sikkerhet
Falske IT-medarbeidere fra Nord-Korea infiltrerer vestlige selskaper
Det amerikanske selskapet Knowbe4 hadde en nordkoreansk IT-medarbeider ansatt i bare 30 minutter før mistenkelig oppførsel førte til oppsigelse. Direktør Stu Sjouwerman avslører til Ingeniøren hvordan de oppdaget ham.
Det amerikanske sikkerhetsfirmaet Knowbe4 hjelper vanligvis kunder med å beskytte seg mot hackere, spioner og kriminelle. Nylig ble de imidlertid selv rammet av en sikkerhetshendelse.
Knowbe4 ble et mål for den nordkoreanske trusselen da de ved en feil ansatte en falsk IT-medarbeider som forsøkte å infiltrere selskapet. Nå forteller direktør og grunnlegger av Knowbe4, Stu Sjouwerman, hvordan de oppdaget denne nordkoreanske IT-arbeideren, og hvordan de i fremtiden skal unngå å havne i en lignende situasjon.
– Jeg ble overrasket over at noen kunne drive sosial manipulering mot flere av våre ansatte og komme gjennom prosessene våre uten å bli oppdaget, skriver Sjouwerman i en e-post til Ingeniøren.
Dette svindelopplegget har allerede rammet flere hundre bedrifter i Vesten, og ifølge eksperter er Europa neste mål.
Stu Sjouwerman påpeker at når de, som et IT-sikkerhetsselskap, kan bli ofre, kan hvem som helst rammes – også i Danmark.
– Det er risiko for at nordkoreanske hackere er på noens lønningsliste i Danmark, og hvis ikke i Danmark, så sannsynligvis et annet sted i Europa, fastslår han.
Avslørt på første arbeidsdag
Saken startet da Knowbe4 tidligere i år søkte etter nye medarbeidere. Etter jobbintervjuer og bakgrunnssjekker ble den rette kandidaten ansatt, og selskapet sendte en arbeids-PC til vedkommende. Men på den nye medarbeiderens første arbeidsdag skjedde det noe som fikk alarmklokkene til å ringe hos Knowbe4.
– Medarbeideren logget på PC-en på et uvanlig tidspunkt, kl. 21.55 om kvelden den 15. juli 2024 (amerikansk EST-tid). Kort etter forsøkte angriperen å laste ned og installere fjernstyringsprogramvare, og dette utløste advarsler hos sikkerhetsteamet vårt, sier Sjouwerman.
Han legger til at hackeren også forsøkte å laste ned en type skadelig programvare som kunne gi tilgang til informasjon lagret i nettleserens hurtigbuffer. Sjouwerman mistenker at angriperen ville bruke dette for å finne informasjon om ansatte som tidligere hadde brukt datamaskinen.
Kun 25 minutter etter at den mistenkelige aktiviteten startet, isolerte Knowbe4 sikkerhetsteam PC-en for å hindre skade.
– Selv om hackeren gjentatte ganger prøvde å installere skadelig programvare og manipulere loggfiler for å skjule sporene sine, klarte de ikke å få tilgang til noen systemer eller data, forklarer Sjouwerman.
Samtidig forsøkte Knowbe4 å få klarhet i situasjonen ved å invitere den fjernarbeidende medarbeideren til et nettmøte for en forklaring, men han nektet å delta.
Selv om Knowbe4 raskt stoppet den mistenkelige medarbeideren, bemerker Sjouwerman at angrepet følger en kjent metode som ifølge FBI ofte brukes av nordkoreanske IT-spesialister.
– Vanligvis er målet at de falske IT-medarbeiderne skal skaffe penger til Nord-Koreas ulovlige atomprogrammer. I vårt tilfelle kan vi bare spekulere i hva det endelige målet var, men det var garantert ikke noe godt.
Enkel metode, klart motiv
Eksemplet med den falske IT-medarbeideren hos Knowbe4 er langt fra enestående. Myndigheter i både USA og Storbritannia har de siste årene advart om at nordkoreanske IT-spesialister i økende grad forsøker å få fotfeste i vestlige selskaper.
Metoden er enkel, og motivet er tydelig: Med fabrikerte eller stjålne identiteter søker de stillinger som tillater fjernarbeid. Når de blir ansatt, bruker de mellommenn, VPN-forbindelser og fjernstyringsprogramvare for å få det til å se ut som de arbeider fra amerikansk eller britisk territorium.
Når de falske arbeiderne får tilgang til selskapenes systemer, kan de høste informasjon fra vestlige virksomheter. Samtidig har FBI advart om at lønnen de uvitende selskapene betaler til de falske medarbeiderne kan risikere å bli kanalisert tilbake til Nord-Korea, hvor den bidrar til landets våpenprogrammer.
Ingen danske myndigheter har hittil uttalt seg offentlig om trusselen fra falske IT-medarbeidere, men i USA har myndighetene nylig iverksatt en omfattende etterforskning av denne typen svindel. Tidligere i år ble en 49 år gammel kvinne fra Arizona arrestert, mistenkt for å ha spilt en sentral rolle i et bedrageri med falske fjernarbeidere som angivelig har rammet over 300 amerikanske selskaper.
Sjouwerman mener at også selskaper utenfor USA bør være på vakt.
– Selv om vi ikke kjenner til at ansatte er blitt ansatt av europeiske eller danske selskaper på samme måte som hos oss, ser det ut til at det bare er et spørsmål om tid før dette blir avdekket i Europa.
Har endret ansettelsespraksis
Hos Knowbe4 har episoden ført til endringer i ansettelsesprosedyrene for å unngå lignende tilfeller i fremtiden. Sjouwerman understreker viktigheten av å vite hvor medarbeiderne fysisk befinner seg – også ved fjernarbeid.
I Knowbe4-saken hadde medarbeideren bedt om å få PC-en sendt til en annen adresse enn den registrerte hjemmeadressen.
– Vi visste ikke at vi sendte den bærbare datamaskinen til en laptop-farm, der arbeidere fra Nord-Korea logget på eksternt via VPN, forklarer Sjouwerman.
Han anbefaler også at ansatte kun bruker VPN-tjenester godkjent av selskapet, og at andre VPN-er forbys.
– Dette gir full gjennomsiktighet. Du skal kun se én VPN-tilkobling fra en bærbar datamaskin, og den skal være til selskapets VPN, sier han, og legger til at IP-blokkeringslister kan bidra til å hindre uønskede forbindelser.
Til slutt oppfordrer han andre virksomheter til å dele informasjon om trusselen fra falske fjernarbeidere. Sjouwerman var i alle fall ikke i tvil om at han ville dele historien da de oppdaget den falske IT-medarbeideren hos Knowbe4.
– Jeg var lettet over at vi fanget ham før han rakk å gjøre skade, og jeg bestemte meg for at jeg ville dele historien med resten av verden.
Artikkelen ble først publisert på Version 2 for deres abonnenter. Den er tilgjengelig på norsk for abonnenter av Ekstra gjennom vår samarbeidsavtale.