原文タイトル:笑顔、カメラに映ってるよ。パート2:偽DeFiスタートアップでLazarus APTのITワーカーを採用する
原文ソース:ANY.RUN
原文編集:秦晓峰、Odaily 星球日报
編集者注:フィッシング被害に遭いやすい暗号資産ユーザーなら、北朝鮮のハッカー組織Lazarus Groupをご存知だろう。その有名な「戦績」には、Bybit(15億ドル)窃盗事件、Ronin Network / Axie Infinityブリッジ攻撃(6.2億ドル)、DMM Bitcoin / Ginco関連攻撃(3.08億ドル)、Harmony Horizon Bridge攻撃(1億ドル)、Atomic Wallet攻撃(1億ドル)などが含まれるが、これらに限らない。
そして、これらの攻撃成功の鍵はソーシャルエンジニアリングにある——ハッカーは通常、正規の応募者を装い、長期間にわたり暗号資産企業に潜伏し、機会を待つ。
最近、セキュリティ機関ANY.RUNはBCA LTD(脅威インテリジェンスとハンティングに特化した企業)およびNorthScan(北朝鮮ITワーカーの浸透を暴く脅威インテリジェンスプログラム)と連携し、三者が協力して北朝鮮ハッカー工作員の効果的な対策に乗り出した。
研究者らは偽のDeFiスタートアップを立ち上げ、北朝鮮のLazarus Group傘下で人材浸透を専門とする「Famous Chollima」工作員の採用に成功し、北朝鮮ITワーカーの活動に対する内部視点を得た。ANY.RUNサンドボックス環境は、工作員の行動パターンをリアルタイムで示し、進化し続けるツールセット、リモートアクセスワークフロー、AIツールの使用状況、およびその基盤インフラを暴露した。
今回の調査は単なる採用プロセスを超え、これらの工作員が入社後にどのように協力し、会社のリソースを取得・活用するかを深く示している。調査結果は、北朝鮮ITワーカープログラムが採用リスクを構成するだけでなく、工作員が組織内に潜入した後、コード、システム、知的財産、および重要なビジネスプロセスへのアクセス権を合法的に取得できることを示している。
以下は三者が共同で作成したレポートで、Odaily 星球日报が編集したもの。お楽しみください~
昨年12月、我々は初めて「Famous Chollima」の浸透サイクルを完全に記録した。仲間を募集して西側企業への入社を支援する段階から、偽造書類の作成、ノートパソコンを仲介人の住所に発送する段階、さらには面接中にAIツールを使用してリアルタイムで支援や翻訳を行う段階まで、全プロセスを把握した。
その調査では、私たちは彼らの代わりに面接を受け、ノートパソコンを貸し出す代行業者を装い、その見返りとして彼らの給与の一定割合を受け取ることにしました。肝心なのは、そのノートパソコンは実際には ANY.RUN のサンドボックス環境であり、彼らのクリックや操作のすべてを記録していたことです。これにより、膨大な量の指標、数時間に及ぶコンピューター操作の録画、対面接触の映像資料が得られ、前例のない調査となり、多くのメディアのトップニュースを飾りました。

(「Famous Chollima」のリクルーター、コードネーム「烈焰」こと Aaron)
これは決して容易なことではなく、数ヶ月の心血を注ぎ、彼らの正体を探りながら犯罪共犯者を演じる必要がありました。そして今日、私たちはさらに一歩踏み込むことにしました。
今回は、代行業者を装うのではなく、Ballena Azul LTD の創設者に変身しました。これは新しい DeFi プロトコル企業で、クロスチェーンの暗号通貨クジラと直接協力し、そのプラットフォームを構築する開発者を探しています。彼らは私たちが巨額の資金を託せる開発者です——その額は、あなたとすべての友人のポケットにあるお金を合わせたよりもはるかに大きく、コンマを数えるのが追いつかないほどです。

Ballena Azul LTD のウェブサイト
この新しい章には、ありとあらゆる要素が揃っています:従業員の身元調査を行わない過信した CEO;偽造書類を所持する偽装開発者;マネーロンダリングに使われるミュール口座;ベンチャーキャピタリストに扮するジャーナリスト;そして最終的にすべてを暴くイタリア人弁護士。
さあ、ショーの始まりです!
まず、主要な敵対者を簡単に紹介します。Famous Chollima は、北朝鮮の Lazarus 組織傘下の多くの分派の一つです。その目標は単純明快です:西側企業に雇用されること。
彼らは、情報価値と資金が極めて豊富な業界のリモート職を狙います。暗号通貨、金融、医療は常に彼らの最優先ターゲットであり、最近の活動は製薬、土木工学、建設、その他の分野にも拡大しています。これらの職を得るために、彼らは偽造身分、虚偽の履歴書、代行面接、リモートアシスタント、ゴースト開発者に依存し、全員が協力して、企業が採用した人物が本人であると信じ込ませます。

(Bitso Quetzal チームが企業面接中に捕獲した北朝鮮工作員)
従来の侵入とは異なり、彼らの目標は数時間や数日で組織を攻略することではなく、その一部になることだ。採用に成功すれば、内部システム、ソースコード、知的財産、企業の意思決定プロセスへの継続的なアクセスを数ヶ月から数年にわたって確保でき、同時に合法的な給与を得て、最終的には資金を北朝鮮政権に送金することができる。
これにより、「Famous Chollima」はまったく異なる脅威となる。マルウェア作戦は一夜にして驚くべき効果を生み出すことができるが、それ自体がノイズが多く、顕著な露見リスクを伴う。対照的に、社員としての露見リスクは低い。信頼される期間が長ければ長いほど、情報収集、意思決定への影響力行使、組織への段階的な統合の機会が増える。十分な数の工作員が同じ企業内で職を得れば、ソフトウェアの脆弱性を悪用することなく、エンジニアリングの意思決定、コードレビュー、プルリクエスト、承認、その他の信頼ベースのプロセスに影響を与えることができるようになる。
彼らがこうした機会を積極的に探していることを熟知していたため、私たちは彼らのために積極的に機会を創り出すことにした。
その答えが Ballena Azul LTD だ。
表面上、これは「Famous Chollima」が夢見る企業だ:複数のブロックチェーンにまたがる暗号資産クジラと協業する DeFi プロトコルであり、プラットフォーム構築を支援する経験豊富な開発者を求めている。
このプロトコル自体はシンプルだ。NFT やその他のオンチェーン仕組みを組み合わせることで、クジラウォレットは自発的に身元を明かし、所有権を公に宣言できる。その理念は、大口資金の移動時に不要な市場投機を減らし、取引所のハッキング、ウォレットの盗難、出口詐欺などの噂によるエコシステムのパニックを防ぐことにある。

OpenSea NFT マーケットプレイス上の Ballena Azul LTD
すべてが本物らしく見える必要があった。専門的なウェブサイト、企業ブランド、ドキュメント、オンライン上の存在感、そして最も重要なのは、理にかなった製品だ。私たちがこれをやったのは、投資家が信じることを期待したからではなく、彼らが(引っかかる)と予想したからだ。

(英国会社登記所に既に存在する Ballena Azul LTD の登録情報は、会社の合法性を高めるのに役立つ。この実体は我々の活動とは無関係である)
私は Leonardo Nelson として、Ballena Azul LTD の共同創設者に化身する。私のビジネスパートナーである Benito は、イタリアから会議に参加する予定だ。一方、Heiner は再び Andy Jones を演じる。彼は第一話での開発者兼アシスタントであり、今回は Ballena Azul のテクニカルディレクターとして、Benito 自身から私に推薦された人物だ。
インフラ面では、最も信頼できるプロバイダーを選んだ:ANY.RUN。これで、すべてが整い、あとは開発者を待つだけだ。
幸運なことに、Andy はちょうどこのポジションに適した人材を知っている:Angelo Cruz、出世を切望する「Famous Chollima」の外部採用担当者だ。
Angelo Cruz は GitHub で Andy と知り合った。彼らは会話を始め、すぐに Cruz は Andy を説得して協力関係を築き、Andy は彼の信頼するアシスタントとして、彼の開発者たちが仕事を見つけるのを支援することになった。

Angelo が GitHub でアシスタントを探すコメント
Andy は同意し、すぐに Angelo に Ballena Azul LTD(我々の会社)を絶好の機会として紹介した。計画通り、Ballena Azul LTD はまた一頭の屠殺待ちの子羊となる。結局、我々は Andy の判断を信頼しており、彼が選んだ人物は誰でも歓迎する。

Famous Chollima との面接(YouTube で動画視聴)
偽りの信頼感を生み出すため、Andy は彼の兄弟の身分証明書を貸すと提案したが、結局使用されなかった。その後すぐに、Angelo は我々に最初のエンジニアを紹介した:Angelo Espree(いよいよ本番だ)。
アンジェロ・エスプリーは、Ballena Azul LTD のポジションを最初に受諾した人物であり、当社に入社した最初の北朝鮮ITワーカーとなり、同時に我々の調査ファイルにおける第一号の人物となった。
面接の前に、アンディとアンジェロは簡単な説明を打ち合わせた:彼らはCEO(私)に、ベニートがすでにアンジェロを知っており、自ら彼を保証し、会社への参加に同意したと伝えることになった。
こうして、私たちの最初の面接が始まった。アンジェロはレアル・マドリードのファンで、数学のバックグラウンドを持ち、会社のスマートコントラクト開発を担当することになった。

アンジェロの面接(YouTubeでビデオ視聴)
面接中、私たちはアンジェロに出席確認のためQRコードをスキャンするよう求めた。彼はその通りにしたが、もちろん、最も古典的な罠にかかった。そのQRコードは彼をいつの間にか私たちのCanary Tokenの一つにリダイレクトし、トリガーした者のIPアドレス、ユーザーエージェントなどの情報を記録した。当時、それは小さなミスのように思えた。しかし後になって、それはより大きな陰謀を暴くための重要な証拠となった。これについては後ほど触れる。今は、ただ新しい友人ができたことを喜ぼう。
友人として、私たちはBallena Azulが完全に信頼に基づく環境であり、本当に信頼できる人材だけを採用するつもりだと説明した。アンジェロはすでに心当たりがあった:彼の友人ジャック・アンダーソン(1対1の紹介で、他のハッカー組織メンバーの推薦を続け始めた)。
ジャックは明らかに沈黙がちで、英語も流暢ではなかった。面接の全過程で、私たちは彼が何度も画面の外をちらりと見るのを発見した。まるで別のモニターで動作しているリアルタイム翻訳ツールを見ているかのようだった——これも「Famous Chollima」の標準ツールの一つである。アンジェロと同様に、ジャックも数学を学び、レアル・マドリードを応援しており、そして無口だった。それでも彼は私たちを説得し、私たちは彼をフロントエンド開発者としてBallena Azul LTDに歓迎した。

ジャックの面接(YouTubeでビデオ視聴)
物事は連鎖的に進んでいくもので、この業界では誰もが信頼できる人物を必要としている。ジャックはルーカス・テオを推薦した。ベテランのバックエンド開発者だ。私たちは彼を面接した。彼は職務要件を理解し、そのポジションに強い関心を示し、愛犬ルルーのこと、フィリピンでのハネムーン、ハイキングへの情熱まで話してくれた。彼を疑う理由は何ひとつなかった。
こうして、私たちも同じように彼をバジェナ・アスールのファミリーに迎え入れた。

ルーカスの面接(YouTubeで動画視聴)
これで、彼らは驚天動地の強盗を実行する完璧なチームを結成した。そして私たちの側には、飼いならされるのを待つ「駿馬」たちが部屋いっぱいにいた。
しかし、ご存知のとおり、どんな巧妙な嘘にも書類による裏付けが必要だ——大量の書類が。
契約書に署名し、同盟を固める時が来た。しかし、経験豊富なCEOとして、私は新入社員に対して簡単な身元調査を行う必要があった。身分証明書の提出を求めるだけで十分だろうか?私はさらに、彼らの住所、暗号通貨ウォレット、銀行口座情報も要求した——標準的な入社手続きの書類だ。
ジャックは、テキサス州オースティンの運転免許証(彼がそこに住んでいるとされる)、有効な社会保障番号、そしてカンザスシティのリード銀行の銀行口座を送ってきた。

ラザルス・ジャックの偽造運転免許証
アンジェロははるかに大胆だった。彼はテキサス州パサデナに住んでいると主張しながら、カリフォルニア州の運転免許証と、ニューヨークのシティバンク口座を送ってきた。

アンジェロの運転免許証
最も興味深い部分はメタデータに隠されていた。複数のEXIFエントリが、この画像がGoogle Geminiで処理され、SynthIDウォーターマークが埋め込まれていることを示していた。明らかな視覚的不整合と相まって、偽造はほぼ一目瞭然だったが、本人はそれに気づいていなかった。

Angeloの運転免許証のメタデータ
これがすでに大胆だと言うなら、Lucasはさらにその上を行く。
彼は自分の名義の書類を送る代わりに、Pui Chin Teohに属するニューヨーク州の運転免許証と、Wise銀行口座を共有した。Angeloの書類とは異なり、メタデータによると、これはiPhone 15で撮影された実際の写真である。
残念ながら、GPS座標は削除されていた。我々は、Pui Chinが実在の人物であり、KYCプロセスなどの目的で自分の運転免許証を撮影し、その写真が後に漏洩して、最終的にLucasの手に渡ったと推測している。

Lucasの運転免許証のメタデータ
ここまでで、我々は偽造された身分証、盗まれた社会保障番号、マネーロンダリングに使われるミュール口座、可能性のある協力者のセーフハウス、そして取引履歴付きの暗号通貨ウォレットを把握した。
そして、いよいよ私のオールスター軍団を動かす時が来た。我々はまだ配送準備の整ったノートパソコンを持っていなかったが、それは問題ではなかった。我々は彼らに、サプライヤーが仮想デスクトップを設定済みで、すぐに作業を開始できると伝えた。そのサプライヤーこそ、ANY.RUNである。
対面での映像資料を捉えることは、マシン内部で起こるすべてを記録することと同様に重要であり、両者は同じパズルの異なるピースを提供する。ANY.RUNにより、システム内で開かれたすべてのファイル、すべてのネットワーク接続、そしてほぼすべてのクリックを記録することができ、我々のリアルタイム監視から逃れられるバイトは一つもない。これらのインスタンスは、この作戦のために特別にカスタマイズされ、実際のVDIのように数時間にわたって継続的に稼働した。
我々は3つの独立したインスタンスを起動し、各開発者にそれぞれの環境を割り当てた。彼らが働くのを観察する時が来たのだ。
初日、Angeloとチームは、他の北朝鮮ハッカーとほぼ同じ手法でマシンの偵察を行った。彼らはまずdxdiag(DirectX診断ツール)、systeminfo、wmicを実行してシステムの詳細情報を取得し、その後、合法的なIP照会サイト(今回はIP8)にアクセスして、表示された地理的位置を確認した。
すべてが正常に見えたため、Angeloは自分のGoogleアカウントにログインしてGoogle Remote Desktopをインストールし(第1話で見たように)、自分のアカウントをマシンと同期しても安全だと判断した。
そう、アカウントを同期したのだ。

一度の誤タップが数百万ドルを動かす
Googleアカウントの同期の仕組みに詳しくない人のために説明すると、これはユーザーの保存済み情報すべて——閲覧履歴、検索履歴、保存済みパスワード、インストール済み拡張機能——がこのデバイスで利用可能になることを意味する。たった一度の誤クリックで、彼の情報はすべて我々の手に渡った。これまでの調査で、これは「Famous Chollima」のツールセットを特定するのに役立ち、求職プロセスで使用していたAIツールも含まれていた。
しかし、彼はそれに気づかず、何事もなかったかのようにGitHubアカウントにログインし続けた。
チームは複数の戦線で迅速に前進していたが、それは彼らが正しいことをしていたという意味ではない。
Jackは、Vibeコードのように画一的でインターネット上の半分のサイトと同じような見た目にならないフロントエンドの構築に苦心し、AngeloとLucasはバックエンドとスマートコントラクトで苦戦していた。
彼らは「アップグレード可能なスマートコントラクトの構築方法」といった基本事項をGoogleで検索し、既存のMetaMaskウォレットをインポートし、テストネットのフォーセットから暗号通貨をかき集めるのに苦労した。ある時は、テストネットのURLをウォレットのアドレス欄に貼り付けてしまい、最後にはChatGPTに「今は全部リアルマネーが必要だ」と愚痴っていた。

AngeloがChatGPTを使用
その後、彼らは自分のコードリポジトリで作業を続け、どのフォーセットからもトークンを取得できなかったため、完全に架空の資産で開発を進めていた。この時点で、これが正しいビジネス判断なのかどうか、我々は真剣に疑問視していた。Ballena Azulの次の四半期決算は芳しくない見込みだ。
おそらく単に今日の仕事がうまくいかなかっただけで、誰にでもそういう日はある。そこで、我々は状況をもう少し悪化させることにした。
以前、私たちは人為的な障害やネットワーク遮断を仕掛けてエージェントの動きを鈍らせ、その後すぐに彼らが私たちから貸し出したノートPCを「壊した」と非難しました。今回は、選択的なネットワーク遮断を維持しつつ、さらにマウスカーソルがランダムに消えるようにしました。

(Angelo が選択的ネットワーク遮断をデバッグ中)
彼らが不満を言うたびに、私たちはベンダーのITサポート担当者が接続して問題を解決すると伝えました。
次に起こった出来事は、第一話でAaronがAndyにしたことを思い起こさせるものでしたが、今回はAngeloと私たちの「ITサポート」担当者の間で起こりました:メモ帳でのチャットです。

いる?(YouTubeで動画視聴)
彼らのvibecodingセッションは続き、今度はNPMインストールの失敗を解決し、断続的なネットワーク遮断に対応しながら、RemixとVisual Studioの間でChatGPTの結果を切り替え、うまくいくことを願っています。

ChatGPTでNode.jsの問題をデバッグ中
彼らは忙しく、人手不足で、スキルも不足しており、初週の締め切りが迫っています。これは、本シリーズの旧敵「キャプチャ地獄」を呼び寄せる絶好のタイミングです。

(Angelo が無限のキャプチャループに陥る)
数分間キャプチャに対応した後、ネットワーク障害により「VDIが破棄され」、保存されていない進捗はすべて一瞬で消え去りました。
日々が過ぎるにつれ、駿馬たちは馬小屋で暴れ回り、誤ったコードだけでなく、大量の痕跡を残しました:世界中に広がるAstrillVPNの出口ノード、チャット履歴、AIエージェントとの会話、ウォレットアドレス、そして数時間に及ぶ顔の録画映像。

(夢を築く)
しかし、これらすべてよりもはるかに興味深いのは、彼らが現行犯で捕まったことだ:VDIに接続するためのプロキシおよびジャンプサーバーとして使用されるエージェントサーバー。
この発見は非常に価値が高い。なぜなら、彼らのサーバーは寿命が長く、頻繁に再利用され、時には複数のマルウェアファミリーをホストし、その活動の時間経過に伴う進化を反映し、ライフサイクルの終わりには、脅威インテリジェンス分野全体で多数のタグが蓄積されるからだ。
そのうちの1つのサーバーがこのケースに該当するが、他の2つのサーバーはほとんど検出されておらず、「スキャナー」(「このホストはポートスキャンを実行」)および——奇妙なことに——「ハニーポット」とタグ付けされているだけだった。
しかし、日が経つにつれて、私たちのインテリジェンス収集が成長しただけでなく、Ballena Azul LTDも成長した。それは、次の暗号ユニコーンチームに会いたいと願う誰かの注意を引くほどに成長した:VC投資家だ。
Aelin Ashriver氏はDefinitive Communications(略称Def-Comm)に勤務し、私たちの夢への資金提供に関心を示した。私たちはチームと何度も「リハーサル」を行い、チームの敬礼を練習した:「こんにちは、Def Comm、私たちはBallena Azul LTDです!」大一番の日がついに到来したとき、すべては順調に進んだ。
会議中、Ashriver氏は私たちにメディアの注目を得ることに興味があるか尋ね、手助けできると言い、Cointelegraphと緊密な関係があるとさえ主張した。
実際、Ashriver氏はYohan Yunであり、Cointelegraphの韓国特派員で、最初から私たちの共犯者だった。そして、親愛なる読者の皆さん、私たちのプロットの逆転はまだ終わっていないと思ったでしょう。
Definitive CommunicationsはBallena Azul LTDへの投資を決定し、彼らの網膜にドル記号が焼き付いているのがほとんど見えるようだった。彼らはすでに金が滾々と流れ込む味を感じていたようだ。スタートアップで最初のポジションの1つを得ることは通常、信頼された地位を得ることを意味し、彼らはコールドウォレットの秘密鍵が蹄の先にあるのをほとんど感じることができた。
私たちは頂点に登りつつある。しかし、上昇するものはすべて……やがて落下する。そして、私たちの敗北が始まった。
まだまだ逆転劇はあると言っただろう。信じてくれ、これが最後じゃない。
これまで、Heiner(Andy)と私(Leonardo Nelson)は毎日 Jack、Angelo、Lucas と一緒に仕事をしてきた。しかし、注意深く見ているなら、この方程式にはもう一人の名前がある:Benito 氏、私の共同創業者(私たちの友人 Alejo が演じている)。彼は以前ミラノで仕事と生活に忙しく、私たちが彼の不在中にすべてをうまく管理してくれると信頼していた。しかし、戻ってきたとき、私たちが家を厩舎に変えてしまったことに、彼は非常に不満だった。

Anderson 氏の多様な人生(YouTube で動画視聴)
最初に逃げ出したのは Angelo で、完全に怯えていた。Jack は何が起こっているのかを理解するのに時間がかかった(主にリアルタイム翻訳ツールのおかげだ)。Benito はこれを最大限に活用し、私たちが笑いをこらえる中、次々と『マトリックス』のネタを投げかけた(「できるだけ率直に話すぞ、Anderson 氏」「二重生活を送っているのか、Anderson 氏?」)。Jack がようやく状況を理解すると、彼もすぐに立ち去った。
しかし、これで終わりではなかった。私たちの Telegram チャンネルは、裏切られた CEO である私と、雇用法に対してかなり緩い姿勢を持つ従業員である Andy との間の罵り合いの場となった。
私は彼(Andy)が「不法労働者」を連れ込んだと非難し、まだ本当に何が起こっているのか完全には理解していないふりを続け、これが私にトラブルをもたらすと伝えた。
彼は反撃し、迅速にチームを編成するよう多大なプレッシャーを受けていたこと、そして私が支払った金額ではその任務を完了するには不十分だったと主張した。彼は既存の条件下で最善を尽くしたのだ。
議論はしばらく続き、最終的に私はパートナーシップだけでなく友情も終わらせることを決断し、何か伝えたいことがあれば私のアシスタントか Benito を通じて伝えるよう告げた。
私が心から尊敬する人間らしい行動の中で(本気で言っている)、Angelo は個人的に Andy に連絡を取り、彼が大丈夫かどうか尋ね、私たちの間に起こったことについて遺憾の意を表した。
私たちはその後、チームの他のメンバーから一切連絡を受けていません。彼らは今も、自分たちが逆スパイの対象だったことを知りません。
もし私たちのシーズン2で、シーズン1で謎の失踪を遂げたキャラクターの再登場がなければ、それは良いドラマとは言えませんよね?
チームを結成する頃には、もう深みにはまって引き返せなくなっていたので、私たちは他の人がこの状況でやるであろうことを実行しました:前進し、5人目のビートルズを募集したのです。しかし、この人物は皆さんにとっても私たちにとっても旧知の仲でした。皆さんも聞けば、その声に気づくはずです。

生きていたのか!(YouTubeで動画を見る)
Aaron Schulz(前回の調査で登場した北朝鮮のハッカー)が英雄的な帰還を果たし、Ballena Azul LTDへの参加を申し出ましたが、最終的に私たちの間には相容れない相違点がありました:彼は写真付き身分証明書を提供できず、「最初の給料が支払われるまで、少なくとも1ヶ月は待たなければならない」とのことでした。結局、彼はほんの少しだけカメオ出演したに留まりましたが、彼が無事であることを知れて嬉しかったです。
もう一つ面白いサプライズがありました。もしデイリースタンドアップ中にリアルタイム翻訳ソフトが突然故障したら、あなたならどうしますか?
これはJackに起こりました。私たちのあるデイリースタンドアップの最中のことです。彼の発言順が近づくにつれ、彼が会議の隅で明らかに慌てている様子が見え、私たちはすぐに彼の側で何か問題が発生したこと、おそらく彼のリアルタイム翻訳ツールに問題があることを察知しました。
そこで彼は男らしい方法でその状況に対処しました:咳のふりをしたのです。

咳止めシロップ(YouTubeで動画を見る)
彼は必要なら気絶するふりもする準備ができていたので、私たちは今回は見て見ぬふりをしました。
さて、これが私たちの最後のサプライズ、面白い逸話、または奇妙なビデオテープです。
このエピソードを締めくくる前に、少し振り返ってみましょう。覚えておいてください、これらの連中は面白いかもしれませんが、彼らは依然として私たちの会社と資産に対する脅威です。おそらく意図的ではなく、おそらく選択によるものではありませんが、彼らは確かに脅威を構成しています。
それでは、彼らの最新ツールセットを分析し、昨年12月の前回の対決以降に見られたものとその変化を更新しましょう。
このリストは、この新しい章で観察されたツールのみを含んでおり、時間の経過やエージェントクラスターによって異なる場合があります。
・AnyDesk、Google Remote Desktop:リモートデスクトップソフトウェア。
・AstrillVPN:VPNサービス。
・ブラウザ拡張機能:Saved Prompts for GPT、Simplify Copilot、AIApply、Final Round AI。
・ChatGPT:文章作成とコーディング。彼らはこれに大きく依存して、自分たちが理解していない些細な質問をしたり、私たちに尋ねる代わりに仕事のタスクを完了するためにも使用しています。
・Google Gemini:画像編集、特にファイル偽造。
・2fa.cn:エージェント間で二要素認証コードを共有。以前の対決で見られたauthenticator.ccやotp.eeはもう使用していないことに気づきました。
・Cursor、Visual Studio Code、Remix:コーディング。
・MetaMask、Bitget Wallet:暗号通貨ウォレット。
・ip8.com:出口IPアドレスの確認。
・Outlook.com:以前は、これらの対決でGmailのみを使用しているのを観察していました。
・システムツール:dxdiag、systeminfo、wmic。
・VPS:Vultr、Gorilla Servers。
今回の作戦はこれで終了です。残念ながら、お別れの時が来ました!最後にすべての企業への注意喚起として、完璧な対策はありませんが、古典的な戦略は依然として有効です:
・バックグラウンドチェックとKYCを徹底してください。リモートファーストの企業であれば、定期的に実施し、対面での確認を含めてください。
· 採用担当者に危険信号を見抜く訓練を施しましょう。彼らは会社を守る最前線の防衛です。
· AstrillVPN、および削除要請や法執行機関の要求に応じないすべてのサービスを直ちにブロックしてください。
· Famous Chollima のメンバーを発見した場合は、その顔を記録し、情報コミュニティと共有することで、彼らを本当に「有名」にしましょう。これにより認知度が高まり、無知な企業がスパイを雇用したり、制裁を受けるリスクを防ぐことができます。
常に疑え

誰も信じるな

笑顔を忘れるな、お前はカメラに映っている

原文リンク
BlockBeats の公式コミュニティに参加しよう:
Telegram 公式チャンネル:https://t.me/theblockbeats
Telegram 交流グループ:https://t.me/BlockBeats_App
Twitter 公式アカウント:https://twitter.com/BlockBeatsAsia