很多企业对网络攻击的固有印象大多是钓鱼邮件、漏洞爆破、账号盗取这些外部入侵手段,但有一种威胁完全换了思路,攻击者不走"攻破防线"这条路,而是通过求职流程堂堂正正拿到企业正式员工身份,潜伏进内部业务体系,这就是安全厂商Huntress在2026年披露的FAMOUS CHOLLIMA(朝鲜关联远程工作者)系列真实调查事件。

这类威胁人员会使用伪造或者盗取的身份投递简历,成功入职之后一方面把薪资回流作为资金来源,以此规避国际制裁,另一方面伺机窃取企业内部数据、部署恶意程序,一旦身份暴露还可能对雇主实施勒索。更值得警惕的是他们并不只会应聘IT岗位,医疗、金融、销售营销等多种远程岗位都已经出现过相关案例,传统安全设备很难直接识别,因为账号权限全部来自企业正常入职流程,攻击者还会大量使用VPN、代理服务掩盖真实地理位置,给排查工作制造巨大阻碍。

2026年内Huntress协助多家合作企业完成调查,一共确认五起疑似该组织人员入职事件,部分是企业自身察觉到异常主动求助,还有一起是安全团队主动威胁狩猎发现。下面就结合三起完整真实案例,拆解攻击者的行为痕迹,整理可供企业安全、HR团队参考的识别特征。

2026年2月,医疗行业三名可疑远程雇员

澳大利亚一家合作企业最先察觉到异常,公司内部三名员工的登录行为疑点重重,企业怀疑他们是冒用中国人身份的朝鲜关联人员,随即向Huntress提交协助请求。

安全团队调取长达六个月的Unified Audit Logs(统一审计日志),覆盖Exchange、SharePoint、Microsoft365全部工作负载,同时分析Huntress ITDR(身份威胁检测与响应)记录的全部认证行为,重点核查账号登录使用的IP地址、ASN(自治系统编号)、地理访问模式等信息。

核查结果显示三个账号频繁通过Astrill VPN完成身份认证,该VPN在过往针对远程工作者的威胁报告中多次被提及,除此之外账号还会调用IPRoyal Proxy商用代理,以及WorkTitans B.V.主机服务商的网络资源,这家主机服务商此前已经被荷兰财税调查机构FIOD突击搜查过。

单纯使用VPN不能直接判定存在风险,企业员工也会出于合规办公等合理场景开启代理,安全团队继续分析账号活跃时段做交叉印证。这三个账号不足50%操作落在岗位对应的正常工作时间,操作峰值集中在UTC零点,这个时间既和澳大利亚、中国的部分工作时段重合,同时也刚好对应朝鲜当地上午九点,时区行为存在明显矛盾。

调查人员在其中两名员工的OneDrive网盘里找到了入职提交的身份材料照片,包括居民身份证、中华人民共和国护照、电费账单,这些文件第一眼看上去格式完整信息齐全,但两份材料之间存在大量无法用巧合解释的共同点:证件拍摄角度完全一致,两本护照签发地同为深圳,签发日期只相差一天;两张居民身份证有效期时间完全相同,发证机关都是松岗派出所;护照、身份证、电费账单全部集中在调查发生当月两周内办理完成;两个人登记的居住地址处在同一条街道。

电费账单模板痕迹同样漏洞百出,两份文件都能看到文字拼写错误,比如原文单词"clutter"被错写为"dlutter","hassle"错写为"hassic",文档内还出现美国Arizona Public Service网站链接,和国家电网本身完全无关,说明两份账单都是套用网上流传的伪造模板生成。

图1:两人身份证背面对比,可见有效期、发证派出所完全一致,且两张卡片存在相同的物理磨损痕迹

图2:第一位嫌疑人电费账单中的文字拼写异常,"clutter"被错写为"dlutter"

图3:第二位嫌疑人电费账单中的文字拼写异常,"hassle"被错写为"hassic"

再看证件照片元数据信息,两份照片设备时区偏移均为UTC+03:00,拍摄设备型号都是iPhone15 Pro Max back triple camera 6.765mm f/1.78,两份护照的拍摄时间仅仅相隔8分钟。两张身份证背面照片还能看到一模一样的物理磨损痕迹,大概率是两份身份资料复用了同一张身份证背面的实拍素材。

虽然证件信息看上去属于不同个体,但整套材料是同一批工具、同一套流程批量制作的产物。其中一名嫌疑人的姓名和公开网络上另一位医疗行业从业者完全重合,但证件照片和真人公开照片并不匹配,存在身份被盗用的高度嫌疑。基于以上多条线索,安全团队向企业反馈风险,建议启动事件响应处置流程。

2026年8月,金融行业新入职员工,硬件设备留下关键证据

另一家金融服务商收到第三方安全厂商预警,提示内部一名新入职员工存在可疑风险,这名员工设备上还没有部署Huntress代理程序,企业完成代理安装之后,安全人员从硬件事件日志中挖到大量和过往朝鲜威胁案例匹配的痕迹。

系统日志记录到PiKVM设备接入主机,PiKVM是基于树莓派的开源KVM-over-IP硬件,它的特殊之处在于可以在操作系统启动之前就实现硬件层面远程接管电脑,不需要在被控主机安装任何远程控制软件,多份情报报告都记录过FAMOUS CHOLLIMA会使用这款硬件设备。

Windows安全事件日志Event ID6416记录硬件接入事件,Realtek Audio Universal Service音频服务日志也记录系统将音频输出切换至PiKVM V4 Mini。注册表USB设备路径同样留存完整记录,设备VID_1D6B&PID_0104&MI_04,首次安装时间为2026-07-31 21:58:06Z。

顺着日志时间线还原完整事件过程:7月24日托管服务商完成电脑整机配置,接入服务商Guest无线网络做账号访问测试;7月27日账号收到登录邮件,完成公司多个云服务认证,推测电脑完成打包寄送,设备抵达目标地点;7月31日04:16 UTC笔记本连接GL.iNet旅行路由器,设备明明已经送达,却再次接入便携路由,暗示设备可能被二次转运,同时需要持续联网;7月31日16:51 UTC设备接入名为"Pickle_Rick"的家用宽带路由器,确认机器已经进入私人住宅环境;7月31日20:14 UTC账户执行Entra自助密码重置,同时检索Windows10组策略编辑器;7月31日21:10 UTC接入USB-to-UART串口适配器;7月31日21:12 UTC PiKVM V4 Mini正式接入电脑,设备刚送到私人住所短短数小时就接上这套硬件级远程控制装置;7月31日21:26 UTC电脑切换到有线以太网,再也没有连接过无线网络,这一行为特征符合"laptop farm(笔记本农场)"的运作模式,电脑被固定集中部署在一处场地,由远端人员操控。

硬件接入之后账号继续产生一系列可疑操作,访问在线音频测试网页校验扬声器,打开mictests[.]com调试麦克风,表单内填入个人Gmail邮箱,该邮箱命名范式和历史FAMOUS CHOLLIMA使用的邮箱特征高度相似。在参加Zoom会议的几分钟之前访问ip[.]com查询本机公网IP。

8月3日有第三方先把图片上传SendGB文件分享站点,该账号随即下载这张图片保存到C:\\asset自建文件夹。反向图片检索确认,这张头像图片来自公开GitHub账号,图片人脸经过篡改处理,并不是使用者本人实拍。

图4:嫌疑人使用的头像(左)与GitHub公开账号原始头像(右)对比,可见人脸被篡改替换

系统还记录到Guermok USB采集卡的接入记录,设备VID_345F&PID_2130&MI_00,首次安装时间2026-08-04 22:36:23Z,该设备会在系统中虚拟成摄像头,能够把外部视频流直接供给Zoom这类视频会议软件调用。单独看这款采集卡本身属于正常消费硬件,但它和PiKVM同时出现就属于极高风险组合信号。

后续企业HR也补充佐证,这名员工视频面试时始终不愿意展示所处房间环境,十分抗拒开启摄像头,综合全部证据企业确认该员工身份造假。

另一金融企业销售岗,篡改证件照片实施入职

完成上一个金融行业案例分析之后,Huntress检测工程与威胁狩猎团队主动开展威胁狩猎,检索所有出现PiKVM、Guermok USB设备的终端,在另一家合作企业发现第二起同类事件。

这名员工入职仅13天,岗位属于销售营销方向,安全团队对主机做取证分析发现大量异常工具与浏览器行为:

1. Toffeeshare加密P2P文件共享工具被用来传输疑似伪造的身份证件,同时主机装有Chrome浏览器录屏录音扩展插件。这些身份证件编号本身可以校验为合法,但是证件上的人脸照片被篡改替换,浏览器痕迹显示该文件被用于填写I-9雇佣身份核验表单。

2. 多款Chrome扩展,包含英文翻译辅助插件、浏览器标签音视频录制、Zoom聊天记录导出、英语发音辅助工具,侧面反映使用者母语并非英语。

3. 多次访问webcammictest[.]com、onlinemictest[.]com调试音视频输入设备,和前面两起案例行为模式完全一致。

4. 将带有访问密码的周期性Zoom会议链接发布在Codeshare公开代码分享网站,方便外部人员接管会议。

图5:嫌疑人在Codeshare公开代码分享网站发布的带密码Zoom会议链接

5. VDO Ninja免费音视频推流工具,Chrome缓存恢复出链接hxxps://vdo[.]ninja/?push=host&password=&screenshare&label=host,用来把本机屏幕画面向外推流,实现远程人员接管屏幕。

调查拿到的身份文件信息和一份公开执法机构通缉大头照信息完全匹配,包含完整姓名、驾照签发地区、出生日期,但证件照片和通缉照片不是同一个人,证件上签名是数字叠加生成,并非手写签名。虽然证件纸张、摆放纹理模仿普通人手持拍照的效果,如果不细致比对HR很容易当成真实材料放行,本质是盗用真实人员身份信息,替换人脸照片完成求职诈骗。

这里要特别提醒,下面任意单一现象都不能直接断定发生FAMOUS CHOLLIMA入侵,不少现象在正常员工身上也会偶然出现,必须多个信号同时叠加,风险才具备实际判定效力。

1. 终端硬件层面:Windows事件日志Event ID6416出现PiKVM、Guermok设备描述;排查注册表路径HKLM\\SYSTEM\\CurrentControlSet\\Enum\\USB,留意FriendlyName字段出现PiKVM Composite Device、Guermok USB3 Video的记录。这两款硬件同时出现风险等级显著升高。

2. 浏览器与工具痕迹:VDO.Ninja网页推流服务、Toffeeshare加密P2P文件传输;浏览器录屏录音类扩展;高频访问麦克风摄像头在线测试网站;把带密码的Zoom会议链接发布到Codeshare这类公开代码站点。

3. 网络认证行为:登录来源大量出现Astrill VPN、IPRoyal Proxy、WorkTitans B.V.相关网络基础设施。VPN本身属于合法工具,需要搭配时区异常、地理位置跳跃再做判断,不能单凭VPN直接定性。

4. 账号行为基线:把每个岗位员工正常工作时段、时区建立基线,持续出现和申报所在地不匹配的高峰活跃时间,同时伴随代理、其他可疑行为,需要深度复盘。

5. 入职身份材料审核:重点关注短时间内集中批量办理完成的证件,核查照片EXIF元数据,留意拍摄设备、时区、拍摄时间是否存在不合理巧合;条件允许的情况下可以对关键岗位新员工证件增加公证核验环节。

想要做好这类威胁防御不能只依靠入职之后的终端审计,风险最好拦截在招聘面试阶段。企业需要完善背景调查,线上检索候选人公开社交档案,核验过往工作履历真实性,远程岗位视频面试环节增加环境核验要求。

当已经出现多条可疑线索之后,调查需要融合终端日志、身份认证日志、浏览器访问记录、云平台审计多维度数据交叉印证,依靠单一证据很容易产生误报。一旦高度怀疑存在虚假入职人员,建议引入专业事件响应团队处置,避免企业内部敏感数据发生泄露。

参考来源:Huntress官方博客《Insights into Suspected DPRK Workers: Red Flags to Look Out For》

声明:本文来自黑鸟,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。