Sahte DeFi şirketi kurup Kuzey Koreli şüpheli 3 IT çalışanı işe aldılar

Anasayfa » Sahte DeFi şirketi kurup Kuzey Koreli şüpheli 3 IT çalışanı işe aldılar
Sahte DeFi şirketi kurup Kuzey Koreli şüpheli 3 IT çalışanı işe aldılar

ABD merkezli bir araştırma operasyonunda kurulan sahte bir kripto girişimi, Kuzey Kore bağlantılı olduğu düşünülen üç IT çalışanını işe aldı ve onlara gerçek şirket hesapları, sözleşmeler ve iç sistem erişimi verdi. Operasyonun bulguları, bu ay Las Vegas’taki DEF CON 34’te paylaşıldı ve aralık ayında yürütülen benzer çalışmanın devamı olarak sunuldu.

Araştırmacılar, Ballena Azul adını verdikleri sahte bir DeFi protokolü üzerinden işe alım sürecini birebir taklit etti. BCA LTD’den Mauro Eldritch, NorthScan’den Heiner García ve etkileşimli zararlı yazılım analizi ile tehdit istihbaratı sunan ANY.RUN ekibi, 2025’in son aylarında kimliğini kiralamaya istekli bir aracı gibi davranmıştı. O çalışma The Hacker News tarafından aralık ayında haberleştirildi.

Bu kez araştırmacılar işveren rolüne geçti. GitHub’da aracı arayan bir işe alımcı ilk geliştiriciyi buldu; o geliştirici de bir arkadaşını tavsiye etti, ikinci kişi de üçüncü bir kişiyi getirdi. Süreçte kimse herhangi bir açığı istismar etmedi.

Üç operatif işe alım sürecinden geçerek mülakatı tamamladı, sözleşme imzaladı ve çalışma sanal makinesine erişim aldı. Araştırmacılar, bu tür yerleştirme operasyonlarının yalnızca işe alım riski olmadığını yazdı; bir çalışan sisteme alındığında erişimin artık yetkili ve beklenen hale geldiğini belirtti. Bu da gerçek bir çalışan hesabı üzerinden kaynak koda ve iç sistemlere ulaşma imkânı sağladı.

Kimlik belgeleri, banka hesapları ve yapay zekâ izleri

İlk aday, Texas’ın Pasadena kentinde yaşadığını söyledi, ardından California sürücü belgesi ve New York’ta bir banka hesabı gönderdi. Araştırmacılar, görselin metadata’sında Google Gemini ile işlenmiş izler gördüklerini aktardı. Aynı dosyada, Google’ın AI araçlarının ürettiği ya da düzenlediği görsellere bıraktığı görünmez SynthID filigranının da yer aldığını bildirdiler.

İkinci kişi Texas ehliyeti, geçerli bir Social Security numarası ve Kansas City’de açılmış bir banka hesabı sundu. Üçüncü aday ise başka birine ait New York ehliyeti gönderdi; buna eşlik eden fotoğraf, GPS koordinatları silinmiş gerçek bir iPhone 15 çekimiydi. Araştırmacılar, belgelerin bir kısmının görüntü düzenleme yazılımıyla sahte ya da değiştirilmiş olabileceğine işaret eden unsurlar bulunduğunu da kaydetti.

İşe alımda kullanılan bu belgeler, 31 Temmuz tarihli ortak uyarıda sıralanan sinyallerle de örtüşüyor. Uyarıda, Kuzey Koreli IT çalışanlarının sözleşme alıp maaşlarını Kuzey Kore’deki ana kurumlara aktarmayı hedeflediği belirtiliyor. Aynı metin, işverenlerin özellikle görüntü düzenleme yazılımıyla forged ya da altered edilmiş belgeleri izlemesi gerektiğini söylüyor.

Gemini uygulaması bir görselde SynthID filigranı arayabiliyor, ancak denetim yalnızca Google’ın kendi modelleriyle oluşturulan ya da düzenlenen içerikler için çalışıyor. Negatif bir sonuç, başka araçlarla yapılmış yapay zekâ düzenlemesini dışlamıyor. Araştırmacılar, Gemini-processing metadata’sı ile SynthID filigranını ayrı bulgular olarak sundu, ancak filigranın kendisinin nasıl tespit edildiğini açıklamadı.

Operasyonda izlenen teknik araçlar da önceki çalışmadan farklılaştı. Oturum açma süreçlerinde 2fa.cn kullanıldı; bu servis operatörler arasında iki aşamalı doğrulama kodlarını aktarmak için devreye girdi. Aralık ayındaki operasyonda ise authenticator.cc ve otp.ee görülmüştü. Bu kez Outlook.com hesapları da kullanıldı, önceki örnekte yalnızca Gmail vardı.

Tarayıcılarda AI tabanlı iş başvurusu ve mülakat yardımcıları da bulundu. Araştırmacılar, AIApply, Final Round AI ve Simplify Copilot uzantılarının yanı sıra ChatGPT için kaydedilmiş komutlar tutan bir araç gördü. Rapor, altyapının Vultr ve Gorilla Servers üzerinde yer aldığını, oturum boyunca AstrillVPN çıkış noktalarının kullanıldığını da belirtti. Silent Push, Astrill’i daha önce Kuzey Kore operasyonlarında sık görülen bir unsur olarak ayrıca izlediğini aktarmıştı.

Keşif komutları, kayıtlar ve gerçek erişim

İşe alınan üç operatif de ilk gün keşif adımları attı. Windows sistem bilgisi toplamak için dxdiag, systeminfo ve wmic komutlarını çalıştırdılar, ardından bağlantılarının hangi ülkeden göründüğünü kontrol ettiler. Operatörlerden biri daha sonra Chrome Remote Desktop kurdu ve kişisel Google hesabını sanal ortama eşitledi. Böylece tarayıcı geçmişi, kayıtlı şifreler ve yüklü eklentiler karşı tarafa açıldı. Aynı makinede GitHub oturumu da açtı.

Bu çalışma, geçen yıl aralık ayında yürütülen araştırmanın devamı niteliğinde kaldı. Araştırmacılar bu kez işe alan taraf olurken, önceki operasyonda kimliğini kiralamak isteyen aracı rolünü oynamışlardı. The Hacker News, o operasyonu aralık ayında aktarmıştı.

Atıf konusu dosyanın önemli bir parçası olarak rapora girdi. Araştırmacılar, üç kişiyi şüpheli Famous Chollima operatifleri olarak tanımlıyor. CrowdStrike bu adı Kuzey Kore’nin IT çalışanı operasyonu için kullanıyor, ekip ise yapıyı daha geniş Lazarus çatısı altında değerlendiriyor. Buna karşın 11 hükümetin ortak uyarısında herhangi bir vendor aktör kümesi adı geçmiyor.

11 Ağustos itibarıyla bu makale için incelenen hiçbir resmi devlet kaynağı, bu kimliklendirmeyi doğrulamadı. Gerçek kimlikler de bilinmiyor; araştırmacılar üç persona arkasındaki isimleri açıklamıyor ve sahte şirketin ne kadar süre faal kaldığına dair tarih vermiyor. Buna rağmen toplanan kayıtlar, işe alım aşamasının ve uzaktan çalışma araçlarının nasıl suistimal edilebildiğini ortaya koyuyor.