159 aktiivista uhkaa
Huijausvahti

Tutkijat perustivat valekryptofirman ja palkkasivat kolme pohjoiskorealaista koodaria

· · Seurataan · Tietoturva
Tutkijat perustivat valekryptofirman ja palkkasivat kolme pohjoiskorealaista koodaria

Rekrytointihuijauksessa uhri on yleensä työnhakija. Kaksi tutkijaa käänsi asetelman ympäri ja ryhtyi itse työnantajaksi, jonka jokainen työasema nauhoitti. Mitään ei murrettu, koska tekijät kulkivat sisään palkkalistan kautta.

Tiivistelmä

Mauro Eldritch ja Heiner García pyörittivät viiden viikon ajan olematonta DeFi-yritystä ja palkkasivat kolme kehittäjää, joita he pitävät pohjoiskorealaisina IT-työntekijöinä. Paljastavia olivat väärä osavaltio ajokortissa, tekoälyn vesileima henkilöpaperissa ja työaseman ensimmäiset minuutit. Suomesta ei ole dokumentoitua tapausta, mutta Eurooppa on vahvistettu kohde.

Yhtään järjestelmää ei murrettu. Kolme kehittäjää haki avointa työpaikkaa, kävi haastattelun, allekirjoitti sopimuksen ja sai tunnukset. Juuri siinä on jutun ydin.

Mauro Eldritch, tietoturvayhtiö BCA LTD:n perustaja, ja Heiner García, Telefónica Techin uhkatiedustelun analyytikko ja NorthScanin perustaja, esittelivät operaationsa DEF CON 34 -konferenssissa Las Vegasissa. Haittaohjelma-analyysiin erikoistunut ANY.RUN tarjosi infrastruktuurin ja julkaisi tapauskuvauksen 10. elokuuta. Koe kesti viisi viikkoa kesäkuussa 2026 ja jatkoi joulukuussa 2025 tehtyä operaatiota.

Valeyhtiö sai nimekseen Ballena Azul LTD, sininen valas. Se esiintyi uutena DeFi-protokollana, ja uskottavuus nojasi vuonna 2022 tehtyyn, täysin asiaankuulumattomaan Companies House -rekisteröintiin.

Eldritch näytteli perustajaa nimeltä Leonardo Nelson, García tiiminvetäjä Andy Jonesia. Jokainen palkatulle annettu virtuaalikone nauhoitti kaiken.

Ensimmäinen palkattu oli älysopimuskehittäjä Angelo Espree, jonka rekrytoija löysi GitHubista. Espree kertoi asuvansa Pasadenassa Texasissa, mutta toimitti kalifornialaisen ajokortin ja newyorkilaisen Citibank-tilin.

Kaksi seuraavaa tuli suositteluketjun kautta. Front-end-koodari Jack Anderson esitti texasilaisen ajokortin ja voimassa olevan sosiaaliturvatunnuksen, backend-koodari Lucas Theo taas newyorkilaisen ajokortin, joka oli myönnetty aivan toisen ihmisen, Pui Chin Teohin, nimellä.

Tunnistusmerkit

Paljastavat yksityiskohdat kertyivät kolmesta suunnasta: papereista, työaseman ensimmäisistä minuuteista ja videopuheluista.

  • Tekoälyllä tehty henkilöpaperi. Espreen ajokortin kuvatiedostossa oli Google Geminin metatiedot ja SynthID-vesileima.
  • Työaseman kartoitus ensimmäisinä minuutteina. Kaikki kolme ajoivat komennot dxdiag, systeminfo ja wmic ja tarkistivat sitten ip8.com-palvelusta, mistä maasta he näyttivät tulevan.
  • Peitetty verkkoyhteys. Liikenne kulki AstrillVPN:n ulostulosolmujen kautta, ja välityspalvelimet olivat Vultrilla ja Gorilla Serversillä. Kaksivaiheisen tunnistautumisen koodit jaettiin 2fa.cn-palvelussa.
  • Hakemusautomaatio selaimessa. Asennettuina olivat AIApply, Final Round AI, Simplify Copilot ja Saved Prompts for GPT.
  • Harhaileva katse videopuhelussa. Anderson vilkuili toistuvasti ruudun ohi ja luki ilmeisesti reaaliaikaista käännöstä. Kun käännös lakkasi toimimasta, hän teeskenteli yskänkohtausta.
  • Kaksi hakijaa, sama elämäkerta. Sekä Espree että Anderson kertoivat kannattavansa Real Madridia ja opiskelleensa matematiikkaa.
  • Oma tili synkronoitiin työkoneelle. Espree toi hiekkalaatikkoon henkilökohtaisen Google-tilinsä ja paljasti samalla selaushistoriansa ja tallennetut salasanansa.

García kertoo, että infrastruktuuri sitoo tapauksen vanhoihin kampanjoihin.

– Osa löytämistämme palvelimista oli aiempina vuosina yhdistetty InvisibleFerretin ja BeaverTail/OtterCookien levitykseen, ja ne olivat yhä toiminnassa, García sanoo.

Tutkijoiden pointti ei ole yksittäinen haittaohjelma. Kun tekijä on kerran palkattu, hän saa laillisen pääsyn koodiin, järjestelmiin, immateriaalioikeuksiin ja luotettuihin liiketoimintaprosesseihin. Mitään ei tarvitse murtaa.

Kuinka iso ilmiö on

Yhdysvaltain valtiovarainministeriön OFAC asetti 12. maaliskuuta 2026 pakotteisiin kuusi henkilöä ja kaksi yhteisöä Vietnamissa, Laosissa ja Espanjassa ja listasi 21 kryptovaluuttaosoitetta. Järjestelyt tuottivat vuonna 2024 noin 800 miljoonaa dollaria. YK:n arvio koko ilmiön tuotosta on maltillisempi, 250–600 miljoonaa dollaria vuodessa, ja yksittäinen työntekijä voi ansaita jopa 300 000 dollaria vuodessa.

Yhdysvallat ja kymmenen liittolaismaata julkaisivat 31. heinäkuuta yhteisen varoituksen. Mukana olivat muun muassa Japani, Etelä-Korea, Ranska, Saksa, Italia, Alankomaat, Uusi-Seelanti ja Britannia. Suomi ei allekirjoittanut sitä.

Suomesta ei löydy dokumentoitua tapausta. Kyberturvallisuuskeskus ei ole julkaissut aiheesta tiedotetta eikä Supo lausuntoa, joten suomalaisista uhreista ei tätä artikkelia kirjoitettaessa ole näyttöä suuntaan eikä toiseen.

Eurooppa sen sijaan on vahvistettu kohde. Google Threat Intelligence Groupin uhkatiedustelun asiantuntija Jamie Collier dokumentoi huhtikuussa 2025 yhden työntekijän, joka pyöritti vähintään kahtatoista henkilöllisyyttä eri puolilla Eurooppaa ja haki töitä puolustusteollisuudesta ja julkishallinnosta. Toimintaa oli Saksassa, Portugalissa ja Britanniassa, avustava infrastruktuuri Serbiassa ja valeasunnot Slovakiassa.

EU:n ulkosuhdehallinnon tiedottaja totesi 31. heinäkuuta, että Pohjois-Korean kybertoiminta aiheuttaa yhä enemmän taloudellista vahinkoa EU:lle ja sen jäsenmaille, ja nosti IT-työntekijäjärjestelmän erikseen esiin.

Suomalainen yritys, joka palkkaa etäkehittäjiä globaaleilta alustoilta, ammentaa samasta hakijajoukosta, johon tämä toiminta kohdistuu. Attribuutio Famous Chollima- ja Lazarus-ryhmiin on tutkijoiden oma. Yksikään viranomaislähde ei ollut 11. elokuuta mennessä vahvistanut näiden kolmen tunnistusta.

Mitä tehdä

  • Tarkista henkilöllisyys elävässä videopuhelussa. Hakija pitää asiakirjaa kädessään ja tekee käsketyn, ennalta kertomattoman liikkeen.
  • Katso kuvatiedoston metatiedot. Tekoälymuokkauksen jäljet näkyvät niissä useammin kuin kuvassa itsessään.
  • Vaadi yksi kasvokkainen tai notaarin vahvistama tunnistus ennen järjestelmäoikeuksia ja toista tarkistus säännöllisesti. Kertaluonteinen tarkistus riittää vain kerran.
  • Älä hyväksy maksun ohjaamista kolmannen osapuolen tilille tai kryptolompakkoon. Pyyntö tulee tyypillisesti vasta koeajan jälkeen.
  • Vertaa ajokortin osavaltiota, pankin sijaintia ja ilmoitettua asuinpaikkaa. Ristiriita niiden välillä on halvin yksittäinen tarkistus.
  • Lähetä työvälineet rekisterissä olevaan osoitteeseen. Kannettavien uudelleenohjaus on koko järjestelyn kapein kohta.

Työnhakijalle ohje on lyhyempi. Älä vuokraa henkilöllisyyttäsi tai pankkitiliäsi kenellekään, äläkä ota vastaan maksua siitä, että säilytät toisen työläppäriä kotonasi. Kaksi yhdysvaltalaista tuomittiin toukokuussa 2026 kahdeksantoista kuukauden vankeuteen juuri sellaisen läppärifarmin pyörittämisestä.

Lue myös