Blog
Amenințări și incidente10 august 202611 min de citit

Famous Chollima într-un startup-capcană: ce a arătat investigația ANY.RUN după angajare

ANY.RUN a urmărit presupuși operatori Famous Chollima într-un startup DeFi controlat. Lecții pentru recrutare, acces, SOC și training.

ANY.RUN, BCA LTD și NorthScan au publicat pe 10 august 2026 a doua parte a investigației lor despre schema de angajare a unor IT workers atribuiți grupului Famous Chollima, asociat de cercetători cu ecosistemul Lazarus. De această dată, echipa nu s-a limitat la recrutare: a construit un startup DeFi fictiv, Ballena Azul LTD, și a urmărit ce fac persoanele suspectate după ce primesc roluri, medii de lucru și acces aparent legitim.

Atribuirea către Famous Chollima aparține cercetătorilor care au condus operațiunea. Valoarea defensivă a materialului nu depinde de a transforma fiecare indiciu într-un verdict: arată cum frauda de identitate poate deveni acces intern de durată și de ce verificarea nu se poate opri la interviu.

Cum a fost construit experimentul

Cercetătorii au creat o companie și un produs DeFi credibile, cu website, branding și documentație, apoi au introdus în echipă trei dezvoltatori recomandați prin aceeași rețea. Fiecăruia i-au oferit un mediu virtual ANY.RUN pregătit pentru observare, prezentat drept desktop de lucru. Astfel au putut înregistra fișierele deschise, conexiunile, acțiunile și comportamentul operațional fără a expune o companie reală.

Acesta a fost un experiment controlat al cercetătorilor, nu o recomandare ca o companie obișnuită să desfășoare o operațiune sub acoperire. O organizație care suspectează fraudă trebuie să implice juridicul, HR, privacy și răspunsul la incidente, să păstreze probele legal și să contacteze autoritățile competente.

Ce au observat după onboarding

  • Documente și date care nu se potriveau între ele: state diferite între adresă și permis, conturi bancare din alte jurisdicții, un document cu urme de editare AI și un alt document care părea fotografia reală a identității altei persoane.
  • Recunoaștere inițială a mediului cu dxdiag, systeminfo și wmic, urmată de verificarea adresei IP publice și a locației aparente.
  • Instalarea Google Remote Desktop și sincronizarea unui cont Google, acțiune care a expus în mediul controlat istoric, extensii și alte date asociate contului.
  • Folosirea AstrillVPN și a unor servere VPS ca puncte intermediare către desktopurile virtuale; cercetătorii spun că unele servere aveau istoric, iar altele erau slab documentate în sursele de threat intelligence.
  • Instrumente AI și extensii pentru traducere, interviuri, scriere și cod: ChatGPT, Google Gemini, Saved Prompts for GPT, Simplify Copilot, AIApply și Final Round AI.
  • Partajarea codurilor 2FA prin 2fa.cn, alături de IDE-uri, portofele crypto și servicii de email ori acces remote obișnuite. Prezența unui instrument legitim este un semnal contextual, nu dovadă de afiliere.

De ce este un risc de insider, nu doar o fraudă HR

Un atacator extern caută o breșă. Un angajat acceptat primește în mod normal cont, laptop, cod, conversații interne și încredere. Dacă identitatea este falsă, aceleași fluxuri legitime pot oferi luni de acces, vizibilitate asupra proprietății intelectuale și participare la code review, aprobări sau procese financiare fără un exploit spectaculos.

FBI avertizează separat că facilitatorii pot primi laptopurile companiei, instala software remote, oferi infrastructură locală, crea conturi și participa la interviuri în locul candidatului. Ghidul FBI recomandă verificarea documentelor și istoricului, comparația între întâlniri, analiza metodelor de plată și livrarea echipamentului numai la adresa verificată.

Controale înainte și în timpul angajării

  • Verifică identitatea, dreptul de muncă, studiile și angajatorii anteriori prin surse autorizate, nu doar prin documentele și contactele oferite de candidat.
  • Compară în mod legal fotografia, vocea, persoana din interviu și persoana care apare ulterior la întâlniri. O neconcordanță cere verificare, nu o acuzație automată.
  • Caută discrepanțe între nume, adresă, fus orar, telefon, email, cont de plată și destinația echipamentului. Orice excepție trebuie documentată și aprobată independent.
  • Nu trimite laptopul la o adresă terță neverificată și nu accepta redirecționarea după livrare fără o nouă verificare.
  • Interzice intervievarea prin proxy și verifică abilitățile cu exerciții proporționale, supravegheate și explicate de candidat, fără a trata folosirea legitimă a AI drept dovadă de fraudă.
  • Aplică aceleași reguli nediscriminatoriu. Țara, accentul, etnia ori aspectul nu sunt indicatori; deciziile trebuie bazate pe neconcordanțe și comportamente verificabile.

Controale tehnice după angajare

  • Finalizează background check-ul înainte de acces și pornește fiecare rol cu privilegii minime, fără secrete de producție sau drepturi financiare implicite.
  • Înscrie dispozitivul direct în MDM, verifică starea hardware și blochează software-ul remote neaprobat. Un laptop corporativ nu trebuie administrat de un intermediar necunoscut.
  • Folosește autentificare rezistentă la phishing și nu permite partajarea codurilor MFA. Resetările MFA cer reverificare printr-un canal separat și auditat.
  • Detectează autentificări imposibile, schimbări repetate de IP sau fus orar, VPN-uri neaprobate, mai mulți angajați care folosesc aceeași infrastructură și acces în afara programului declarat.
  • Protejează ramurile și secretele, cere review independent și urmărește proveniența commit-urilor. Un titlu de angajat nu trebuie să fie suficient pentru a aproba propriile schimbări.
  • Repetă verificările la schimbarea rolului, a adresei, a contului bancar, a dispozitivului sau a nivelului de acces; onboarding-ul nu este ultimul punct de control.

Ce faci când suspiciunea apare după acordarea accesului

  • Activează echipa de incident response împreună cu HR, juridicul și privacy; nu confrunta persoana înainte ca planul de păstrare a probelor și limitare a accesului să fie pregătit.
  • Revocă sesiunile, tokenurile, cheile și accesul remote conform procedurii, izolează dispozitivul și păstrează imaginile ori jurnalele necesare investigației.
  • Verifică depozitele, cloud-ul, emailul, sistemele financiare, managerul de secrete și conturile create sau modificate de persoană.
  • Caută accesul altor conturi din aceeași infrastructură și dependențele de aprobare dintre angajați; incidentul poate implica o rețea, nu un singur cont.
  • Notifică autoritățile și părțile afectate atunci când obligațiile legale ori analiza de risc o cer. Nu publica identități sau imagini fără bază legală și validare.

Scenariu LMS care testează echipa, nu memoria

Un exercițiu bun urmărește aceeași persoană prin patru roluri. Recruiterul observă că documentul, adresa și contul de plată nu se potrivesc. IT primește cererea de a livra laptopul la altă adresă și de a instala remote desktop. Managerul vede că altcineva pare să participe la stand-up. SOC observă VPN neaprobat, o nouă metodă MFA și sincronizarea unui cont personal.

Răspunsul corect nu este „blochează candidatul străin”, ci: oprește excepția, verifică independent, limitează accesul, păstrează dovezile și escaladează pe traseul comun HR–IT–Security. Evaluarea trebuie să puncteze atât detecția, cât și evitarea acuzațiilor fără dovezi sau a colectării excesive de date personale.

Concluzie: identitatea devine o limită de securitate

Investigația ANY.RUN arată cât de repede o fraudă de recrutare se poate transforma în acces normalizat la cod și procese. Apărarea nu stă într-un singur tool sau background check, ci în controale care se confirmă reciproc: identitate, livrare, dispozitiv, acces, plăți, comportament și review. Indicatorii observabili trebuie corelați, iar verdictul trebuie să urmeze dovada.

#Lazarus Group#Famous Chollima#DPRK#IT workers#insider risk#remote work#ANY.RUN#awareness