研究人员近期搭建了一家虚构的加密初创公司,并让疑似与朝鲜有关的 IT 人员在受控环境中参与开发工作。整个行动持续约五周,目标是观察这类人员如何接单、如何接入公司系统,以及他们依赖哪些基础设施完成日常工作。

五周诱捕暴露中转服务器
这家虚构公司名为 Ballena Azul,由网络安全公司 BCA LTD 创始人 Mauro Eldritch 与 Telefónica Tech 的威胁情报分析师 Heiner García 共同搭建,基础设施由 ANY.RUN 提供。为增加可信度,团队还借用了英国一间已注销同名公司的公开注册信息。
研究人员给几名开发者分配了编程任务,并要求他们在受控虚拟桌面中完成。这样一来,研究团队可以看到这些人如何连接环境、遇到故障时如何处理,以及他们会调用哪些外部工具。
最有价值的发现之一,是这些人员在接入虚拟桌面前使用的外部服务器。研究人员称,这些服务器常被重复用于不同任务,存活时间也可能较长,因此对追踪相关活动很有价值。
部分基础设施曾投放恶意软件

研究人员表示,部分暴露出的服务器与过往朝鲜相关行动使用的恶意软件家族有关,包括 InvisibleFerret 以及 BeaverTail、OtterCookie。这些工具曾被用于窃取账号凭证、加密钱包数据和其他敏感信息。
他们同时发现,也有一些服务器此前几乎没有公开情报记录,外部看起来较为“干净”,没有进入主流封锁名单或威胁情报源。这意味着相关操作方可能一边复用旧基础设施,一边持续补充新的中转节点。
除服务器外,研究人员还观察到对方使用远程桌面软件、加密钱包,以及共享双重验证代码的服务。文章指出,这类人员即便不直接投放恶意软件,只要成功入职,也可能合法接触公司内部系统、源代码和敏感资料,风险并不低。
AI 被用于补足技术短板
研究人员称,这批人员在写作和编码中频繁使用 ChatGPT,既用来回答基础问题,也用来完成自己难以独立处理的任务。图像修改和文件伪造方面,他们更常使用 Google Gemini。
研究团队还故意制造网络中断、鼠标光标消失等问题,观察对方如何应对。结果显示,这些操作并非完全按固定流程执行,临场应变成分很高。
在整个过程中,研究人员收集到聊天记录、AI 对话内容、钱包信息、VPN 出口节点以及视频资料。美国财政部今年 3 月曾表示,朝鲜 IT 人员相关计划在 2024 年带来近 8 亿美元收入。Cointelegraph 援引的案例还显示,这类人员已成为加密行业持续面对的招聘与内网安全风险。
1
收藏
















