Шесть месяцев назад вы наняли ИТ-подрядчика, но он тихо пересылает служебный ноутбук вашей компании в чужую спальню в Аризоне, и незнакомец каждую ночь входит в ваши системы от его имени. Это не гипотетическая ситуация. Именно за такую схему двое граждан США, Кецзя Ван и Чжэньсин Ван, только что были приговорены к федеральному тюремному заключению: 108 и 92 месяца соответственно за организацию «лэптоп-фермы», позволившей северокорейским ИТ-оперативникам проникнуть в более чем 100 компаний США.
Если вы когда-либо нанимали удаленного разработчика, дизайнера или ИТ-подрядчика, с которым не встречались лично, это дело стоит пяти минут вашего времени.
Что такое «лэптоп-ферма» на самом деле
Схема проще и выглядит более обыденно, чем большинство ожидает. Для нее не требуется взлом. Нужен конвейер найма и сообщник со свободной комнатой.
Вот как это работало в деле Ванов, согласно отчету Министерства юстиции:
- Украденные или поддельные личности. Операция использовала более 80 украденных личностей граждан США для создания убедительных образов соискателей работы — настоящие номера социального страхования, настоящие имена, правдоподобная трудовая биография.
- Компании-пустышки и поддельные веб-сайты. Обвиняемые создали фирмы-прикрытия (прокуроры назвали Tony WKJ LLC, Hopana Tech LLC и Independent Lab LLC) и мошеннические финансовые счета, обеспечив каждому фальшивому работнику бумажный след, который выглядел законным для менеджера по найму или банка.
- Буквальная лэптоп-ферма. Когда компания-работодатель отправляла служебный ноутбук новому удаленному сотруднику по адресу в США, он прибывал в дом, управляемый одним из сообщников, — а не тому, кто действительно проходил собеседование. Чжэньсин Ван физически размещал ноутбуки и держал их онлайн круглосуточно, чтобы настоящие работники, находящиеся в Северной Корее, могли удаленно подключаться и выполнять работу, а компания никогда не замечала смены местоположения.
- Собственно работа. Северокорейские ИТ-работники — часто квалифицированные разработчики — выполняли повседневное кодирование, работу с тикетами и ежедневные стендапы, получая зарплату, которая уходила северокорейскому правительству, а не человеку, указанному в резюме.
За примерно три года (с 2021 по октябрь 2024) схема принесла более 5 миллионов долларов правительству Северной Кореи и причинила прямой ущерб на сумму около 3 миллионов долларов компаниям, которые невольно наняли мошенников. Пострадали более 100 компаний, включая ряд фирм из списка Fortune 500 — что доказывает: даже организации с реальными кадровыми службами и службами безопасности были обмануты. Гражданин Украины Александр Диденко был отдельно приговорен к пяти годам за поставку украденных личностей, которые делали эти образы правдоподобными. Еще девять обвиняемых находятся в розыске, и Госдепартамент США предлагает до 5 миллионов долларов за информацию, ведущую к их поимке.
Почему это проблема не только крупных компаний
Легко прочитать «Fortune 500» и решить, что это вас не касается. На самом деле — наоборот. Исследователи безопасности, отслеживающие такие схемы, отмечают, что северокорейские оперативники особенно предпочитают небольшие компании и стартапы, нанимающие через фриланс-платформы и удаленные доски вакансий, именно потому, что проверка там менее тщательная, и один подрядчик проходит с меньшим контролем, чем в компании со специальным поставщиком услуг проверки благонадежности. Чарльз Кармакал из Mandiant заявил на конференции по безопасности, что «буквально каждая компания из списка Fortune 500 получает по меньшей мере десятки, если не сотни заявок от северокорейских ИТ-работников» — и если их объем так высок на вершине рынка, то более мелкие и быстрорастущие компании ниже по иерархии страдают так же часто, но за ними следят меньше.
Если вы управляете малым бизнесом, агентством или независимым программным продуктом и когда-либо размещали вакансию удаленного разработчика на доске объявлений, это напрямую относится к вашему профилю риска.
Финансовые и юридические риски, которые вы на самом деле несете
Это не только история о безопасности — это история о бухгалтерском учете и соблюдении требований. Законодательство США, ЕС, Великобритании и ООН о санкциях запрещает нанимать или косвенно платить северокорейским гражданам, и этот запрет действует независимо от того, знали ли вы, кому на самом деле платите. Компания, которая неосознанно платит северокорейскому работнику через подставную личность, все равно может столкнуться с проверками соблюдения санкций, в дополнение к прямым финансовым потерям при обнаружении мошенничества — остановленные платежи, попытки возврата средств, потраченные на введение в должность средства, а в некоторых случаях — утекший исходный код или данные клиентов, которые исчезли до того, как кто-то заметил несовпадение местоположения.
Это именно тот вид риска, который чистые, проверяемые финансовые записи помогают выявить на ранней стадии. Если каждый платеж подрядчику в ваших книгах помечен тем, кому он был сделан, через какой счет и по какому графику, платеж, направленный на внезапно измененный банковский счет или запрос в криптовалюте, сразу бросается в глаза — вместо того чтобы затеряться в электронной таблице недифференцированных строк «расходы на подрядчиков» спустя месяцы, когда кто-то наконец задаст вопросы.
«Красные флаги», которые стоит проверить перед наймом
Исследователи безопасности и ФБР составили последовательный список предупреждающих признаков из реальных дел. Ни один из них сам по себе не доказывает мошенничество, но несколько вместе должны заставить вас насторожиться:
- Нет подтвержденного, живого собеседования на камеру. Настаивайте как минимум на одном видеозвонке, где кандидат может отвечать на вопросы в реальном времени. Во время него попросите описать обстановку за окном или ненадолго повернуть камеру — инструменты подмены лиц на базе ИИ часто дают сбои при незапланированных движениях.
- Личность на собеседовании не совпадает с личностью при найме. В нескольких задокументированных случаях один человек проходил собеседование, а другой выполнял работу после найма. Проверяйте выборочно, задавая вопросы по работе, которые ссылаются на предыдущие разговоры на собеседовании.
- Несовпадающие или противоречивые документы. Орфографические ошибки, несоответствующие форматы имен или фотографии удостоверений личности, которые не совсем совпадают с внешностью на видеозвонке — распространенные признаки.
- Непроверяемая трудовая и образовательная история. Звоните напрямую рекомендателям и указанному работодателю — не полагайтесь только на то, что написано в резюме или LinkedIn.
- Адрес доставки, который меняется прямо перед выходом на работу. Это самый специфичный для лэптоп-ферм сигнал: если новый сотрудник просит отправить служебный ноутбук на адрес, не совпадающий с его удостоверением личности, или меняет адрес доставки в последнюю минуту, считайте это жестким стоп-сигналом, пока вы не сможете независимо проверить новый адрес.
- Запросы на оплату вне обычных каналов. Остерегайтесь подрядчика, который хочет получать оплату в криптовалюте, через сторонний платежный процессор, не связанный с его указанным местоположением, или часто меняет свой банковский счет для выплат.
- Необычные шаблоны входа после найма. Несколько «разных» сотрудников, входящих с одного IP-адреса, входы из неожиданных стран через VPN или стиль работы, больше напоминающий колл-центр, чем домашний одиночный офис — все это задокументированные индикаторы из предупреждений ФБР и отраслевых источников.
Что на самом деле делать с этим списком
Вам не нужна корпоративная служба безопасности, чтобы применить большую часть этого. Несколько недорогих привычек устраняют большинство пробелов:
- Сделайте проверку личности в прямом видеоэфире обязательным последним шагом перед началом работы любого удаленного сотрудника, даже для небольшого контракта с одним человеком.
- Отправляйте оборудование только на адрес, указанный в документах, удостоверяющих личность сотрудника, и рассматривайте любой запрос на изменение в последнюю минуту как повод для подтверждения через второй канал (телефонный звонок, а не просто сообщение в чате), прежде чем действовать.
- Ведите простой журнал деталей платежей подрядчикам — изменения банковских реквизитов, способ оплаты и любые аномалии — чтобы шаблон был виден, а не погребен под месяцами транзакций.
- Проверяйте предыдущее место работы, звоня в компанию, а не просто проверяя строку в резюме или одобрение в LinkedIn.
Сделайте платежи вашим подрядчикам контролируемыми
Мошенничество при удаленном найме, подобное этому, гораздо легче обнаружить, когда ваши бухгалтерские книги делают каждый платеж отслеживаемым — кому было заплачено, через какой счет, по какому регулярному графику и не изменилось ли что-то без объяснений. Beancount.io предоставляет вам бухгалтерию в формате открытого текста, которая полностью прозрачна и находится под контролем версий, так что платеж подрядчику, внезапно переведенный на новый банковский счет или необычный способ оплаты, не теряется в электронной таблице — он проявляется как изменение, которое вы можете увидеть и оспорить. Начните бесплатно и сделайте каждый доллар, отправленный удаленному сотруднику, полностью подотчетным.