Back to top
  • 공유 Paylaş
  • 인쇄 Yazdır
  • 글자크기 Yazı tipi Boyutu
URL kopyalandı.

Kuzey Kore bağlantılı sahte adaylar kripto şirketlerine mülakatla sızıyor

Bir dizüstü bilgisayar kutusu ve kimlik kartının yer aldığı uzaktan mülakat sahnesi / TokenPost.ai (macro)

Kuzey Kore bağlantılı kişilerin kripto şirketlerinin uzaktan işe alım süreçlerini sızma yolu olarak kullandığına dair bulgular, röportaj tarzı bir haberle yeniden gündeme geldi. Cüzdan hackleme dışında iş görüşmesi, işe alım süreci, ekipman gönderimi ve uzaktan erişim yetkisi verilmesinin güvenlikte 'ilk kontrol hattı' haline geldiği değerlendirmesi yapılıyor.

Crypto Briefing(Crypto Briefing), 18'inde Unchained podcast'inin sunucusu Laura Shin(Laura Shin)'in 'Sophie Wang' adını kullanarak iş başvurusu sahibi gibi davrandığını ve kendini 'Justin Lim' olarak tanıtan biriyle görüştüğünü bildirdi. Söz konusu görüşme, 14'ünde yayınlanan Unchained podcast bölümünde yer aldı. (cryptobriefing.com)

Habere göre Lim kendini uzaktan çalışan bir yazılımcı olarak tanıttı. Akıllı kontrat güvenliği, The Graph(GRT), Uniswap(UNI) ve Velas ile ilgili sorulara yanıt verdiği, ancak Kuzey Kore lideriyle ilgili sorularda kaçamak yanıtlar verdiği aktarıldı.

Crypto Briefing, Lim'in 2022'de MetaPlay'de yaşanan ve 2,7 milyon dolarlık kayıpla sonuçlanan hırsızlıkla bağlantılı olduğunu yazdı. Ancak bu bağlantı yalnızca söz konusu haberin iddiası olup, resmi bir soruşturma belgesi veya kurum açıklamasıyla doğrulanmadı.

ABD Federal Soruşturma Bürosu (FBI), 16 Mayıs 2024'te yayınladığı uyarıda Kuzey Koreli BT çalışanlarının ABD'deki yardımcılar aracılığıyla kimliklerini gizleyip şirket ağlarına erişim sağladığını açıkladı. FBI'a göre başlıca yöntemler arasında ekipman teslim alma, uzak masaüstü bağlantısı kurma, banka hesabı açma, iş arama sitelerinde hesap oluşturma, sanal görüşmelere vekaleten katılma ve ABD merkezli paravan şirketler kurma yer alıyor. (fbi.gov)

FBI'ın uyarısı, hacklemenin yalnızca kod açıklarından kaynaklanan bir sorun olmadığını, işe alım sürecinin de bir güvenlik zafiyeti olduğunu gösteriyor. Şirketlere işe almadan önce kimlik doğrulamanın yanı sıra, işe başladıktan sonra da çalışma süresi boyunca konum, ekipman ve hesap kullanım örüntülerinin düzenli olarak kontrol edilmesi öneriliyor.

ABD Adalet Bakanlığı da 30 Haziran 2025'te yaptığı açıklamada, Kuzey Koreli çalışanların çalınmış veya sahte kimliklerle uzaktan BT işleri edindiğini ve 100'den fazla ABD şirketinde istihdam edildiğini duyurdu. Aynı açıklamada 16 eyalette şüpheli 'dizüstü bilgisayar çiftliği' (laptop farm) olarak nitelenen 29 lokasyonda arama yapıldığı, 29 banka hesabına el konulduğu ve 21 sahte web sitesinin kapatıldığı belirtildi. (justice.gov)

Dizüstü bilgisayar çiftlikleri, işveren şirketin gönderdiği iş ekipmanlarının üçüncü bir kişi tarafından fiziksel olarak saklandığı ve yurt dışındaki kişilerin bu ekipmanlara uzaktan bağlanmasını sağlayan noktalar olarak tanımlanıyor. Adalet Bakanlığı, bazı Kuzey Koreli BT çalışanlarının blokzincir araştırma-geliştirme şirketlerinde işe girerek 900 bin doların üzerinde kripto varlık çaldığını açıkladı.

Chainalysis(Chainalysis), 2025 raporunda Kuzey Koreli hackerların o yıl 2,002 milyar dolar çaldığını ve toplam çalınan tutarın 6,75 milyar dolara ulaştığını bildirdi. Şirkete göre Kuzey Kore bağlantılı gruplar, kripto şirketlerine BT çalışanı olarak sızarak yetkili erişim elde ediyor ya da Web3 ve yapay zeka şirketlerinde işe alım uzmanı kılığına girerek teknik görüşmeler sırasında kimlik bilgileri ve kaynak koduna erişim peşine düşüyor. (chainalysis.com)

Güvenlik şirketi Kudelski Security(Kudelski Security), 30 Haziran'da yayınladığı araştırmada Kuzey Kore bağlantılı 'Contagious Interview' kampanyasının LinkedIn, WhatsApp ve Discord üzerinden geliştiricileri hedef aldığını açıkladı. Sahte teknik görüşme sürecinde kötü amaçlı kod içeren depoların çalıştırılmasının sağlandığı, ardından ortam değişkenleri ve token gibi hassas bilgilerin sızdırıldığı bir yapı tespit edildi. (kudelskisecurity.com)

Güvenlik eğitim şirketi KnowBe4(KnowBe4), 24 Şubat 2025'te yayınladığı yazıda sahte bir Kuzey Koreli başvuru sahibiyle gerçekleştirdiği görüşme deneyimini paylaştı. Adayın soruları tekrarlayarak zaman kazandığı ve arama motoru ya da yapay zeka destekli yanıtlar kullanıyormuş gibi bir örüntü sergilediği belirtildi. KnowBe4, uzaktan yazılımcı arayan şirketlerin bu tür adaylarla sık sık karşılaştığını aktardı. (blog.knowbe4.com)

Kripto sektöründe uzaktan çalışmayı önceliklendiren yapı, sınır ötesi geliştirici iş birlikleri, hızlı işe alım süreçleri ve takma isim kültürünün bir araya gelmesi kimlik doğrulamasını gevşetebiliyor. Akıllı kontrat denetimleri ve cüzdan izleme daha çok olay sonrası tespite hizmet ederken, görüşme ve işe alım aşamasındaki doğrulama dahili erişim verilmeden önceki kontrol noktasını oluşturuyor.

Aynı sorun yerel kripto şirketleri için de geçerli. TokenPost daha önce Kuzey Kore bağlantısından şüphelenilen bir uzaktan yazılımcı görüşmesi örneğinin kripto sektöründeki işe alım doğrulama sorununu ortaya koyduğunu bildirmişti. O dönemki haberde de söz konusu kişinin takma adı, uyruğu ve ikamet yeri bağımsız olarak doğrulanamamıştı; asıl mesele belirli bir kişiden çok kullanılan yöntemdi.

Güvenlik araştırmacılarının sahte bir DeFi şirketi kurarak Kuzey Kore'nin Lazarus grubuna bağlı olduğu belirtilen sahte BT çalışanlarını geriye doğru izlediği bir vaka da yaşanmıştı. TokenPost bu konuda sahte kimlik belgeleri, çalınmış sosyal güvenlik numaraları ve vekaleten kullanılan hesapların işe alım sürecinde kullanıldığına dair bulguları aktarmıştı.

Bu haberde öne çıkan konu, belirli bir görüşme adayının kimliğinden çok kripto sektörünün işe alım yapısı. İş görüşmesi, ekipman gönderimi, uzaktan erişim izni ve yetkilendirme süreçlerinin aynı güvenlik çatısı altında yönetilmesi, dahili erişim hedefli sızma girişimlerini azaltmaya yardımcı olabilir.

<Telif hakkı ⓒ TokenPost, yetkisiz çoğaltma ve yeniden dağıtım yasaktır >

Popüler

Diğer ilgili makaleler

Yorum 0

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.

0/1000

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.
1