Kuzey Koreli Hackerların Yeni Yöntemi: Ayda 500 Dolara Mülakat İçin Adam Tutup İşe Giriyorlar
Orijinal | Odaily News (@OdailyChina)
Yazar | Wenser (@wenser 2010)
MetaMask cüzdanına dış kaynak kullanımı yoluyla sızan Kuzey Koreli hackerı hatırlıyor musunuz?
Peki ya sahte bir DeFi şirketi tarafından tuzağa düşürülüp ifşa edilen Kuzey Koreli hacker?
Tıpkı güvenlik şirketlerinin aktif olarak tuzak kurması gibi, Kuzey Koreli hackerlar da "saldırı yöntemlerini" geliştiriyor; başlangıçtaki teknik açıklardan, daha sonraki sosyal mühendislik saldırılarına, ardından dış kaynak projelere sızmaya ve kripto projelerine uzaktan işe girmeye kadar. Son dönemde sızma yöntemlerine yeni bir yöntem daha eklediler: Önce birini tutup kripto şirketinin mülakatını geçmesini sağlıyorlar, sonra kendileri o kişinin yerine geçerek işe giriyor, içeri sızdıktan sonra fırsat kollayıp nihayetinde içeriden teknik saldırılarla kripto varlıkları ve hassas bilgileri çalıyorlar.
Bir ay sonra, güvenlik şirketleri ile Kuzey Koreli hackerlar arasındaki savaşta yeni gelişmeler yaşandı ve yeni bir dolandırıcılık türü de gün yüzüne çıktı.
"Dolaylı Yoldan Ülkeye Hizmet": Hackerlar Mülakat İçin Adam Tutup Pozisyonu Devralıyor, Nihai Amaç "Vatana Hizmet"
Önce Kuzey Koreli hackerların "karnesine" bir göz atalım: Güvenlik şirketi CrowdStrike'ın verilerine göre, 2025 yılında Kuzey Kore devleti bağlantılı hackerlar ve tehdit aktörlerinin neden olduğu kripto para kaybı 2 milyar doları aşarak yıllık bazda %51 arttı; Kore Merkez Bankası'nın tahminine göre, küresel çapta ortak yaptırımlara maruz kalmasına rağmen Kuzey Kore'nin 2025 yılı gayri safi yurtiçi hasıla (GSYİH) büyüme oranı hâlâ %3,5'e kadar ulaştı.
Şu an kesin olarak bilinen şey, Kuzey Koreli hackerların devlet destekli bir grup olarak ülke ekonomisinin büyümesine önemli bir katkı sağladığıdır.
Bu yıl 31 Temmuz'da ABD Dışişleri Bakanlığı ve FBI, Japonya, Güney Kore, Avustralya, Kanada, Fransa, Almanya, İtalya, Hollanda, Yeni Zelanda ve Birleşik Krallık olmak üzere 11 ülkeyle birlikte "Kuzey Koreli BT Çalışanları Hakkında Uyarı" başlıklı bir güvenlik raporu yayımladı.
Raporda oldukça fazla bilgi yer alıyor; önemli noktalar şunları kapsıyor:
Öncelikle, Kuzey Kore yurt içi ve yurt dışında faaliyet gösteren teknoloji geliştirici ağlarına dayanarak dış operasyonlar yürütüyor; bu teknik personeli görevlendirerek sahte kimlikler ediniyor, uzaktan çalışarak para kazanıyor ve nihayetinde maaş gelirlerini Kuzey Kore hükümet kurumlarının hesaplarına aktarıyor. İlgili fonlar nihai olarak Kuzey Kore'nin nükleer silah ve balistik füze programlarının geliştirilmesi ve ilerletilmesi için kullanılıyor.
İkinci olarak, Kuzey Koreli hackerların spesifik çalışma içeriklerine bakıldığında, bu teknoloji geliştiricileri genellikle diğer ülke vatandaşlarının kimliklerini taklit ederek yurt dışındaki özel şirketlerin işlettiği çevrimiçi istihdam, satın alma ve taşeronluk platformlarında iş ve karşılığında maaş geliri elde ediyor.
Üçüncü olarak, bunun yanı sıra Kuzey Koreli teknik personel yalnızca normal çalışan maaşı kazanmakla kalmıyor, aynı zamanda işe girdikleri şirketlerin ticari bilgileri ve ticari varlıkları için son derece yüksek bir iç tehdit oluşturuyor. Bu kişilerin önemli bir kısmı bu fırsatı değerlendirerek veri hırsızlığı, kripto para hırsızlığı ve hassas bilgi hırsızlığına karışıyor.
Son olarak, spesifik uygulama yöntemleri açısından, Kuzey Koreli hackerların hazırlık faaliyetleri ve operasyon teknikleri giderek karmaşıklaşıyor; bunlar arasında sahte kimlikler oluşturmak ve küresel çapta yasa dışı faaliyetler yürütmek için yapay zeka modelleri ve uygulamaları gibi araçların kullanılması da yer alıyor.
Dikkat çeken bir nokta, bu raporda bahsedilen en önemli bilginin, önceki "bizzat mülakat" temeline ek olarak, Kuzey Koreli hackerların son dönemde "iş akışlarını" yükseltmiş olmalarıdır—
- Artık genellikle LinkedIn gibi işe alım siteleri üzerinden önceden bazı üçüncü ülkelerden teknik çalışanları (örneğin İran, Lübnan gibi ülkelerden) işe alıyorlar;
- Ardından, Kuzey Koreli hackerlar bazı teknoloji geliştiricilerinden "mülakat asistanı" olarak yarı zamanlı çalışmalarını talep ediyor ve aylık 500 dolarlık kripto para ödemesi karşılığında hedef şirkete girmelerine yardımcı olmalarını sağlıyorlar.
- Son olarak, Kuzey Koreli hackerlar kendileri o kişinin yerine geçerek hedef şirkete giriyor ve ekibin bir üyesi haline geliyor; böylece teknik sızma gerçekleştiriyor, ilgili pozisyonun maaşını kazanırken fırsatını buldukça hassas bilgi ve verileri, kripto para varlıklarını ve teknik kodlar gibi ticari varlıkları çalıyorlar.
Hiç şüphesiz, sürekli tırmanan güvenlik saldırı ve savunma mücadelesinde, Kuzey Koreli hackerlar da kendi "SOP'larını (iş akışlarını)" kademeli olarak yükseltiyor ve nihai amaçları doğal olarak fonları kendi ülkelerine geri aktarmak.
Kuzey Koreli Hacker Sızma Tespit Listesi: Çalışan Kişisel Bilgilerinden Günlük İfade Alışkanlıklarına
Şu an itibarıyla, Kuzey Koreli hackerların suç işleme yöntemlerine karşı tamamen korunmak mümkün olmasa da, yine de izleri takip edilebilir durumda. Aşağıda, bazı şirketlerin dikkat etmesi ve öz denetim yapması gereken bazı sinyal göstergeleri yer alıyor:
Çevrimiçi platform işleten şirketlerin özellikle şu hususlara dikkat etmesi gerekiyor:
- Çalışanların kayıt bilgilerini sık sık değiştirmesi (hesap adı, iletişim bilgileri, ödeme alınan banka hesabı vb.).
- Çalışan kimlik belgesi sahibinin adı ile kayıtlı ödeme hesabı adının eşleşmemesi.
- Aynı kimlik belgesiyle birden fazla ödeme hesabı oluşturulması.
- Kimlik doğrulama belgelerinin sahte olduğundan veya görüntü düzenleme yazılımı ya da yapay zeka görüntü oluşturma araçlarıyla üretildiğinden ya da tahrif edildiğinden şüphelenilmesi.
- Birden fazla teknik hesabın aynı IP adresinden erişim isteği göndermesi.
- Tek bir hesabın kısa süre içinde birden fazla IP adresinden erişim isteği göndermesi.
- Hesapların anormal derecede uzun süre oturumun açık kalması.
- Kümülatif çalışma saatlerinin veya ilgili çalışma metriklerinin anormal olması (örneğin çevrimiçi sürenin aşırı uzun olması, çalışma verimliliğinin aşırı yüksek olması, iş yükünün aşırı fazla olması).
- İşe alım sitesi kullanıcılarının iş platformu puanlarını yükseltmek için kendileri hakkında sahte değerlendirmeler yazması vb.
Çalışan işe alan veya mülakat yapan, dış kaynak kiralayan şirketlerin ise şu ayrıntılara dikkat etmesi, Kuzey Koreli hackerların içeri sızmasını zamanında önleyebilir:
- Mülakat yapılan kişinin özgeçmişinde hatalı veya doğal olmayan ifadeler bulunması (makine çevirisi şüphesi), kimlik bilgilerindeki kendi ülke dilinde yeterince yetkin olmadığını iddia etmesi (yapay zeka çeviri hizmetlerinin yaygınlaşması göz önüne alındığında, yalnızca dil ifadelerine daha fazla dikkat edilebilir).
- Video konferansta sahte ayrıntıların ortaya çıkması; örneğin fotoğrafın kimlik bilgileriyle eşleşmemesi; konferans video görüntüsünün yapay zeka tarafından üretilmiş veya üçüncü bir kişinin yardımıyla oluşturulmuş olması, dil ifadesi ile hareket ve mimiklerin doğal olmaması.
- Mülakat yapılan çalışanın video konferansa katılmayı reddetmesi, yüzünü göstermek istememesi.
- İşgücü ücret teklifinin normal genel piyasa fiyatının altında olması.
- Kişisel teknik hesabının birden fazla kişi tarafından kullanıldığının görülmesi (bu genellikle bu tür hacker faaliyetlerinin ekip halinde yürütüldüğünü, gerçek etkileşim kurulan kişinin zamanla değişebileceğini gösterir).
- İlgili ödemenin kripto para ile yapılmasını talep etmesi, tam banka hesabı ve ödeme hesabı bilgilerini vermeyi reddetmesi.
Bu içerik yalnızca bilgilendirme ve eğitim amaçlıdır ve BTCC ile ilgili yatırım tavsiyesi teşkil etmez. BTCC yukarıdaki içeriğin doğruluğunu, kesinliğini veya özgünlüğünü garanti etmek için elinden geleni yapmaktadır ancak bu konuda garanti veremez.