یک پیمانکار نرمافزاری که شش ماه پیش استخدام کردهاید، بیصدا لپتاپ شرکت شما را به اتاق خالی یک غریبه در آریزونا ارسال میکند — و آن غریبه هر شب به جای پیمانکار شما وارد سیستمهایتان میشود. این یک فرضیه نیست. این دقیقاً همان طرحی است که دو شهروند آمریکایی، کیجیا وانگ و ژنشینگ وانگ، به تازگی به حبس فدرال محکوم شدهاند: به ترتیب ۱۰۸ و ۹۲ ماه زندان برای اداره یک "مزرعه لپتاپ" که به مأموران فناوری اطلاعات کره شمالی اجازه میداد به طور جعلی وارد بیش از ۱۰۰ شرکت آمریکایی شوند.
اگر تا به حال یک توسعهدهنده، طراح یا پیمانکار فناوری اطلاعات از راه دور را که شخصاً ملاقات نکردهاید استخدام کردهاید، این پرونده ارزش پنج دقیقه از وقت شما را دارد.
"مزرعه لپتاپ" در واقع چیست؟
این طرح سادهتر — و معمولیتر — از چیزی است که بیشتر مردم انتظار دارند. نیازی به هک کردن ندارد. نیاز به یک خط لوله استخدام و یک همدست با یک اتاق خالی دارد.
در اینجا نحوه کار آن در پرونده وانگ، بر اساس گزارش وزارت دادگستری از این طرح، آمده است:
- هویتهای دزدیده شده یا جعلی. این عملیات از بیش از ۸۰ هویت دزدیده شده شهروندان آمریکایی برای ساختن شخصیتهای متقاعدکننده متقاضی کار استفاده کرد — شمارههای تأمین اجتماعی واقعی، نامهای واقعی، سوابق کاری باورپذیر.
- شرکتهای صوری و وبسایتهای جعلی. متهمان کسبوکارهای پوششی (دادستانها از Tony WKJ LLC، Hopana Tech LLC و Independent Lab LLC نام بردند) و حسابهای مالی متقلبانه ایجاد کردند و به هر کارگر جعلی یک ردپای کاغذی دادند که برای یک مدیر استخدام یا یک بانک قانونی به نظر میرسید.
- یک مزرعه لپتاپ واقعی. وقتی یک شرکت استخدامکننده یک لپتاپ شرکتی را به آدرس ایالات متحده کارمند جدید از راه دور خود ارسال میکرد، به خانهای میرسید که توسط یکی از همدستان اداره میشد — نه شخصی که واقعاً مصاحبه کرده بود. ژنشینگ وانگ از نظر فیزیکی لپتاپها را میزبانی میکرد و آنها را به صورت شبانهروزی آنلاین نگه میداشت تا کارگران واقعی، که در کره شمالی مستقر بودند، بتوانند از راه دور وارد شوند و کار را انجام دهند بدون اینکه شرکت هرگز تغییری در مکان تشخیص دهد.
- کار واقعی. کارگران فناوری اطلاعات کره شمالی — اغلب توسعهدهندگان ماهر — برنامهنویسی روزانه، تیکتها و جلسات ایستاده را انجام میدادند و حقوقی دریافت میکردند که به جای شخص روی رزومه، به دولت کره شمالی بازمیگشت.
در طول تقریباً سه سال (۲۰۲۱ تا اکتبر ۲۰۲۴)، این طرح بیش از ۵ میلیون دلار برای دولت کره شمالی به ارمغان آورد و حدود ۳ میلیون دلار خسارت مستقیم به شرکتهایی که ناآگاهانه کارگران متقلب را استخدام کرده بودند، وارد کرد. بیش از ۱۰۰ شرکت تحت تأثیر قرار گرفتند، از جمله تعدادی از شرکتهای فورچون ۵۰۰ — که ثابت میکند حتی سازمانهایی با تیمهای منابع انسانی و امنیتی واقعی نیز فریب خوردهاند. یک شهروند اوکراینی، الکساندر دیدنکو، به طور جداگانه به پنج سال زندان برای تأمین هویتهای دزدیده شدهای که شخصیتها را باورپذیر میکرد، محکوم شد. نه متهم دیگر در فرار هستند و وزارت امور خارجه ایالات متحده تا ۵ میلیون دلار برای اطلاعات منجر به دستگیری آنها جایزه تعیین کرده است.
چرا این فقط یک مشکل برای شرکتهای بزرگ نیست
وسوسهانگیز است که "فورچون ۵۰۰" را بخوانید و فرض کنید این به شما مربوط نمیشود. برعکس است. محققان امنیتی که این طرحها را ردیابی میکنند، خاطرنشان میکنند که اپراتورهای کره شمالی به طور خاص شرکتهای کوچکتر و استارتآپهایی را که از طریق پلتفرمهای فریلنسری و تابلوهای شغلی از راه دور استخدام میکنند، ترجیح میدهند، دقیقاً به این دلیل که بررسیها سبکتر است و یک پیمانکار واحد با نظارت کمتری نسبت به شرکتی با فروشنده اختصاصی بررسی پیشینه عبور میکند. چارلز کارماکال از Mandiant به یک کنفرانس امنیتی گفت که "به معنای واقعی کلمه هر شرکت فورچون ۵۰۰ حداقل دهها، اگر نه صدها، درخواست از کارگران فناوری اطلاعات کره شمالی دارد" — و اگر حجم در بالای بازار اینقدر زیاد باشد، شرکتهای کوچکتر و سریعتر در پایینتر نیز به همان اندازه ضربه میخورند، با افراد کمتری که مراقب آن هستند.
اگر یک کسبوکار کوچک، یک آژانس یا یک محصول نرمافزاری مستقل اداره میکنید و تا به حال یک موقعیت توسعهدهنده از راه دور در یک تابلو شغلی منتشر کردهاید، این دقیقاً در ریسک شما قرار دارد.
ریسک مالی و قانونی که واقعاً حمل میکنید
این فقط یک داستان امنیتی نیست — یک داستان حسابداری و انطباق است. قوانین تحریم ایالات متحده، اتحادیه اروپا، بریتانیا و سازمان ملل استخدام یا پرداخت غیرمستقیم اتباع کره شمالی را ممنوع میکند و این ممنوعیت چه میدانستید به چه کسی واقعاً پرداخت میکنید یا نه، اعمال میشود. شرکتی که ناآگاهانه از طریق یک هویت پوششی به یک کارگر کره شمالی پرداخت میکند، همچنان ممکن است با بررسی در مورد انطباق با تحریمها مواجه شود، علاوه بر خسارت مالی مستقیم زمانی که تقلب کشف میشود — پرداختهای متوقف شده، تلاشهای بازپسگیری، هزینههای هدر رفته راهاندازی، و در برخی موارد کد منبع یا دادههای مشتری که قبل از اینکه کسی متوجه عدم تطابق مکان شود، از در خارج شده است.
این دقیقاً نوع ریسکی است که سوابق مالی تمیز و قابل حسابرسی به شما کمک میکند زودتر آن را تشخیص دهید. اگر هر پرداخت پیمانکار در دفتر شما با برچسبی از اینکه به چه کسی پرداخت شده، از طریق چه حسابی و در چه برنامهای، مشخص شده باشد، یک پرداخت که از طریق یک حساب بانکی ناگهان تغییر یافته یا یک درخواست ارز مجازی هدایت میشود، بلافاصله برجسته میشود — به جای اینکه ماهها بعد در یک صفحه گسترده از خطوط "هزینه پیمانکار" تمایز نیافته پنهان شود، زمانی که بالاخره کسی سؤال میکند.
نشانههای هشداردهنده برای بررسی قبل از استخدام
محققان امنیتی و افبیآی فهرست ثابتی از علائم هشداردهنده از پروندههای واقعی جمعآوری کردهاند. هیچکدام از اینها به تنهایی ثابتکننده تقلب نیست، اما چندین مورد با هم باید شما را متوقف کند:
- بدون مصاحبه تأیید شده و زنده جلوی دوربین. حداقل یک تماس تصویری داشته باشید که در آن داوطلب بتواند در زمان واقعی به سؤالات پاسخ دهد. در طول آن، از او بخواهید محیط اطرافش را از پنجره توصیف کند یا دوربین را به طور مختصر بچرخاند — ابزارهای جابجایی چهره با هوش مصنوعی تحت حرکت غیرسناریو تمایل به لرزش دارند.
- هویت مصاحبه با هویت راهاندازی مطابقت ندارد. در چندین پرونده مستند، یک نفر مصاحبه را پشت سر گذاشته و نفر دیگری پس از استخدام کار واقعی را انجام داده است. با پرسیدن سؤالات مربوط به شغل که به مکالمات قبلی مصاحبه ارجاع میدهند، یک بررسی نقطهای انجام دهید.
- مدارک ناسازگار یا متناقض. غلط املایی، فرمتهای نام متناقض یا عکسهای شناسایی که با ظاهر تماس تصویری کاملاً مطابقت ندارند، نشانههای رایج هستند.
- سابقه کار و تحصیل غیرقابل تأیید. با مراجع و کارفرمای ذکر شده مستقیماً تماس بگیرید — فقط به آنچه در رزومه یا لینکدین نوشته شده تکیه نکنید.
- آدرس تحویل که درست قبل از راهاندازی تغییر میکند. این تنها نشانه خاص مزرعه لپتاپ است: اگر یک کارمند جدید بخواهد لپتاپ شرکت خود را به آدرسی ارسال کنید که با شناسنامهاش مطابقت ندارد، یا آدرس تحویل را در آخرین لحظه تغییر میدهد، آن را به عنوان یک توقف کامل در نظر بگیرید تا زمانی که بتوانید به طور مستقل آدرس جدید را تأیید کنید.
- درخواستهای پرداخت خارج از کانالهای عادی. مراقب پیمانکاری باشید که میخواهد پرداخت را از طریق ارز رمزنگاری شده، یک پردازشگر پرداخت شخص ثالث غیرمرتبط با مکان اعلام شده خود، یا تغییرات مکرر در حساب بانکی دریافت حقوق خود دریافت کند.
- الگوهای ورود عجیب پس از استخدام. چندین کارمند "متفاوت" که از همان آدرس IP وارد میشوند، ورود از کشورهای غیرمنتظره از طریق یک ویپیان، یا یک سبک کاری که بیشتر شبیه یک مرکز تماس است تا یک دفتر خانگی انفرادی، همه از شاخصهای مستند از افبیآی و توصیههای صنعتی هستند.
چه کاری با این فهرست انجام دهید
برای انجام بیشتر این کارها نیازی به تیم امنیتی سازمانی ندارید. چند عادت کمهزینه بیشتر شکاف را پر میکند:
- یک بررسی هویت تصویری زنده را به عنوان آخرین مرحله غیرقابل مذاکره قبل از شروع هر استخدام از راه دور استاندارد کنید، حتی برای یک قرارداد کوچک یک نفره.
- تجهیزات را فقط به آدرس موجود در پرونده با مدارک هویتی تأیید شده کارمند ارسال کنید، و هر درخواست تغییر در لحظه آخر را به عنوان چیزی درمان کنید که باید از طریق یک کانال دوم (یک تماس تلفنی، نه فقط یک پیام چت) قبل از اقدام به آن تأیید شود.
- یک ثبت ساده از جزئیات پرداخت پیمانکار نگه دارید — تغییرات مسیریابی بانکی، روش پرداخت و هر ناهنجاری — تا یک الگو قابل مشاهده باشد به جای اینکه در طول ماهها تراکنشها دفن شود.
- استخدام قبلی را با تماس با شرکت تأیید کنید، نه فقط با بررسی یک خط رزومه یا یک تأیید لینکدین.
پرداختهای پیمانکار خود را قابل حسابرسی نگه دارید
یک کلاهبرداری استخدام از راه دور مانند این زمانی که کتابهای شما هر پرداخت را قابل ردیابی میکند، بسیار آسانتر قابل تشخیص است — به چه کسی پرداخت شده، از طریق کدام حساب، با چه الگوی تکراری، و آیا چیزی بدون توضیح تغییر کرده است یا خیر. Beancount.io به شما حسابداری متن سادهای میدهد که کاملاً شفاف و تحت کنترل نسخه است، بنابراین یک پرداخت پیمانکار که ناگهان به یک حساب بانکی جدید یا یک روش پرداخت غیرمعمول تغییر میکند، در یک صفحه گسترده گم نمیشود — به عنوان یک تغییر قابل مشاهده ظاهر میشود که میتوانید ببینید و سؤال کنید. به صورت رایگان شروع کنید و هر دلاری را که به یک کارمند از راه دور ارسال میکنید، کاملاً حساب شده نگه دارید.