Softvérový dodávateľ, ktorého ste najali pred šiestimi mesiacmi, potichu preposiela notebook vašej spoločnosti do spálne cudzieho človeka v Arizone – a ten cudzinec sa každú noc prihlasuje do vašich systémov v mene vášho dodávateľa. Toto nie je hypotetická situácia. Je to presne tá schéma, za ktorú boli dvaja americkí občania, Kejia Wang a Zhenxing Wang, práve odsúdení na federálny trest odňatia slobody: 108 a 92 mesiacov za prevádzkovanie "notebookovej farmy", ktorá umožnila severokórejským IT operatívcom preniknúť do viac ako 100 amerických spoločností.
Ak ste niekedy prijali vzdialeného vývojára, dizajnéra alebo IT dodávateľa, ktorého ste osobne nikdy nestretli, tento prípad stojí za päť minút vášho času.
Čo je to vlastne "notebooková farma"
Táto schéma je jednoduchšia – a obyčajnejšie vyzerajúca – než väčšina ľudí očakáva. Nevyžaduje hackovanie. Vyžaduje náborový proces a spolupáchateľa s voľnou izbou.
Podľa vyjadrenia ministerstva spravodlivosti o schéme to v prípade Wangovcov fungovalo takto:
- Ukradnuté alebo vyfabrikované identity. Operácia používala viac ako 80 ukradnutých identít amerických občanov na vytvorenie presvedčivých osobností uchádzačov o zamestnanie – skutočná čísla sociálneho poistenia, skutočné mená, uveriteľná pracovná história.
- Bunky a falošné webové stránky. Obžalovaní vytvorili krycie firmy (prokurátori menovali Tony WKJ LLC, Hopana Tech LLC a Independent Lab LLC) a podvodné finančné účty, čím dali každému falošnému pracovníkovi papierovú stopu, ktorá vyzerala legitímne pre personalistu alebo banku.
- Doslovná notebooková farma. Keď prijímajúca spoločnosť poslala firemný notebook na americkú adresu svojho nového vzdialeného zamestnanca, dorazil do domu prevádzkovaného jedným zo spolupáchateľov – nie osobe, ktorá sa skutočne zúčastnila pohovoru. Zhenxing Wang fyzicky hostil notebooky a udržiaval ich nepretržite online, aby sa skutoční pracovníci, ktorí boli v Severnej Kórei, mohli prihlásiť na diaľku a vykonávať prácu bez toho, aby spoločnosť niekedy zistila zmenu miesta.
- Skutočná práca. Severokórejskí IT pracovníci – často skúsení vývojári – vykonávali každodenné kódovanie, úlohy a denné stretnutia, pričom dostávali výplatu, ktorá putovala späť severokórejskej vláde, nie osobe uvedenej v životopise.
Počas približne troch rokov (2021 až október 2024) schéma vygenerovala pre severokórejskú vládu viac ako 5 miliónov dolárov a spôsobila odhadované priame škody vo výške 3 miliónov dolárov spoločnostiam, ktoré nevedomky najali podvodných pracovníkov. Postihnutých bolo viac ako 100 spoločností vrátane niekoľkých firiem z rebríčka Fortune 500 – čo dokazuje, že aj organizácie so skutočnými personálnymi a bezpečnostnými tímami boli oklamané. Ukrajinský občan Oleksandr Didenko bol samostatne odsúdený na päť rokov za poskytovanie ukradnutých identít, vďaka ktorým boli osobnosti dôveryhodné. Deväť ďalších obžalovaných je na úteku a americké ministerstvo zahraničia ponúka až 5 miliónov dolárov za informácie vedúce k ich zadržaniu.
Prečo to nie je len problém veľkých spoločností
Je lákavé prečítať si "Fortune 500" a predpokladať, že sa vás to netýka. Opak je pravdou. Bezpečnostní výskumníci, ktorí sledujú tieto schémy, poznamenávajú, že severokórejskí operátori konkrétne uprednostňujú menšie spoločnosti a startupy, ktoré prijímajú zamestnancov prostredníctvom platforiem pre freelancerov a vzdialených pracovných portálov, a to práve preto, že preverovanie je ľahšie a jediný dodávateľ prekĺzne s menšou kontrolou ako v spoločnosti s vyhradeným predajcom na previerky. Charles Carmakal z Mandiantu povedal na bezpečnostnej konferencii, že "doslova každá spoločnosť z rebríčka Fortune 500 má najmenej desiatky, ak nie stovky žiadostí od severokórejských IT pracovníkov" – a ak je objem taký vysoký na vrchole trhu, menšie a rýchlejšie spoločnosti nižšie sú zasiahnuté rovnako často, s menším počtom ľudí, ktorí to sledujú.
Ak prevádzkujete malú firmu, agentúru alebo nezávislý softvérový produkt a niekedy ste zverejnili pozíciu vzdialeného vývojára na pracovnom portáli, toto je priamo vo vašom profile rizika.
Finančná a právna expozícia, ktorú v skutočnosti nesiete
Toto nie je len bezpečnostný príbeh – je to aj príbeh o účtovníctve a dodržiavaní predpisov. Sankčné zákony USA, EÚ, Spojeného kráľovstva a OSN zakazujú zamestnávanie alebo nepriame vyplácanie severokórejských štátnych príslušníkov a tento zákaz platí bez ohľadu na to, či ste vedeli, koho skutočne platíte. Spoločnosť, ktorá nevedomky zaplatí severokórejskému pracovníkovi prostredníctvom falošnej identity, môže čeliť previerke ohľadom dodržiavania sankcií, a to navyše k priamej finančnej strate, keď sa podvod odhalí – zastavené platby, pokusy o vrátenie peňazí, vyhodené náklady na zaškolenie a v niektorých prípadoch uniknutý zdrojový kód alebo údaje o zákazníkoch, ktoré zmizli skôr, ako si niekto všimol nezrovnalosť v mieste.
Toto je presne ten druh expozície, ktorý vám pomôžu včas odhaliť čisté a auditovateľné finančné záznamy. Ak je každá platba dodávateľovi vo vašich knihách označená tým, komu bola vyplatená, z akého účtu a v akom harmonograme, platba presmerovaná cez náhle zmenený bankový účet alebo žiadosť o virtuálnu menu okamžite vyčnieva – namiesto toho, aby sa o mesiace neskôr, keď sa niekto konečne začne pýtať, stratila v tabuľke s nediferencovanými položkami "výdavky na dodávateľa".
Varovné signály, ktoré treba skontrolovať pred prijatím do zamestnania
Bezpečnostní výskumníci a FBI zostavili konzistentný zoznam varovných signálov z reálnych prípadov. Žiadny z nich sám o sebe nedokazuje podvod, ale viacero z nich spoločne by vás malo spomaliť:
- Žiadny overený, živý kamerový pohovor. Trvajte aspoň na jednom videohovore, kde kandidát môže odpovedať na otázky v reálnom čase. Počas neho ho požiadajte, aby opísal svoje okolie z okna, alebo krátko otočil kameru – nástroje na výmenu tváre pomocou umelej inteligencie majú tendenciu zlyhávať pri nenaplánovanom pohybe.
- Identita na pohovore nezodpovedá identite pri nástupe. V niekoľkých zdokumentovaných prípadoch jedna osoba prešla pohovorom a po prijatí robila skutočnú prácu iná osoba. Krížovo skontrolujte kladením otázok o práci, ktoré odkazujú na skoršie rozhovory z pohovoru.
- Nezodpovedajúce alebo nekonzistentné dokumenty. Častými indíciami sú preklepy, nekonzistentné formáty mien alebo fotografie na občianskom preukaze, ktoré sa celkom nezhodujú s videohovorovým vzhľadom.
- Neoveriteľná pracovná a vzdelanostná história. Zavolajte priamo na referencie a uvedeného zamestnávateľa – nespoliehajte sa len na to, čo je napísané v životopise alebo na LinkedIn.
- Dodacia adresa, ktorá sa zmení tesne pred nástupom. Toto je najšpecifickejší signál notebookovej farmy: ak vás nový zamestnanec požiada, aby ste poslali firemný notebook na adresu, ktorá nezodpovedá jeho občianskemu preukazu, alebo na poslednú chvíľu zmení dodaciu adresu, považujte to za tvrdú stopku, kým nebudete môcť nezávisle overiť novú adresu.
- Platobné požiadavky mimo bežných kanálov. Buďte ostražití voči dodávateľovi, ktorý chce platbu v kryptomene, prostredníctvom platobného procesora tretej strany, ktorý nesúvisí s jeho uvedenou polohou, alebo často mení svoj bankový účet na výplatu.
- Podivné vzory prihlásenia po prijatí. Viacero "rôznych" zamestnancov prihlasujúcich sa z rovnakej IP adresy, prihlásenia z neočakávaných krajín smerované cez VPN, alebo štýl práce, ktorý znie skôr ako call centrum než ako samostatná domáca kancelária – to všetko sú zdokumentované indikátory z FBI a priemyselných odporúčaní.
Čo s týmto zoznamom skutočne robiť
Na väčšinu z toho nepotrebujete podnikový bezpečnostný tím. Niekoľko nenákladných návykov odstráni väčšinu medzier:
- Štandardizujte živú kontrolu identity videom ako nevyjednávateľný posledný krok pred nástupom akéhokoľvek vzdialeného zamestnanca, aj na malú jednoosobovú zmluvu.
- Zariadenie posielajte len na adresu uvedenú v dokladoch totožnosti overeného zamestnanca a akúkoľvek žiadosť o zmenu na poslednú chvíľu považujte za niečo, čo treba potvrdiť prostredníctvom druhého kanála (telefonát, nielen chatovú správu), kým na ňu zareagujete.
- Veďte si jednoduchý denník detailov platieb dodávateľom – zmeny bankového smerovania, spôsob platby a akékoľvek anomálie – aby bol vzor viditeľný, nie pochovaný v priebehu mesiacov transakcií.
- Overte predchádzajúce zamestnanie zavolaním do spoločnosti, nielen kontrolou riadku v životopise alebo potvrdením na LinkedIn.
Udržujte platby svojim dodávateľom auditovateľné
Podvod pri prijímaní vzdialených zamestnancov, ako je tento, je oveľa ľahšie odhaliť, keď sú vaše knihy také, že každá platba je dohľadateľná – komu bolo zaplatené, z akého účtu, v akom opakujúcom sa vzore a či sa niečo zmenilo bez vysvetlenia. Beancount.io vám poskytuje účtovníctvo v čistom texte, ktoré je plne transparentné a pod správou verzií, takže platba dodávateľovi, ktorá sa náhle presunie na nový bankový účet alebo nezvyčajný spôsob platby, sa nestratí v tabuľke – zobrazí sa ako zmena, ktorú môžete vidieť a spochybniť. Začnite zadarmo a majte každý dolár, ktorý pošlete vzdialenému zamestnancovi, plne zaúčtovaný.