跳转到主要内容

朝鲜‘笔记本农场’骗局:虚假远程雇佣如何渗透100多家美国公司——以及需要检查的危险信号

阅读需 1 分钟Mike ThriftMike Thrift
朝鲜‘笔记本农场’骗局:虚假远程雇佣如何渗透100多家美国公司——以及需要检查的危险信号

你六个月前雇佣的一名软件承包商,一直在悄悄地将你公司的笔记本电脑寄到亚利桑那州一个陌生人的备用卧室——而那个陌生人每晚都在以你的承包商名义登录你的系统。这并非假设。这正是两名美国公民王佳佳和王振兴因运营而被判联邦监禁的确切计划:他们分别被判处108个月和92个月,罪名是运营一个“笔记本农场”,让朝鲜IT特工伪装身份进入100多家美国公司。

如果你曾经雇佣过从未见过面的远程开发人员、设计师或IT承包商,这个案件值得你花五分钟时间了解一下。

“笔记本农场”到底是什么

该计划比大多数人想象的要简单——也看起来更普通。它不需要黑客入侵。它只需要一条招聘渠道和一个有空房间的同伙。

根据司法部对该计划的描述,在王案中情况如下:

  1. 被盗或伪造的身份。 该行动使用了超过80个被盗的美国公民身份来构建令人信服的求职者档案——真实的社保号码、真实姓名、可信的工作经历。
  2. 空壳公司和虚假网站。 被告创建了前台企业(检察官点名了Tony WKJ LLC、Hopana Tech LLC和Independent Lab LLC)和欺诈性金融账户,为每个虚假员工提供了一份在招聘经理或银行看来合法的书面记录。
  3. 一个实体的笔记本农场。 当一家招聘公司将其公司笔记本电脑寄给新的远程员工的美国地址时,它到达的是由一名共谋者管理的房子——而不是实际参加面试的人。王振兴物理上托管这些笔记本电脑,并让它们全天候在线,以便位于朝鲜的真实员工可以远程登录并工作,而公司永远不会发现地点变化。
  4. 实际劳动。 朝鲜IT工作者——通常是熟练的开发人员——负责日常编码、工单和站会,领取薪水,但薪水流向了朝鲜政府,而不是简历上的人。

在大约三年的时间里(2021年到2024年10月),该计划为朝鲜政府创造了超过500万美元,并给那些不知情雇佣虚假员工的公司造成了约300万美元的直接损失。超过100家公司受到影响,包括多家财富500强企业——证明了即使是拥有真正人力资源和安全团队的组织也被骗了。一名乌克兰国民Oleksandr Didenko因提供使这些档案可信的被盗身份而被单独判处五年徒刑。另有九名被告在逃,美国国务院悬赏高达500万美元征集抓捕他们的线索。

为什么这不仅仅是大型公司的问题

很容易看到“财富500强”就认为这与你无关。但事实恰恰相反。追踪这些计划的安全研究人员指出,朝鲜操作者特别青睐通过自由职业平台和远程招聘板招聘的小公司和初创企业,正是因为审查较宽松,一个独立的承包商比在有专门背景调查供应商的公司更容易蒙混过关。Mandiant公司的Charles Carmakal在一次安全会议上表示,“实际上每家财富500强公司都至少有数十份,如果不是数百份,来自朝鲜IT工作者的申请”——如果市场顶端都有如此大的数量,那么那些规模更小、行动更快的下游公司遭受同样频率的攻击,而关注的人却更少。

如果你经营一家小企业、一个代理机构或一个独立软件产品,并且曾在招聘板上发布过远程开发人员的职位,那么这正属于你的风险范畴。

你实际承担的财务和法律风险

这不仅仅是一个安全故事——它也是一个记账和合规问题。美国、欧盟、英国和联合国的制裁法律禁止雇佣或间接支付朝鲜国民,无论你是否知道你实际支付的对象是谁。一家不知情地通过虚假身份向朝鲜工人付款的公司,除了在欺诈被发现时遭受直接经济损失(停止付款、追回尝试、浪费的入职成本,以及在有人注意到地点不匹配之前已经泄露的源代码或客户数据)之外,还可能面临制裁合规方面的审查。

这正是清晰、可审计的财务记录能帮你及早发现的风险。如果你账簿中的每笔承包商付款都标记了付款对象、使用的账户和付款时间表,那么一笔通过突然更改的银行账户或虚拟货币请求支付的款项就会立刻显眼——而不是在几个月后当有人最终提出问题时,才混在一堆无差别的“承包商费用”行项目中。

雇佣前需检查的危险信号

安全研究人员和联邦调查局从真实案例中整理了一份一致的警告信号清单。单独来看,这些信号都不能证明欺诈,但几个信号叠加起来就应该让你放慢脚步:

  • 未经核实的、实时在线的摄像头面试。 坚持至少一次视频通话,让候选人能够实时回答你的问题。通话时,让他们描述窗外的环境,或短暂转动摄像头——人工智能换脸工具在无脚本的移动下容易出现故障。
  • 面试身份与入职身份不符。 在几个有记载的案例中,一个人通过了面试,另一人则在入职后做实际工作。通过在工作后提出引用之前面试对话的问题来抽查。
  • 文件不匹配或不一致。 拼写错误、姓名格式不一致、或身份证照片与视频通话中的外貌不太匹配,都是常见的迹象。
  • 无法核实的工作和教育经历。 直接致电推荐人和列明的雇主——不要仅依赖简历或LinkedIn上的内容。
  • 入职前最后一刻更改邮寄地址。 这是笔记本农场最具体的信号:如果新员工要求你将公司笔记本电脑寄到一个与其身份证不符的地址,或在最后一刻更改送货地址,请将其视为硬性停止,直到你能独立核实新地址。
  • 正常渠道之外的付款请求。 警惕承包商要求通过加密货币、与其声称所在地无关的第三方支付处理器付款,或频繁更改其收款银行账户。
  • 雇佣后异常的登录模式。 多名“不同”员工从同一IP地址登录、通过VPN从未预期国家登录、或工作风格听起来更像呼叫中心而非独立家庭办公室,这些都是联邦调查局和行业公告中记载的指标。

如何实际应用这份清单

你不需要企业安全团队来执行其中的大部分措施。几个低成本的习惯就能缩小大部分差距:

  • 将实时视频身份验证标准化,作为任何远程雇佣开始前的不可协商的最后一步,即使是小型单人合同。
  • 仅将设备寄送到与雇员已验证身份证明文件上一致的地址,并将任何最后一刻的更改请求视为需要通过第二渠道(电话,而非仅聊天消息)确认,然后才执行。
  • 保持一份简单的承包商付款详情日志——包括银行路由变更、付款方式和任何异常——以便模式可见,而不是埋在几个月的交易中。
  • 通过致电公司核实先前雇佣情况,而不是仅检查简历行或LinkedIn上的背书。

保持你的承包商付款可审计

像这样的远程雇佣骗局,当你的账簿让每笔付款都可追溯时,就更容易发现——谁收到了付款、通过哪个账户、按什么重复模式,以及是否有任何更改没有合理解释。Beancount.io为你提供完全透明且版本控制的纯文本会计,因此突然转到新银行账户或使用异常付款方式的承包商付款不会在电子表格中丢失——它会作为你能看到并质疑的变更显示出来。免费开始,让你付给远程员工的每一分钱都有完整记录。

分享这篇文章