Исследователи в области кибербезопасности провели уникальный эксперимент: создали фальшивый криптовалютный стартап, чтобы выследить и изучить методы работы предполагаемых северокорейских IT-специалистов. Операция длилась пять недель и принесла ценные данные об инфраструктуре, которую используют такие работники.
По данным CoinTelegraph, эксперимент организовали Мауро Эльдрич, основатель компании по кибербезопасности BCA LTD, и Хайнер Гарсия, аналитик киберугроз в Telefónica Tech и основатель проекта NorthScane. Они создали фиктивную компанию Ballena Azul, используя инфраструктуру платформы кибербезопасности ANY.RUN.
Как работала ловушка
Эльдрич принял личность «Леонардо Нельсона», выступив в роли сооснователя стартапа, а Гарсия стал «Энди Джонсом» — руководителем команды. Для повышения достоверности использовали регистрацию реальной британской компании с таким же названием, ликвидированной в 2022 году.
Предполагаемые северокорейские IT-специалисты откликнулись на вакансии и начали работать в компании, не подозревая о слежке. В июне 2026 года организаторы провели Zoom-звонок, где журналист CoinTelegraph выступил под именем «Аэлин Эшривер» — венчурного инвестора из фиктивной компании Definitive Communications. Работники презентовали проект, рассчитывая получить финансирование.
Главные находки расследования
Наиболее ценной информацией стало обнаружение внешних серверов, которые работники использовали как промежуточные точки перед подключением к виртуальным рабочим столам Ballena Azul. Такая инфраструктура часто используется повторно в разных операциях и может оставаться активной годами.
Гарсия сообщил, что обнаруженные серверы связаны с семействами вредоносного ПО, ранее использовавшимися в северокорейских кампаниях по краже учётных данных, информации из криптокошельков и другой конфиденциальной информации.
«Некоторые серверы были связаны с распространением InvisibleFerret и BeaverTail/OtterCookie в предыдущие годы и до сих пор оставались активными, — объясняет Гарсия. — Другие оказались совершенно новыми, без какой-либо разведывательной информации о них, выглядели чистыми и не попадали в основные списки блокировки или каналы об угрозах».
Исследователь добавил, что инфраструктура может служить нескольким целям одновременно: серверы, ранее использовавшиеся для распространения вредоносов, также работают как командные центры управления и прокси-серверы для повседневной работы операторов.
Опасность без развёртывания вредоносов
По словам исследователей, таким работникам не нужно устанавливать вредоносное ПО, чтобы представлять угрозу. После найма они получают легитимный доступ к внутренним системам компании, исходному коду и другой конфиденциальной информации. Чем дольше они остаются незамеченными, тем дольше получают зарплаты, которые, как утверждают эксперты, в конечном итоге помогают финансировать северокорейский режим.
Операция также показала, что группа активно использует инструменты искусственного интеллекта для компенсации пробелов в технических знаниях. Работники применяли ChatGPT для написания кода и текстов, включая ответы на базовые вопросы и выполнение заданий, с которыми сами не справлялись.
Что это значит для российских криптокомпаний
Для российских криптостартапов и компаний, нанимающих удалённых разработчиков, это исследование — важный сигнал о необходимости тщательной проверки сотрудников. Северокорейские IT-специалисты используют фальшивые документы и VPN для сокрытия реального местоположения.
При найме удалённых разработчиков рекомендуется проводить видеоинтервью с включёнными камерами, проверять профили в соцсетях на давность создания, запрашивать рекомендации от предыдущих работодателей и использовать тестовые задания для оценки реальных навыков. Особую осторожность следует проявлять, если кандидат избегает видеосвязи, использует общие шаблоны кода или демонстрирует несоответствие между заявленным опытом и фактическими знаниями.
Компаниям, работающим с криптовалютами, следует внедрить сегментацию доступов: новые сотрудники не должны получать немедленный доступ ко всем критическим системам. Это снижает риски утечки конфиденциальной информации и кражи средств.