В 2026 году Huntress помогла партнерам выявить пятерых вероятных сотрудников, связанных с КНДР, и это уже не история про плохо подделанный профиль в LinkedIn. Северокорейские IT-сотрудники все лучше маскируются под обычных удаленщиков, проходят онбординг, получают доступ к корпоративной технике и, по сути, заходят в инфраструктуру через HR-ворота. Для русскоязычных команд это неприятный, но полезный сигнал: проверять нужно не только код и резюме, но и то, как именно человек появляется в компании.
О новых признаках такой схемы сообщает Dark Reading со ссылкой на свежий разбор Huntress, опубликованный 26 августа 2026 года. Исследователи описали несколько расследований за этот год: один кейс в феврале в здравоохранении и два в августе в финансовом секторе. Общая логика проста и неприятна одновременно. Оперативники КНДР устраиваются на удаленные позиции под чужими или поддельными личностями, отправляют зарплату режиму, а в отдельных случаях могут заодно красть данные, закладывать вредоносный код или использовать доступ для вымогательства. Самое неудобное для работодателя в том, что такие люди не обязательно проваливают работу. Наоборот, они могут выглядеть вполне адекватными сотрудниками, и потому их активность хуже вписывается в привычные модели поиска взлома.
Huntress делит наблюдения на несколько слоев. Первый слой — организационный. В феврале австралийский партнер компании заподозрил сразу трех сотрудников, которые выдавали себя за граждан Китая. Поводом стали не «странные лица на созвоне», а технические и документальные артефакты. Например, аккаунты регулярно аутентифицировались через Astrill VPN — этот сервис уже фигурировал в публичных отчетах о кампаниях северокорейских удаленных работников. Дальше Huntress подняла шесть месяцев логов Microsoft 365, проверила Exchange, SharePoint, события входа и связанные аутентификации. Параллельно исследователи заметили схожесть между паспортами двух сотрудников, а еще нашли китайские счета за электричество с одинаковыми ошибками, включая ссылки на сайт Arizona Public Service. Когда в «китайском» документе внезапно торчит Аризона, это уже не мелкая опечатка, а крик документа о помощи.
В августовском кейсе из финансового сектора картина стала еще интереснее. Партнер Huntress получил сигнал от стороннего вендора о возможном фальшивом сотруднике. После установки агента на устройство расследователи нашли подключение PiKVM — аппаратного KVM-over-IP на базе Raspberry Pi, который позволяет управлять компьютером через браузер на уровне железа, даже до загрузки ОС. Для корпоративной среды это не типичный аксессуар из набора «выдали ноутбук и добро пожаловать в команду». По данным Huntress, следы PiKVM на машине появились 31 июля 2026 года, спустя считаные часы после того, как устройство, вероятно, оказалось по домашнему адресу. Затем ноутбук подключили к Ethernet и больше не выводили в Wi‑Fi, что похоже на постановку в так называемую laptop farm — стойку с физическими ноутбуками, которыми удаленно управляют как ресурсом. Дальше было еще веселее: поиск сайтов для проверки звука и микрофона, визит на mictests[.]com, проверка публичного IP перед Zoom-встречей и скачивание изображения с файлообменника SendGB за минуты до использования внутри рабочей среды.
Отдельный маркер — попытка собрать себе цифровую личность на ходу. Huntress обнаружила, что сотрудник использовал фотографию, украденную из реального GitHub-профиля и измененную под свои нужды. Позже всплыло и устройство Guermok USB capture card, которое регистрировалось как веб-камера и позволяло подмешивать видео в конференции. Сам по себе такой девайс еще не доказывает связь с КНДР, но в паре с PiKVM выглядит уже не как причуда удаленщика, а как часть понятной схемы. Партнер Huntress подтвердил подозрения и на человеческом уровне: сотрудник отказывался показать комнату, в которой находится, и неохотно включал камеру. Это важная деталь для бизнеса: технические индикаторы редко живут в вакууме. Когда железо, логи и поведение на созвонах складываются в одну линию, игнорировать ее уже дорого.
Во втором августовском расследовании Huntress вообще вышла на подозрительного сотрудника проактивно, без внешнего сигнала от работодателя. Команда threat hunting искала хосты, где одновременно всплывали PiKVM и Guermok, и так нашла еще один вероятный кейс у другого партнера. На этот раз речь шла не об IT-специалисте, а о сотруднике sales/marketing, принятом на работу 13 днями ранее. Это важный сдвиг: северокорейские IT-сотрудники уже не ограничиваются чисто техническими ролями. На устройстве нашли Toffeeshare для пересылки файлов, расширения Chrome для записи аудио и видео вкладок, сервисы и плагины для перевода с английского и тренировки произношения, сайты для тестирования микрофона, а также цифрово измененные документы реального человека, где номерные данные выглядели легитимно, но фотография была подменена. Вдобавок Huntress заметила публикацию ссылок на Zoom-встречи на публичном сервисе для обмена текстом. Для безопасника это уже не «странно», а прямой повод остановить онбординг и идти в incident response.
Практический вывод для разработчиков, CTO, продактов и HR тут довольно приземленный. Ищите не абстрактную «подозрительность», а повторяемые сигналы. Huntress советует ставить алерты на PiKVM и Guermok, в том числе по Windows Security Event ID 6416 и USB-артефактам в реестре. Имеет смысл отслеживать сервисы и расширения, связанные с записью экрана, аудио и видео, тестированием микрофона, переводом и файлообменом; смотреть на сочетание VPN и прокси с нетипичной географией; разбирать аномальную активность, связанную с документами и учетными записями, особенно в нестандартные часы; внимательнее проверять недавно выпущенные удостоверения личности и их метаданные. На этапе найма советы еще банальнее, но от этого не менее полезны: фоновые проверки, верификация истории работы, поиск цифрового следа кандидата и требование нотариально заверенных документов там, где это допустимо. Да, все это звучит скучнее, чем новый AI-ассистент для рекрутинга. Зато заметно лучше защищает ноутбук, доступы и репутацию компании.
Главный вопрос теперь не в том, могут ли такие схемы пройти в компанию, а в том, сколько организаций до сих пор считают удаленный найм чисто HR-процессом. Пока бизнес продолжает раздавать доступы быстрее, чем проверяет личность и среду работы кандидата, северокорейские IT-сотрудники будут оставаться не экзотикой из отраслевых сводок, а вполне рабочей моделью проникновения в корпоративную инфраструктуру.