一、事件概述
近日,网络安全公司联合研究团队发布了一份关于朝鲜Lazarus组织下属“Famous Chollima”IT工人渗透网络的深度调查报告。该调查采用主动诱捕(counter-espionage)手法,研究人员虚构了一家DeFi初创企业“Ballena Azul LTD”(蓝鲸有限公司),以招聘区块链开发工程师为名,将多名疑似朝鲜IT工人引入公司,并通过预部署的交互式沙箱环境实时监控其全部工作行为。
该调查延续了2025年12月首次公开的Famous Chollima渗透周期研究。第一期调查中,研究人员伪装成“协助者”,帮助朝鲜IT工人获取西方企业远程职位,记录了从招募、伪造文件、寄送笔记本到AI面试辅助和实时翻译的全链条。本次调查将角色从“协助者”转为“雇主”,以创始人身份接触目标,获得了更深入的内部视角——不仅记录了渗透者入职过程,还完整呈现了其入职后的工作协作、资源访问、工具链、远程访问流程、AI使用方式及支撑基础设施。

Famous Chollima是Lazarus的分支之一,核心任务是通过合法就业渠道渗透西方企业,主要瞄准加密货币、金融、医疗健康等资金与情报密集行业,近期已扩展至制药、土木工程、建筑等领域。为获取职位,该组织依赖伪造身份、虚假简历、代理面试、远程协助者及“幽灵开发者”的协同配合,使企业相信雇佣者即为声称身份。
与传统入侵不同,Famous Chollima旨在成为组织的一部分,而非数小时或数天内攻陷。一次成功渗透可带来持续内部访问权限,覆盖内部系统、源代码、知识产权和企业决策,同时产生合法薪资回流朝鲜。这种模式极其特殊:恶意软件攻击虽可一夜见效,但本质“嘈杂”且暴露风险高;而一名“员工”的存在本身合理,驻留越久,收集情报、影响决策的机会越大。若多名操作人员在同一公司任职,甚至无需利用漏洞即可影响工程决策、代码审查、合并请求和审批等信任机制。
二、侦察过程与攻击者行为技术分析
本次反向侦察完整复刻了海外企业招聘全流程,从渠道对接、简历面试、入职材料提交,到分配工作环境、开展日常开发,完整捕获了攻击者的整套作业流程。
(1)攻击者对接与面试环节
研究团队内部人员伪装为Ballena Azul LTD项目负责人Andy Jones,此前已在GitHub平台接触到该黑客组织外联人员Angelo Cruz。经查,Angelo Cruz长期活跃于GitHub等技术平台,主动寻找合作中间人,意图为该组织成员对接海外企业远程岗位。研究人员顺势对接,向其推送本次虚构的企业招聘岗位。随后,该组织推送三名渗透人员,分别应聘智能合约、前端、后端开发岗位。
面试环节中,研究人员部署蜜罐令牌(Canary Token)二维码,面试人员扫码参会的同时,系统静默抓取其公网IP、浏览器指纹、设备特征等核心取证数据。通过全程观测,研究人员总结出该组织面试阶段的典型特征:多数人员英语能力薄弱,面试过程中视线频繁离开屏幕,借助第二台显示器运行实时AI翻译工具辅助应答;所有应聘者均使用虚构履历,统一包装数学专业背景,打造标准化技术人设。
该组织内部存在成熟的互助背书机制,已通过面试的成员会主动向企业推荐同伙,实现批量人员入驻。此外,首期研究中出现的该组织核心人员Aaron(代号Blaze)也曾应聘本次虚假企业,但因拒绝提交身份核验材料,最终未完成入职。研究团队还捕捉到该组织特殊的社会工程学规避手段:当AI翻译工具故障、无法辅助应答时,渗透人员会刻意假装身体不适、突发眩晕,以此规避面试提问,掩盖自身能力缺陷。

(2)伪造身份与入职材料欺诈
进入签约入职阶段后,三名攻击者批量提交伪造或盗用的身份凭证及银行账户信息,所有薪资收款账户均为洗钱中转账户,用于非法资金分流与回流。
首位入职人员Jack Anderson,提交伪造的美国得克萨斯州驾照、社会安全号码及堪萨斯城银行账户信息;第二名入职人员Angelo Espree谎称常住美国得克萨斯州,却提交伪造的加州驾照与纽约花旗银行账户。经调研核查,该证件元数据留存Google Gemini生成痕迹与SynthID数字水印,可直接证实为AI工具批量生成的虚假证件;第三名后端开发人员Lucas Theo未使用虚构身份,直接盗用真实用户Pui Chin Teoh的证件信息,提交的驾照原图由iPhone 15拍摄,属于公开泄露的真实证件影像。
该组织依托AI伪造和盗用相结合的身份材料,顺利通过企业KYC入职核验流程,完成合法入职并申领薪资,所有薪资资金最终通过地下渠道回流至该组织幕后控制端。
(3)虚拟桌面环境内的工具与操作行为
研究团队以实体办公设备尚未到位为由,为三名攻击者分配基于沙箱搭建的虚拟VDI桌面环境。攻击者全程未察觉办公环境为蜜罐环境,所有操作行为、屏幕画面、网络请求均被系统全程实时记录留存。
攻击者登录虚拟桌面后,严格遵循该组织标准化侦察流程,依次调用dxdiag、systeminfo、wmic等系统内置命令,批量读取设备硬件参数、系统版本、设备标识等信息。同时访问公网IP查询网站,确认当前设备的对外出口IP与网络环境。完成环境侦察后,攻击者立即安装谷歌远程桌面、AnyDesk等远程控制工具。期间因操作失误,开启谷歌账号同步功能,将个人账号留存的浏览记录、账号密码、浏览器扩展程序等隐私数据同步至蜜罐环境,为研究团队梳理该组织工具链、作业习惯提供了完整线索。
在岗作业期间,攻击者高度依赖大模型工具,ChatGPT、Google Gemini覆盖代码编写、Node.js报错排查、测试网代币申领等所有开发场景。自身专业技术薄弱,输出代码质量差、漏洞多。研究团队人为模拟网络中断、鼠标失灵、人机验证循环、桌面崩溃等故障,测试攻击者应急行为。面对办公故障、文件丢失问题,攻击者未采用正规工单反馈渠道,直接通过系统记事本文本编辑的方式,与研究人员伪装的IT运维人员沟通排错。
网络行为监测显示,攻击者频繁使用AstrillVPN代理节点跳转网络,规避溯源追踪,同时暴露了该组织长期复用的一批VPS代理服务器。此类服务器生命周期长、复用率高,多次出现在该组织的跨批次攻击活动中。
本次观测完整梳理出该组织的标准化工具集:
远程控制:AnyDesk、Google Remote Desktop
网络代理:Astrill VPN
AI辅助:ChatGPT、Google Gemini、多款GPT辅助浏览器扩展
代码开发:Cursor、VS Code、Remix
加密货币:MetaMask、Bitget Wallet
身份验证共享:2fa.cn(用于该组织内部共享二次验证码)
信息侦察:dxdiag、systeminfo、wmic、ip8.com
基础设施:Vultr、Gorilla Servers VPS服务器
通信:Outlook邮箱远程控制:AnyDesk、Google Remote Desktop
网络代理:Astrill VPN
AI辅助:ChatGPT、Google Gemini、多款GPT辅助浏览器扩展
代码开发:Cursor、VS Code、Remix
加密货币:MetaMask、Bitget Wallet
身份验证共享:2fa.cn(用于该组织内部共享二次验证码)
信息侦察:dxdiag、systeminfo、wmic、ip8.com
基础设施:Vultr、Gorilla Servers VPS服务器
通信:Outlook邮箱。
(4)行动收网与攻击者撤离
后续研究团队安排人员扮演企业联合创始人Benito,当场核验入职材料、揭露三名人员的身份造假行为。现场对峙过程中,Angelo Cruz第一时间察觉风险、陷入恐慌;Jack Anderson依赖AI翻译工具滞后理解现场情况,随即直接退出会议;Lucas Theo同步快速下线失联。
事后Angelo Cruz私下联系合作中间人核实情况,但始终未意识到本次求职全程为安全团队搭建的蜜罐诱捕行动。直至研究结束,所有该组织涉案人员均未察觉自身的全部操作、屏幕画面、对话记录已被完整取证留存。在身份暴露前,该组织已预判企业即将获得风投融资,甚至提前规划窃取企业冷钱包私钥、盗取加密资产的攻击链路,恶意攻击意图明确。
三、事件总结
本次观测的Famous Chollima属于Lazarus APT组织下属分支,该组织摒弃传统漏洞入侵思路,采用"合法雇员渗透"的长周期作战模式。相较于恶意软件攻击容易触发告警、暴露周期短的特点,以员工身份潜伏具备天然信任优势,驻留周期可达数月乃至数年。一旦多名组织成员成功入职同一企业,无需利用系统漏洞即可干预代码评审、版本合并、工程决策等信任依赖型业务流程,窃取源代码与商业机密,同时领取薪资输送给幕后。该模式对Web3加密货币企业构成极高风险。
该组织的攻击链条已高度AI化,AI大模型贯穿证件伪造、面试翻译、代码编写、问题排错全流程,大幅降低了攻击者的技术门槛。组织大量使用被盗证件、AI生成伪造证件、骡子银行账户完成入职流程,同时采购VPS服务器、VPN节点搭建跳板基础设施,并持续轮换二次验证码共享网站。
从捕获的IOC来看,该组织拥有一批长期活跃的VPS服务器及大量Astrill VPN出口节点,以及相关加密货币钱包地址,威胁情报从业者可将上述IOC纳入检测规则开展威胁狩猎。
参考链接:
https://any.run/cybersecurity-blog/lazarus-group-it-workers-investigation-part-two/
声明:本文来自白泽安全实验室,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。