08:03:33 阅读量:294

AI渗透新高度:当朝鲜APT组织将“假IT员工”骗局工业化

#朝鲜APT #AI安全 #假IT员工 #内部威胁 #应急响应 #身份伪造

在当前的网络安全语境下,关于AI(人工智能)的讨论往往集中在自动化漏洞扫描或深伪技术(Deepfake)上。然而,从我们的应急响应经验来看,威胁攻击者往往比我们想象中更务实。最近,我们关注到以朝鲜背景为主的APT组织——Jasper Sleet与Coral Sleet,正在将生成式AI技术大规模应用于“假IT员工”骗局。

这一动向向所有企业敲响了警钟:曾经依靠人工堆砌的欺诈手段,如今正在经历一场“工业化”的升级。

从单纯的“骗薪”到“工业化渗透”

长期以来,朝鲜背景的威胁组织通过派遣虚假IT人员渗透西方企业,核心目的在于为政权获取外汇,并顺带获取企业的内部访问权限。过去,这些骗局大多依赖于人工操作:手动投递简历、参加面试、完成基础代码任务。

但现在的局势变了。随着大语言模型(LLM)的普及,Jasper Sleet和Coral Sleet这两个组织利用AI工具,将原本繁琐的准备工作压缩到了极致。他们不再需要雇佣大量人员去维护单一的人设,而是通过AI生成简历、优化面试话术,甚至利用AI进行代码编写和日常沟通。

这一环节是很多企业容易忽视的——招聘部门往往只关注技能匹配度,而忽视了应聘者背后的数字身份是否真实。在我们的溯源分析中,这种“合规的入职”往往是企业遭遇数据窃取或勒索攻击的初始切入点。

AI赋能下的完整攻击链解析

通过对这些攻击行为的拆解,我们可以清晰地看到一条高度自动化的攻击链。

首先是准备阶段,也就是所谓的“身份锻造”。攻击者利用AI工具在招聘平台上(如Upwork等)进行精准画像,抓取职位描述中的关键词,利用LLM生成高度定制化的简历和求职信。这些AI生成的文档在专业术语的运用上甚至超过了部分真人,极大地提高了通过筛选的概率。

其次是面试与入职阶段的“技术伪装”。这是最让企业防不胜防的地方。攻击者使用商业化的人脸交换软件(Face Swapping)配合AI语音转换工具,在远程视频面试中实时替换自己的形象和声音。对于面试官而言,他们面对的是一个“履历完美、谈吐得体”的候选人,殊不知对方的每一次回答都是经过AI润色后的产物。

最后是入职后的“持续潜伏”。一旦成功入职,攻击者利用AI编写代码、处理日常邮件往来,甚至通过Agentic AI(代理智能体)来构建自动化工作流。这意味着他们可以同时应对多个任务,甚至在后台自动部署恶意基础设施、测试漏洞载荷。这种“一人多岗、AI辅助”的模式,让攻击者能够以极低的成本维持长期的非法访问。

威胁组织画像:Jasper Sleet与Coral Sleet

在我们的监测中,Jasper Sleet和Coral Sleet展现出了极高的纪律性和战术素养。

Jasper Sleet侧重于身份伪装和长期潜伏。他们的特点在于极度耐心,通过精心构建的数字画像,在企业内部长期扮演“可靠员工”的角色,目的是为了获取更深层次的内部权限。

Coral Sleet则更加激进,他们不仅关注收入,更倾向于将“假员工”身份作为跳板,利用Agentic AI技术快速搭建Web基础设施,生成恶意软件,甚至在受害企业内网横向移动。如果说前者是“潜伏者”,那么后者更像是“破坏者”。

类似攻击近年来明显增加,且不再局限于单一行业。无论是科技巨头还是中小型企业,只要有远程办公需求,都可能成为他们的目标。

为什么说这是企业防御的“盲区”

从我们的应急响应经验来看,很多企业在招聘环节几乎没有任何安全介入。HR部门负责招聘,IT部门负责发放权限,安全部门负责监控流量——这三个环节在应对“假IT员工”时往往是割裂的。

攻击者正是利用了这种信息差。当一个“假员工”通过面试入职后,他拥有的不仅是一个合法的VPN账号,还有合法的代码库访问权限、合法的内网环境操作权。在传统安全防御体系下,这些行为通常被视为“正常办公”,极难被检测出来。

更危险的是,随着攻击者开始使用Agentic AI,他们能够自动化地完成从信息搜集到Payload部署的全过程。这意味着攻击速度将从“天”级别压缩到“小时”级别。当安全团队还在分析异常流量时,攻击者可能已经利用合法权限完成了数据外泄。

Solar应急响应团队的安全建议

面对这种利用AI武装的“内鬼”式攻击,单纯依赖防火墙或防病毒软件已经无法解决问题。我们需要从流程层面进行重构:

第一,建立“招聘安全”红线。HR在进行远程面试时,必须增加针对性的验证环节。不要仅仅依赖视频通话,可以询问关于应聘者所声称居住地的本地文化、地标建筑或特定生活习惯的问题。这些细节是AI模型难以完美模拟的,也是攻击者最容易露馅的地方。

第二,严格的权限最小化原则。对于入职的IT员工,即使是开发人员,也不应给予过高的内网访问权限,尤其是在入职的前三个月内。所有代码提交和系统变更,必须经过严格的二次代码审计和人工审核。

第三,强化行为分析。关注员工的办公习惯。如果一个员工的代码提交频率、邮件回复风格、或者办公时间与常人存在显著差异(例如在凌晨大量自动化执行脚本),无论其简历多么完美,都应立即触发安全预警。

第四,建立跨部门协作机制。HR、IT和安全团队需要共享情报。招聘环节发现的任何可疑迹象(如简历投递异常、面试表现不一致),都应及时同步给安全团队进行背景调查。

在AI时代,防御者和攻击者都在升级。但技术无论如何演变,攻击者最终都需要“落地”到企业的IT环境中。只要我们在关键节点保持警惕,将招聘流程纳入安全视野,就能在很大程度上阻断这些虚假身份的渗透。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com