朝鲜远程工诈骗出圈到医疗销售:AI换脸+PiKVM打造的全能打工人

导语:还记得去年被曝光的”朝鲜IT员工”事件吗?那批伪装成远程程序员的”打工人”今年彻底升级了。Recorded Future最新报告显示,受制裁的PurpleDelta团伙已把战线从代码仓库拽进诊所与销售部,22个AI合成身份每天在十多个求职平台狂撒60份简历,连面试都能靠AI换脸硬扛过去。


这事儿吧,得从两边儿看

紫队视角下,朝鲜远程工作骗局已经从”程序员的副业”演化成”全行业渗透的工业化产线”。去年我们还在讨论怎么识别伪造的GitHub提交记录,今年的对手已经换上了合成头像和硬件级远程控制套件。

Recorded Future追踪到的PurpleDelta团伙,是这波”出圈”行动的典型代表。他们维护着至少22个AI驱动的虚拟身份,每天在LinkedIn、Indeed、ZipRecruiter等十多个求职平台高频投递超过60份简历。这些简历瞄准的不再只是软件开发、运维、数据库测试这类传统IT岗位,而是直奔医疗保健、销售营销、金融服务这些对语言表达和商务应变要求更高的非技术领域。

朝鲜远程工诈骗渗透领域扩张示意图

更让人警觉的是资金链路。报告显示,这些远程岗位的薪资最终流向受制裁的实体——比如鼎鼎大名的Ryongbong General Corp。换句话说,企业花出去的每一美元工资,都在为朝鲜的导弹计划添砖加瓦。

红队这波操作我给满分

医疗和销售岗位天然要”见人说话”,这是过去朝鲜远程工难以跨越的门槛。但AI直接把这座大山削平了。

面试环节,攻击者用上了三件套:实时语音转文字软件把面试官的问题即时显示在屏幕上、ChatGPT在旁边充当”答题小抄”、AI换脸工具或合成头像则负责出镜。HR看到的”候选人”,可能是一张AI生成的精致脸庞在流畅地对答,背后的真人连英语都不用流利。

AI换脸辅助视频面试场景示意

Dark Reading给出的红旗信号很值得HR团队背诵:候选人拒绝现场或办公室面试、镜头背景永远是模糊的居家环境、回答问题时眼神飘忽——这些都可能是AI合成身份的标准动作。

蓝队这招防守太漂亮了

但真正让蓝队分析师倒吸凉气的,是硬件级的隐匿手段。

PurpleDelta这帮人用上了PiKVM——一款能把任意电脑变成可远程控制的硬件设备。配合USB视频采集卡和欺骗性虚拟显示器,他们能把公司发放的笔记本电脑完全”劫持”到海外控制端,而本机屏幕看起来一切正常。叠加Astrill VPN和IPRoyal代理的组合拳,企业的终端管理、EDR审计、IP地址定位,全部失灵。

PiKVM硬件级远程控制架构示意

这意味着传统的背景调查、IP地址溯源、终端行为分析,在面对这种级别的对手时都会打折扣。HR看着简历,IT看着笔记本,Sec看着日志——三方拿到的”真实画面”,可能都是精心伪造的表演。

红蓝不应该是敌人

这场攻防博弈最讽刺的地方在于:朝鲜团伙用的全是合法商用品——PiKVM是开源项目、ChatGPT是公开服务、合成头像工具人人可用。技术本身无害,作恶的是使用方式

对企业安全团队来说,应对策略需要从”技术防御”升级到”全流程风控”。录用前的深度背景调查和实地面试、录用后的设备指纹绑定、网络出口的异常IP监控、甚至薪资发放环节的KYC审查——每一道防线都不能省。HR、IT、财务、法务必须坐到同一张桌子上,把拼图拼完整。

至于紫队协作的价值,就在于把红队的”神操作”翻译成蓝队能落地的检测规则。比如:把”PiKVM设备的USB设备指纹”加入EDR告警规则、把”视频面试期间屏幕侧出现ChatGPT窗口”列入HR观察清单、把”薪资汇入受制裁地区关联账户”加入财务合规检查。

攻防没有尽头,但协作可以缩短差距。下一次,当HR在视频那头看到一张过分精致的”完美候选人”脸庞时,不妨多问一句:你愿意来办公室喝杯咖啡吗?


版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。

© 版权声明
THE END
喜欢就支持一下吧
点赞9 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容