอะไรขึ้นจริงๆ และบอกเขาว่านี่จะทำให้ฉันเดือดร้อน


เขาตอบโต้ว่าเขาอยู่ภายใต้ความกดดันมหาศาลให้จัดทีมอย่างรวดเร็ว และเงินที่ฉันจ่ายให้เขาไม่พอสำหรับงานที่ต้องทำ เขาทำดีที่สุดแล้วภายใต้เงื่อนไขที่มีอยู่


การโต้เถียงดำเนินต่อไปอีกระยะหนึ่ง จนกระทั่งฉันตัดสินใจยุติไม่เพียงแค่ความร่วมมือทางธุรกิจ แต่รวมถึงมิตรภาพของเราด้วย โดยบอกเขาว่าหากมีอะไรจะพูดเพิ่มเติม ให้ส่งผ่านผู้ช่วยของฉันหรือ Benito


ในการกระทำที่เต็มไปด้วยมนุษยธรรมที่ฉันเคารพอย่างจริงใจ (ฉันพูดจริงๆ) Angelo ติดต่อ Andy เป็นการส่วนตัว ถามว่าเขาสบายดีไหม และแสดงความเสียใจกับสิ่งที่เกิดขึ้นระหว่างเรา


เราไม่ได้รับข่าวคราวจากทีมคนอื่นๆ อีกเลย พวกเขายังไม่รู้จนถึงทุกวันนี้ว่าพวกเขาถูกสอดแนมแบบย้อนกลับ


ภาคพิเศษ I: ครั้งแล้วครั้งเล่า


ถ้าซีซันสองของเราไม่มีตัวละครที่หายตัวไปอย่างลึกลับในซีซันแรกกลับมาปรากฏตัว มันจะเรียกว่าดราม่าดีๆ ได้ยังไง?


พอถึงตอนที่เราจัดตั้งทีม เราก็ลงลึกเกินกว่าจะถอนตัวได้แล้ว ดังนั้นเราจึงทำสิ่งที่คนอื่นๆ ในสถานการณ์นี้ทำ: เดินหน้าต่อไป และรับสมัครสมาชิกวง Beatles คนที่ห้าของเรา แต่คนนี้เป็นคนที่พวกคุณและเรารู้จักกันดี ลองฟังดูเองสิ พวกคุณอาจจะจำเสียงนั้นได้


คุณยังมีชีวิตอยู่! (ดูวิดีโอบน YouTube)


Aaron Schulz (แฮกเกอร์เกาหลีเหนือจากการสืบสวนครั้งก่อน) กลับมาอย่างวีรบุรุษและแสดงความเต็มใจที่จะเข้าร่วม Ballena Azul LTD แต่สุดท้าย เรามีความขัดแย้งที่ไม่อาจประสานกันได้: เขาไม่สามารถจัดหาบัตรประจำตัวที่มีรูปถ่ายได้ "อย่างน้อยก็ต้องรออีกเดือนหนึ่ง จนกว่าเราจะจ่ายเงินเดือนงวดแรกได้" ดังนั้น เขาจึงได้เพียงแค่รับบทรับเชิญสั้นๆ แต่เราดีใจที่รู้ว่าเขาปลอดภัยดี


ภาคพิเศษ II: น้ำเชื่อมแก้ไอ


ยังมีเซอร์ไพรส์สนุกๆ อีกอย่างหนึ่ง ถ้าโปรแกรมแปลภาษาสดของคุณเกิดพังกระทันหันระหว่างการประชุมประจำวัน คุณจะทำยังไง?


เหตุการณ์นี้เกิดขึ้นกับ Jack ระหว่างการประชุมประจำวันครั้งหนึ่งของเรา เราสังเกตเห็นว่าเมื่อถึงคิวเขาพูด เขาดูตื่นตระหนกมากขึ้นเรื่อยๆ ที่มุมห้องประชุม เรารู้ทันทีว่าเขามีปัญหา และเป็นไปได้สูงว่าเป็นเครื่องมือแปลภาษาสดของเขา


ดังนั้น เขาจึงจัดการสถานการณ์แบบผู้ชาย: แกล้งไอ


น้ำเชื่อมแก้ไอ (ดูวิดีโอบน YouTube)


เขาเตรียมพร้อมที่จะแกล้งเป็นลมถ้าจำเป็น ดังนั้นครั้งนี้เราก็เลยแกล้งทำเป็นไม่เห็น


เอาล่ะ นี่คือเซอร์ไพรส์สุดท้าย เกร็ดเล็กเกร็ดน้อย หรือคลิปวิดีโอแปลกๆ ของเรา


ก่อนจะจบตอนนี้ ขอให้เราย้อนกลับไปสักเล็กน้อย จำไว้ว่า ถึงแม้พวกเขาจะดูตลก แต่พวกเขายังคงเป็นภัยคุกคามต่อบริษัทและทรัพย์สินของเรา อาจจะไม่ใช่โดยสมัครใจ อาจจะไม่ใช่ทางเลือกของพวกเขา แต่พวกเขาก็เป็นภัยคุกคามจริงๆ


ดังนั้น มาวิเคราะห์ชุดเครื่องมือล่าสุดของพวกเขากัน อัปเดตสิ่งที่เราเห็นและเปลี่ยนแปลงไปนับตั้งแต่การเผชิญหน้าครั้งล่าสุดเมื่อเดือนธันวาคม


ชุดเครื่องมือและโครงสร้างพื้นฐานใหม่ของ Famous Chollima


รายการนี้มีเฉพาะเครื่องมือที่เราสังเกตเห็นในบทใหม่นี้เท่านั้น ซึ่งอาจเปลี่ยนแปลงไปตามกาลเวลาหรือแตกต่างกันไปในแต่ละกลุ่มปฏิบัติการ


· AnyDesk, Google Remote Desktop: ซอฟต์แวร์ควบคุมระยะไกล


· AstrillVPN: บริการ VPN


· ส่วนขยายเบราว์เซอร์: Saved Prompts for GPT, Simplify Copilot, AIApply, Final Round AI


· ChatGPT: การเขียนและการเขียนโค้ด พวกเขาพึ่งพามันอย่างมากในการถามคำถามเล็กๆ น้อยๆ เกี่ยวกับสิ่งที่ตนเองไม่เข้าใจ และยังใช้มันทำงานแทนที่จะถามเรา


· Google Gemini: การแก้ไขภาพ โดยเฉพาะการปลอมแปลงไฟล์


· 2fa.cn: ใช้แชร์รหัสยืนยันสองขั้นตอนระหว่างหน่วยปฏิบัติการ เราสังเกตว่าพวกเขาไม่ใช้ authenticator.cc หรือ otp.ee ที่เคยเห็นในการเผชิญหน้าครั้งก่อนอีกต่อไป


· Cursor, Visual Studio Code และ Remix: การเขียนโค้ด


· MetaMask, Bitget Wallet: กระเป๋าเงินคริปโทเคอร์เรนซี


· ip8.com: ใช้ตรวจสอบที่อยู่ IP ปลายทางของพวกเขา


· Outlook.com: ก่อนหน้านี้ เราเคยสังเกตเห็นพวกเขาใช้เพียง Gmail ในการเผชิญหน้าครั้งก่อนๆ


· เครื่องมือระบบ: dxdiag, systeminfo, wmic


· VPS: Vultr, Gorilla Servers


ปฏิบัติการครั้งนี้จบลงเพียงเท่านี้ น่าเสียดายที่ถึงเวลาต้องกล่าวลา! คำเตือนสุดท้ายสำหรับทุกบริษัท แม้จะไม่มีวิธีที่สมบูรณ์แบบ แต่กลยุทธ์คลาสสิกยังคงใช้ได้:


· ทำการตรวจสอบประวัติและ KYC อย่างละเอียด หากคุณเป็นบริษัทที่ทำงานแบบรีโมตเป็นหลัก ให้ดำเนินการเป็นประจำและรวมถึงการตรวจสอบตัวตนแบบพบหน้า


· ฝึกอบรมพนักงานสรรหาของคุณให้รู้จักสัญญาณเตือนภัย พวกเขาคือแนวป้องกันด่านแรกในการปกป้องบริษัทของคุณ


· บล็อก AstrillVPN ทันที รวมถึงบริการทั้งหมดที่ปฏิเสธที่จะให้ความร่วมมือในการถอดถอนหรือปฏิบัติตามข้อเรียกร้องของหน่วยงานบังคับใช้กฎหมาย


· หากคุณพบสมาชิกของ Famous Chollima จงทำให้พวกเขา "โด่งดัง" อย่างแท้จริงด้วยการบันทึกใบหน้าของพวกเขาและแบ่งปันกับชุมชนข่าวกรอง คุณจะช่วยเพิ่มความตระหนักรู้ และอาจป้องกันไม่ให้บริษัทที่ไม่รู้เรื่องจ้างสายลับหรือแม้กระทั่งเผชิญกับการคว่ำบาตร


จงสงสัยไว้เสมอ



อย่าเชื่อใจใคร



อย่าลืมยิ้ม คุณกำลังถูกถ่ายอยู่



ลิงก์ต้นฉบับ


ยินดีต้อนรับสู่ชุมชนทางการของ BlockBeats:

กลุ่ม Telegram สมัครสมาชิก: https://t.me/theblockbeats

กลุ่ม Telegram พูดคุย: https://t.me/BlockBeats_App

บัญชี Twitter ทางการ: https://twitter.com/BlockBeatsAsia

เลือกคลัง
เพิ่มคลัง
ยกเลิก
เสร็จสิ้น
เพิ่มคลัง
เห็นได้เฉพาะตัวเอง
สาธารณะ
บันทึก
แก้ไข/รายงาน
ส่ง