Bitget App
Trade smarter
Acquista CryptoMercatiTradingPerpsEarnAIPlazaAltro
Filmati segreti da un laptop manomesso rivelano come le spie nordcoreane riescano a eludere il tuo team di sicurezza

Filmati segreti da un laptop manomesso rivelano come le spie nordcoreane riescano a eludere il tuo team di sicurezza

CryptoSlateCryptoSlate2025/12/04 02:02
Mostra l'originale
Per:Oluwapelumi Adejumo

Gli agenti nordcoreani sono stati ripresi in diretta dalle telecamere dopo che alcuni ricercatori di sicurezza li hanno attirati in un “laptop per sviluppatori” trappola, documentando come la squadra collegata a Lazarus abbia cercato di mimetizzarsi in un canale di assunzione crypto statunitense utilizzando strumenti di selezione AI e servizi cloud legittimi.

L’evoluzione del cybercrimine sponsorizzato dallo stato sarebbe stata documentata in tempo reale dai ricercatori di BCA LTD, NorthScan e dalla piattaforma di analisi malware ANY.RUN.

Catturare l’attaccante nordcoreano

Hacker News ha raccontato come, in un’operazione coordinata, il team abbia implementato un “honeypot”, ovvero un ambiente di sorveglianza camuffato da legittimo laptop per sviluppatori, per attirare il Lazarus Group.

Le riprese ottenute offrono al settore la visione più chiara mai avuta su come le unità nordcoreane, in particolare la divisione Famous Chollima, stiano aggirando i firewall tradizionali semplicemente facendosi assumere dal dipartimento risorse umane del bersaglio.

L’operazione è iniziata quando i ricercatori hanno creato una persona da sviluppatore e accettato una richiesta di colloquio da un recruiter con l’alias “Aaron”. Invece di distribuire un payload malware standard, il recruiter ha indirizzato il bersaglio verso una collaborazione da remoto, comune nel settore Web3.

Quando i ricercatori hanno concesso l’accesso al “laptop”, che in realtà era una macchina virtuale pesantemente monitorata progettata per imitare una workstation statunitense, gli agenti non hanno tentato di sfruttare vulnerabilità di codice.

Al contrario, si sono concentrati sull’instaurare la loro presenza come dipendenti modello.

Costruire fiducia

Una volta all’interno dell’ambiente controllato, gli agenti hanno dimostrato un flusso di lavoro ottimizzato per integrarsi piuttosto che per violare.

Hanno utilizzato software di automazione del lavoro legittimi, tra cui Simplify Copilot e AiApply, per generare risposte raffinate ai colloqui e compilare moduli di candidatura su larga scala.

Questo utilizzo di strumenti di produttività occidentali evidenzia un’escalation inquietante, mostrando che gli attori statali stanno sfruttando proprio le tecnologie AI pensate per ottimizzare le assunzioni aziendali per aggirarle.

L’indagine ha rivelato che gli attaccanti instradavano il loro traffico tramite Astrill VPN per mascherare la posizione e utilizzavano servizi basati su browser per gestire i codici di autenticazione a due fattori associati a identità rubate.

L’obiettivo finale non era la distruzione immediata, ma l’accesso a lungo termine. Gli agenti hanno configurato Google Remote Desktop tramite PowerShell con un PIN fisso, assicurandosi di poter mantenere il controllo della macchina anche se l’host avesse tentato di revocare i privilegi.

Così, i loro comandi erano amministrativi, eseguendo diagnostica di sistema per validare l’hardware.

In sostanza, non stavano tentando di violare immediatamente un wallet.

Al contrario, i nordcoreani cercavano di affermarsi come insider affidabili, posizionandosi per accedere a repository interni e dashboard cloud.

Un flusso di entrate da un miliardo di dollari

Questo episodio fa parte di un più ampio complesso industriale che ha trasformato la frode occupazionale in una delle principali fonti di reddito per il regime sanzionato.

Il Multilateral Sanctions Monitoring Team ha recentemente stimato che i gruppi collegati a Pyongyang abbiano rubato circa 2.83 billions di asset digitali tra il 2024 e settembre 2025.

Questa cifra, che rappresenta circa un terzo delle entrate in valuta estera della Corea del Nord, suggerisce che il cyber-furto sia diventato una strategia economica sovrana.

L’efficacia di questo vettore d’attacco “umano” è stata dimostrata in modo devastante a febbraio 2025 durante la violazione dell’exchange Bybit.

In quell’episodio, gli attaccanti attribuiti al gruppo TraderTraitor hanno utilizzato credenziali interne compromesse per mascherare trasferimenti esterni come movimenti di asset interni, ottenendo infine il controllo di uno smart contract di cold-wallet.

La crisi della conformità

Lo spostamento verso l’ingegneria sociale crea una grave crisi di responsabilità per l’industria degli asset digitali.

All’inizio di quest’anno, società di sicurezza come Huntress e Silent Push hanno documentato reti di società di facciata, tra cui BlockNovas e SoftGlide, che possiedono registrazioni aziendali statunitensi valide e profili LinkedIn credibili.

Queste entità riescono a indurre gli sviluppatori a installare script dannosi con il pretesto di valutazioni tecniche.

Per i responsabili della conformità e i Chief Information Security Officer, la sfida si è evoluta. I protocolli tradizionali Know Your Customer (KYC) si concentrano sul cliente, ma il flusso di lavoro di Lazarus richiede uno standard rigoroso di “Know Your Employee”.

Il Department of Justice ha già iniziato a intervenire, sequestrando 7.74 millions collegati a questi schemi IT, ma il ritardo nel rilevamento rimane elevato.

Come dimostra l’operazione di BCA LTD, l’unico modo per catturare questi attori potrebbe essere passare dalla difesa passiva all’inganno attivo, creando ambienti controllati che costringano gli attori delle minacce a rivelare le proprie tecniche prima che vengano consegnate loro le chiavi del tesoro.

L’articolo Secret footage from a rigged laptop exposes how North Korean spies are slipping past your security team è apparso per la prima volta su CryptoSlate.

0
0

Esclusione di responsabilità: il contenuto di questo articolo riflette esclusivamente l’opinione dell’autore e non rappresenta in alcun modo la piattaforma. Questo articolo non deve essere utilizzato come riferimento per prendere decisioni di investimento.

PoolX: Blocca per guadagnare
Almeno il 12% di APR. Sempre disponibile, ottieni sempre un airdrop.
Blocca ora!

Ti potrebbe interessare anche

Tripla minaccia di El Niño, siccità e guerra in arrivo! L'inflazione alimentare nel Regno Unito potrebbe superare il 6% l'anno prossimo

Le previsioni dei produttori alimentari britannici indicano che il fenomeno El Niño, la siccità estiva e una serie di shock causati dalla guerra in Medio Oriente porteranno il tasso di inflazione alimentare nel Regno Unito a superare il 6% l'anno prossimo.

智通财经2026/09/09 01:36
Tripla minaccia di El Niño, siccità e guerra in arrivo! L'inflazione alimentare nel Regno Unito potrebbe superare il 6% l'anno prossimo

La spesa in capitale per l'AI si riversa dall'acquisto di GPU all'intera filiera! Corning (GLW.US) e Qualcomm (QCOM.US) ottengono grandi ordini nello stesso giorno, la fiducia nella spesa per i data center riceve un forte sostegno

Dopo l'annuncio dell'accordo tra Qualcomm e Corning, le azioni delle società di infrastrutture per l'intelligenza artificiale sono aumentate.

智通财经2026/09/09 01:11
La spesa in capitale per l'AI si riversa dall'acquisto di GPU all'intera filiera! Corning (GLW.US) e Qualcomm (QCOM.US) ottengono grandi ordini nello stesso giorno, la fiducia nella spesa per i data center riceve un forte sostegno

Come fa Benson a “riacquistare i titoli di stato USA”? I primi segnali stasera

Alle 23:00 ora di Pechino di questa sera, il Dipartimento del Tesoro degli Stati Uniti pubblicherà le dimensioni dell'operazione di riacquisto di titoli di Stato a lungo termine; si tratta della prima divulgazione da quando il 19 agosto è stato annunciato che "i riacquisti sarebbero almeno raddoppiati". Il mercato prevede che l'ammontare supererà i 4 miliardi di dollari, Morgan Stanley stima un limite massimo di circa 10 miliardi di dollari e Wrightson ICAP ritiene che un punto di partenza ragionevole sia tra i 5 e i 6 miliardi di dollari. L'annuncio sarà pubblicato poche ore prima dell'asta dei titoli di Stato a 10 anni; se le dimensioni saranno superiori o inferiori alle aspettative, potrebbero causare volatilità nel mercato.

华尔街见闻2026/09/09 00:26