北韓相關組織近來鎖定伊朗、黎巴嫩等第三國IT人才,開出每月500美元(約新台幣1萬6000元)的加密貨幣報酬,找人代替本人參加美國企業的遠端職缺面試,等到順利錄取後,再把實際工作交給北韓籍人員接手。
參與代打面試的人先以應徵者身分本人上陣,通過技術面試與身分查核,簽約後便從實際業務中退場。之後由北韓方人員遠端接手,藉此取得企業內部系統的存取權限。
NBC報導指出,北韓相關組織透過領英(LinkedIn)接觸伊朗、黎巴嫩等第三國開發者,將他們吸收為「面試代打人」。部分代打者以自己的真實姓名應徵美國企業的遠端職缺,並親自出席視訊面試。
據報導,部分代打者每月可獲得約500美元的加密貨幣作為報酬,其中也出現使用假身分應徵、事後再把工作移交他人的案例。
藉由第三國人力頂替,可以繞過企業針對北韓籍應徵者的直接身分查核。由於應徵者與實際執行工作者並非同一人,單靠履歷審核與技術面試很難察覺其中落差。
美國聯邦調查局(FBI)旗下網路犯罪申訴中心(IC3)在7月31日發布的警訊中,將北韓IT工作者列為企業內部威脅之一。警訊指出,北韓IT人員取得合約後會將薪資匯往北韓國內上級機構,且可能涉及資料外洩、加密貨幣竊取與敏感資訊竊取。
IC3的警訊也提到,招聘過程中曾出現與應徵者本人不同的人代為面試、甚至代為執行實際工作的案例。由於是透過合法雇傭關係取得內部權限,這類風險與一般外部駭客攻擊的性質並不相同。
企業把筆記型電腦與帳號寄送到員工實際居住地以外的第三地點,或是在身分查核完成前就開放系統存取權限,都被列為風險因子。一旦設備與帳號落入實際執行工作者手中,企業內部資訊的可觸及範圍就可能隨之擴大。
IC3建議企業比對身分證件地址與設備寄送地址是否一致,並在視訊面試中確認應徵者的臉部與周遭環境。此外,用於支付加密貨幣的帳戶、實際工作地點與系統存取時間點,也應一併核對。
本刊先前的報導也曾探討北韓透過遠端招聘滲透加密貨幣產業所衍生的招聘資安問題,並強調驗證遠端開發者身分與面試流程的重要性。這次案例顯示,代打面試已不只是求職詐騙,更可能被用來當作取得企業內部存取權限的手段。
資安公司CrowdStrike在《2026年金融服務威脅報告》中指出,北韓相關駭客組織在2025年共竊取20.2億美元(約新台幣636億元)的數位資產,較前一年增加51%。
報告指出,北韓相關組織運用AI生成的虛假身分與偽造的招聘人員帳號,滲透加密貨幣交易所與金融科技企業。分析認為,招聘階段取得的存取權限,可能進一步演變為加密貨幣竊取與企業機密外洩。
對於進行遠端、跨境招聘的加密貨幣企業而言,有必要分別檢視自身的身分查核流程,以及是否確認實際執行業務者與應徵者相符。
由於部分台灣加密貨幣業者同樣會運用海外開發者與遠端人力,確認面試出席者與實際工作執行者是否一致,也應納入資安檢視範圍。尤其錢包、交易所與客戶資料系統的權限,不宜在錄用後一次性全數開放。
至於此次案例中個別企業的實際受害規模與是否遭到入侵,仍須由各企業自行確認。企業可透過比對身分證件地址、設備寄送地址、視訊面試出席者、付款帳戶與系統存取時間點,來檢視既有的招聘流程。
留言 0