

安全公司ANY.RUN联合多家机构设局,伪装成DeFi初创公司Ballena Azul LTD,成功诱捕朝鲜Lazarus组织下属分支“Famous Chollima”的多名IT特工。通过虚假招聘、沙箱监控和行为分析,获取其伪造身份、AI工具使用、远程协作流程及基础设施等关键情报,揭示其以社会工程学长期潜伏西方企业的新型威胁模式。
原文来自安全公司 ANY.RUN
编译|Odaily星球日报 秦晓峰(@QinXiaofeng 888 )
编者按:经常被钓鱼的加密朋友,大概都听过朝鲜黑客组织的 Lazarus Group,其比较知名的“战役”包括但不限于:Bybit(15 亿美元)盗窃案、Ronin Network / Axie Infinity 桥攻击(6.2 亿美元)、DMM Bitcoin / Ginco 相关攻击(3.08 亿美元)、Harmony Horizon Bridge 攻击(1 亿美元)、Atomic Wallet 攻击(1 亿美元)等。
而这些攻击成功的关键,离不开社会工程学——黑客通常会伪装成正常的应聘,经年累月的潜伏加密公司,静待时机。
最近,安全机构 ANY.RUN 联合 BCA LTD(该公司致力于威胁情报和狩猎)以及 NorthScan(一项揭露朝鲜 IT 工作人员渗透的威胁情报计划),三方联手布局,有效打击了朝鲜黑客特工。
研究人员创建了一个虚假的 DeFi 初创公司,并成功招募了朝鲜 Lazarus Group 旗下专攻人力渗透的“Famous Chollima”特工,从而获得了对朝鲜 IT 工人行动的内部视角。ANY.RUN 沙箱环境实时展现了特工的行为模式,暴露了他们不断演变的工具集、远程访问工作流程、AI 工具的使用情况及其支撑基础设施。
本次调查超越了单纯的招聘环节,深入展示了这些特工入职后如何协作、如何获取并利用公司资源。研究结果表明,朝鲜 IT 工人计划不仅构成招聘风险;一旦特工潜入组织内部,他们就能合法地获取代码、系统、知识产权和关键业务流程的访问权限。
以下是三方共同撰写的报告,由 Odaily星球日报 编译,Enjoy~
——————————
去年 12 月,我们首次完整记录了“Famous Chollima”的渗透周期。从招募同伙以帮助他们入职西方公司,到伪造证件、将笔记本电脑运至中间人住所,甚至在面试期间使用 AI 工具进行实时协助和翻译,全程尽在掌握。
在那次调查中,我们伪装成愿意替他们参加面试并借出笔记本电脑的中间人,以此换取他们薪资的一定比例。关键在于,那些笔记本电脑实际上是 ANY.RUN 沙箱环境,记录了他们每一次点击和每一步操作。这为我们提供了海量指标、长达数小时的电脑操作录像和面对面接触的影像资料,成就了一项史无前例的调查,并登上了众多媒体的头条。

(“Famous Chollima”招募者,代号“烈焰”的 Aaron)
这绝非易事,需要投入数月心血,在摸清他们底细的同时扮演其犯罪同伙。而今天,我们决定更进一步。
这一次,我们不再假扮中间人,而是摇身一变,成为了 Ballena Azul LTD 的创始人。这是一家全新的 DeFi 协议公司,直接与跨链的加密货币巨鲸合作,正在寻找开发人员来构建其平台。他们是我们可以托付巨额资金的开发者——数额之巨,远超你和所有朋友口袋里的钱,多到你数逗号都数不过来。

Ballena Azul LTD 网站
这一新篇章可谓应有尽有:一位过度自信、不对员工进行背景调查的 CEO;持有伪造文件的冒牌开发者;用作洗钱的骡子账户;伪装成风险投资家的记者;以及一位最终引爆全局的意大利律师。
来吧,好戏已经开场!
首先简单介绍一下我们的主要对手。Famous Chollima 是朝鲜 Lazarus 组织旗下的众多分支之一。其目标简单直接:受雇于西方公司。
他们瞄准那些情报价值和资金都极为丰厚的行业中的远程职位。加密货币、金融和医疗保健历来是他们的首选目标,而近期的行动已扩展到制药、土木工程、建筑和其他领域。为了获得这些职位,他们依赖伪造的身份、虚假的简历、代面试、远程协助者和幽灵开发者,所有人协同合作,让公司确信他们雇佣的人就是其声称的那个人。

(Bitso Quetzal 团队在公司面试期间抓获的朝鲜特工)
与传统入侵不同,他们的目标并非在数小时或数天内攻陷一家组织,而是要成为其一部分。成功入职可提供数月甚至数年的持续访问权限,包括内部系统、源代码、知识产权和企业决策流程,同时还能赚取合法工资,并最终将资金输送回朝鲜政权。
这使得“Famous Chollima”成为一种截然不同的威胁。恶意软件行动可以在一夜之间产生惊人效果,但这些行动本身也噪音巨大,且伴随着显著的暴露风险。相比之下,员工暴露的风险性较低。他们被信任的时间越长,收集情报、影响决策并逐步融入组织的机会就越大。如果足够多的特工在同一家公司内获得职位,他们最终可能影响工程决策、代码审查、拉取请求、审批或其他基于信任的流程,而无需利用任何软件漏洞。
深知他们积极寻觅此类机会,我们决定主动为他们创造一个。
答案就是 Ballena Azul LTD。
从表面上看,这是“Famous Chollima”梦寐以求的公司:一个与跨多条区块链的加密货币巨鲸合作的 DeFi 协议,正在寻找经验丰富的开发者来帮助构建平台。
该协议本身很简单。通过结合 NFT 和其他链上机制,巨鲸钱包可以自愿表明身份并公开宣示所有权。其理念是在大额资金流动时减少不必要的市场投机,避免引发生态系统恐慌的交易所被黑、钱包被盗、退出骗局等谣言。

OpenSea NFT 市场上的 Ballena Azul LTD
一切都必须显得真实可信。专业的网站、企业品牌、文档、线上形象,以及最重要的是,一个说得通的产品。我们这么做,并非期望投资者会相信,而是因为我们预料到他们会(上钩)。

(英国公司注册处已有的 Ballena Azul LTD 注册信息有助于增强公司合法性。该实体与我们的行动无关)
我化身为 Leonardo Nelson,Ballena Azul LTD 的联合创始人。我的商业伙伴 Benito 将从意大利加入我们的会议。同时,Heiner 再次扮演 Andy Jones,即第一集中的开发者和协助者。这次他是 Ballena Azul 的技术主管,并由 Benito 亲自向我推荐。
在基础设施方面,我们选择了最值得信赖的提供商:ANY.RUN。现在,万事俱备,只欠开发者。
幸运的是,Andy 正好认识这个职位的合适人选:Angelo Cruz,一位渴望出人头地的“Famous Chollima”对外招聘人员。
Angelo Cruz 是在 GitHub 上结识 Andy 的。他们开始聊天,不久后,Cruz 说服 Andy 合作,由 Andy 充当其信任的协助者,帮助他的开发者们找到工作。

Angelo 在 GitHub 上寻找协助者的评论
Andy 同意了,并很快向 Angelo 介绍了 Ballena Azul LTD(我们的公司),称之为绝佳机会。按照计划,Ballena Azul LTD 将成为又一待宰羔羊。毕竟,我们信任 Andy 的判断,他选中的人,我们都欢迎。

与 Famous Chollima 的面试(YouTube 观看视频)
为了制造虚假的信任感,Andy 提出可以借给他们他兄弟的身份证,但最终并未用上。不久之后,Angelo 又向我们介绍了我们的第一位工程师:Angelo Espree(好戏开场了)。
Angelo Espree 是第一个接受 Ballena Azul LTD 职位的人,也成为了进入我们公司的第一名朝鲜 IT 工人,同时是我们调查档案中的第一号人物。
面试前,Andy 和 Angelo 商定了一个简单的说辞:他们会告诉 CEO(我),Benito 已经认识 Angelo,并且亲自为他做了担保,同意他加入公司。
就这样,我们的第一次面试开始了。Angelo 是一位皇家马德里球迷,拥有数学背景,将负责开发公司的智能合约。

Angelo 的面试(YouTube 观看视频)
面试期间,我们要求 Angelo 扫描一个二维码以确认出席。他照做了,当然,也中了最老套的圈套。该二维码悄然将他重定向到我们的一个 Canary Token,记录了触发者的 IP 地址、用户代理等信息。当时,这似乎是个小失误。但后来,它成为了揭露一个更大阴谋的关键证据。我们稍后会谈到这一点。现在,我们只为交到了新朋友而高兴。
作为朋友,我们解释说 Ballena Azul 是一个完全基于信任的环境,我们只打算招募真正可以信赖的人。Angelo 心中已有人选:他的朋友 Jack Anderson(一带一,继续开始推荐其他黑客组织成员)。
Jack 明显更为沉默,英语也不太流利。在整个面试过程中,我们多次发现他瞥向屏幕外,仿佛在看着另一个显示器上运行的实时翻译工具——这也是“Famous Chollima”的标准工具之一。和 Angelo 一样,Jack 也学过数学,支持皇家马德里,且不苟言笑。尽管如此,他还是说服了我们,我们欢迎他加入 Ballena Azul LTD,担任前端开发人员。

事情一环扣一环,在这行里,每个人都需要一个值得信赖的人。Jack 推荐了 Lucas Theo,一位资深后端开发人员。我们面试了他。他理解职位要求,表现出对该职位的浓厚兴趣,甚至还跟我们聊起了他的狗 Lulú、在菲律宾的蜜月旅行以及对徒步旅行的热爱。我们没有任何理由怀疑他。
于是,我们也同样欢迎他加入 Ballena Azul 大家庭。

至此,他们组成了实施惊天劫案的完美团队。而我们这边,则拥有了满屋子的“千里马”,等待着被驯服。
但你知道,任何高明的谎言都需要文件佐证——大量的文件。
是时候签署合同,巩固我们的同盟了。但作为一名经验丰富的 CEO,我需要对新员工进行简单的背景调查。要求提供身份证件应该就足够了吧?我还索要了他们的地址、加密货币钱包和银行账户信息——标准的入职文书流程。
Jack 发来了一张德克萨斯州奥斯汀市的驾照(据称他住在那儿),以及有效的社保号和堪萨斯城 Lead Bank 的银行账户。

Lazarus Jack 的假驾照
Angelo 则大胆得多。他声称住在德克萨斯州的帕萨迪纳,却发来了一张加利福尼亚州的驾照,以及一个纽约的花旗银行账户。

Angelo 的驾照
最有趣的部分隐藏在元数据(metadata)中。多个 EXIF 条目显示,该图片曾用 Google Gemini 处理过,并且嵌入了 SynthID 水印。结合明显的视觉 inconsistencies,伪造几乎一目了然,而他本人却浑然不觉。

Angelo 驾照的元数据
如果说这已经够大胆了,那么 Lucas 更是技高一筹。
他没有发送自己名下的文件,而是分享了一张属于 Pui Chin Teoh 的纽约驾照,以及一个 Wise 银行账户。与 Angelo 的文件不同,元数据显示这是一张用 iPhone 15 拍摄的真实照片。
对我们来说遗憾的是,GPS 坐标已被剥离。我们猜测 Pui Chin 是一个真实存在的人,可能为了 KYC 流程或类似目的拍摄了自己的驾照,而这张照片后来被泄露,最终落入 Lucas 手中。

Lucas 驾照的元数据
至此,我们掌握了伪造身份、被盗的社保号、用作洗钱的骡子账户、可能的协助者安全屋,以及带有交易历史的加密货币钱包。
所以,终于是时候让我这支全明星团队开工了。我们还没有准备好要运送的笔记本电脑,但这不成问题。我们告诉他们,我们的供应商已经为我们设置了虚拟桌面,他们可以立即开始工作。那个供应商,就是 ANY.RUN。
捕获面对面的影像资料与记录机器内部发生的所有事情同等重要,两者提供了同一谜题的不同碎片。ANY.RUN 允许我们记录系统内打开的每一个文件、每一次网络连接,以及几乎每一次点击,没有一个字节能逃过我们的实时监控。这些实例是为本次行动特别定制的,像真正的 VDI 一样持续运行数小时。
我们启动三个独立实例,为每位开发者分配各自的环境,是时候观察他们工作了。
第一天,Angelo 和团队几乎使用了与其他朝鲜黑客完全相同的手法来侦察他们的机器。他们首先运行 dxdiag(DirectX 诊断工具)、systeminfo 和 wmic 来获取系统详细信息,然后通过访问合法的 IP 查询网站(这次是 IP8)来检查他们显示的地理位置。
一切看起来都很正常,于是 Angelo 觉得足够安全,可以登录他的谷歌账户,安装 Google Remote Desktop(正如我们在第一集中所见),并将他的账户与机器同步。
是的,同步他的账户。

一次价值数百万的误触
对于那些不熟悉谷歌账户同步工作原理的人来说,这意味着该用户的所有存储信息都将在此设备上可用,包括浏览历史、搜索历史、保存的密码和已安装的扩展程序。仅仅因为一次误点,他的一切信息尽在我们掌握。在之前的调查中,这让我们得以识别“Famous Chollima”的工具集,包括他们在求职过程中使用的 AI 工具。
然而,他似乎并未察觉,只是继续登录他的 GitHub 账户,一切如常。
团队在多条战线上快速推进,但这并不意味着他们做对了事情。
Jack 努力打造一个看起来不那么像 Vibe 代码那样千篇一律、与互联网上一半的网站都一样的前端,而 Angelo 和 Lucas 则在后端和智能合约方面苦苦挣扎。
他们用谷歌搜索基础知识,比如如何构建可升级的智能合约,导入了一个现有的 MetaMask 钱包,然后艰难地从测试网水龙头凑一些加密货币。有一次,他们甚至将测试网 URL 粘贴到了钱包地址栏,最后向 ChatGPT 抱怨说“现在它们都需要真金白银了”。

Angelo 使用 ChatGPT
接着,他们在自己的代码仓库中继续工作,由于未能从任何水龙头领取代币,现在只能使用完全虚构的资产进行开发。此时此刻,我们严重怀疑这是否是正确的商业决策。Ballena Azul 的下一季度财报看起来不容乐观。
或许只是今天工作不顺心,每个人都有那么几天。于是,我们决定让情况变得更糟一点。
之前,我们曾引入了人为故障和网络中断来拖慢特工速度,然后立即指责他们“弄坏了”我们借给他们的笔记本电脑。这次,我们保留了选择性网络中断,同时还让鼠标光标随机消失。

(Angelo 调试选择性网络中断)
每当他们抱怨时,我们就告诉他们,我们供应商的一位 IT 支持人员会连接过来解决问题。
接下来发生的一幕,出人意料地让人想起第一集中 Aaron 对 Andy 做的事,只不过这次是发生在 Angelo 和我们的一位“IT 支持”人员之间:通过记事本聊天。

他们的 vibecoding 会话仍在继续,现在他们正努力解决 NPM 安装故障的问题,并应对偶尔出现的网络中断,同时还要在 Remix 和 Visual Studio 之间切换 ChatGPT 的结果,希望一切顺利。

用 ChatGPT 调试 Node.js 问题
他们很忙,人手不足,技能不足,第一周的截止日期迫在眉睫,这正是召唤本系列一位老反派——“验证码地狱”的绝佳时机。

(Angelo 陷入无尽的验证码循环)
在应付了几分钟验证码后,一次网络故障“迫使 VDI 被销毁”,所有未保存的进度瞬间化为乌有。
日子一天天过去,千里马们在马厩里横冲直撞,留下的不仅有错误的代码,还有大量痕迹:遍布全球的 AstrillVPN 出口节点、聊天记录、与 AI 代理的对话、钱包地址,以及数小时的人脸录像。

(构筑梦想)
但比所有这些都更好的是,他们暴露了更有趣的东西,被当场抓获:用作代理和跳板以接入 VDI 的特工服务器。
这一发现极具价值,因为他们的服务器往往寿命较长,经常被回收利用,有时会托管多个恶意软件家族,反映了其行动随时间的演变,并在其生命周期结束时,在整个威胁情报领域积累大量标签。
其中一个服务器就是这种情况,但另外两个服务器几乎未被发现,仅被标记为“扫描器”(“此主机进行端口扫描”)和——颇为奇怪地——“蜜罐”。
然而,随着日子一天天过去,不仅我们的情报收集在增长,Ballena Azul LTD 也在壮大。它壮大到引起了某人的注意,一位希望会见下一个加密独角兽团队的人:一位 VC 投资人。
Aelin Ashriver 先生供职于 Definitive Communications(缩写为 Def-Comm),并对资助我们的梦想表示出兴趣。我们与团队进行了多次“演练”,排练我们的团队敬礼:“你好,Def Comm,我们是 Ballena Azul LTD!”当大日子最终到来时,一切进展顺利。
会议期间,Ashriver 先生问我们是否有兴趣获得一些媒体关注,提到他可以帮忙,甚至声称与 Cointelegraph 关系密切。
实际上,Ashriver 先生是 Yohan Yun,Cointelegraph 的韩国通讯员,一直都是我们的同谋。而你,亲爱的读者,以为我们剧情反转已经结束了吧。
Definitive Communications 决定投资 Ballena Azul LTD,你几乎可以看到美元符号烙印在他们的视网膜上。他们仿佛已尝到金钱滚滚而来的滋味。在初创公司获得首批职位之一通常意味着获得一个受信任的位置,他们几乎能感觉到冷钱包私钥就在蹄尖。
我们正登顶巅峰。但所有上升的……终将下落。于是,我们的败亡开始了。
我说过我们还有更多反转。相信我,这还不是最后一个。
到目前为止,Heiner(Andy)和我(Leonardo Nelson)每天都在与 Jack、Angelo 和 Lucas 一起工作。但如果你一直留意,这个等式中还有一个名字:Benito 先生,我的联合创始人(由我们的朋友 Alejo 扮演)。他之前在米兰忙于工作和生活,信任我们在他离开期间打理好一切。然而,当他回来时,发现我们把房子变成了马厩,他对此非常不满。

Anderson 先生的多种人生(YouTube 观看视频)
第一个逃跑的是 Angelo,完全吓坏了。Jack 花了更长时间才明白发生了什么(主要靠实时翻译工具)。Benito 充分利用了这一点,在我们将近憋不住笑的时候,抛出一个又一个《黑客帝国》的梗(“我会尽可能坦率,Anderson 先生”,“你过着双重人生吗,Anderson 先生?”)。一旦 Jack 终于理解了情况,他也直接离开了。
但这并未结束。我们的 Telegram 频道变成了我——被背叛的 CEO——和 Andy——对雇佣法持相当松散态度的员工——之间的对骂。
我指责他(Andy)带进了“非法劳工”,仍然假装不完全理解真正发生了什么,并告诉他这会给我惹麻烦。
他反击说,他是在巨大压力下才迅速组建团队,而我付给他的钱不够完成这项任务。他已在现有条件下尽了最大努力。
争论持续了一会儿,直到我决定不仅结束我们的合作关系,还有我们的友谊,告诉他如果还有什么要说的,可以通过我的助理或 Benito 转达。
在一个我真心尊重的人性化举动中(我是认真的),Angelo 私下联系了 Andy,问他是否安好,并对我们之间发生的事情表示遗憾。
我们再也没从团队其他人那里听到任何消息,他们至今仍不知道他们是被反向间谍的对象。
如果我们的第二季不能安排一个在第一季中神秘消失无踪的回归角色,那算什么好戏?
到我们组建团队时,已经深陷其中无法退出,所以我们做了其他人在此情形下会做的事:继续前进,招募我们的第五位披头士。但这位是你们和我们的老相识。你们自己听听,大概能认出那个声音。

Aaron Schulz(上一次调查中的朝鲜黑客)英雄归来,并表示愿意加入 Ballena Azul LTD,但最终,我们存在某些不可调和的分歧:他未能提供带照片的身份证,“至少得等一个月,直到我们能发第一笔工资”。所以,他最终只客串了一小下,但我们很高兴知道他安好。
还有一个有趣的惊喜。如果你的实时翻译软件在每日站会中突然出故障,你会怎么做?
这发生在 Jack 身上,就在我们某次每日站会期间。我们注意到,随着他发言顺序临近,他在会议角落里显得越来越慌张,我们立刻明白他那边出了状况,极有可能是他的实时翻译工具。
于是,他以男人的方式应对了局面:假装咳嗽。

止咳糖浆(YouTube 观看视频)
他已经准备好必要时假装晕倒,所以我们这次就假装没看见。
好了,这是我们最后的惊喜、趣闻或奇怪的录像带了。
在结束本集之前,让我们稍微回溯一下。记住,尽管这些家伙很有趣,但他们仍然对我们的公司和资产构成威胁。也许并非自愿,也许并非选择,但他们确实构成了威胁。
所以,让我们分析一下他们最新的工具集,更新我们自去年十二月最近一次交锋以来所见以及变化之处。
————————
此列表仅包含我们在此新篇章中观察到的工具,可能会随时间的推移或在不同特工集群中有所不同。
本次行动至此结束。遗憾的是,是时候说再见了!最后提醒所有公司,虽没有万全之策,但经典策略仍然适用:
永远怀疑

不要相信任何人

别忘了微笑,你上镜了
