Як шахраї з фальшивими віддаленими працівниками проникають у процес найму

Як шахраї з фальшивими віддаленими працівниками проникають у процес найму 1

Для багатьох команд безпеки типовий шлях до корпоративної мережі починається з фішингового листа або використаної вразливості. Проте існують методи, які експлуатують процес найму для отримання легітимного доступу.

У липні Державним департаментом США було випущено попередження про північнокорейських ІТ-працівників, які видають себе за громадян інших країн з метою отримання роботи. Після працевлаштування ці працівники надсилають свою заробітну плату дочірнім агентствам у Північній Кореї.

ФБР також попереджало, що шахраї можуть використовувати отриманий доступ для копіювання сховищ вихідного коду, викрадення пропрієтарної інформації та підтримки іншої кіберзлочинної діяльності. Після викриття або звільнення деякі з них намагалися шантажувати своїх роботодавців, погрожуючи опублікувати вкрадений код і дані.

Ці операції виявляють прогалину між перевіркою особистості та доведенням того, хто фактично використовує обліковий запис. Наприклад, резюме може виглядати достовірним, а ноутбук може бути доставлений на домашню адресу. Однак жоден із цих контролів сам по собі не доводить, що особа, яка проходила співбесіду, є тією ж особою, яка отримує пристрій, або тією, хто зрештою входить до системи.

Завдання для агентів служби підтримки полягає в тому, як вони можуть підтвердити, що особа, яка запитує доступ, є реальною та легітимним новим співробітником.

Як фальшиві віддалені працівники обходять рекрутингові контролі

Зміна національності або особистості: Це ключова тактика північнокорейських ІТ-працівників, які надають неправдиву інформацію під час реєстрації на онлайн-платформах. Це може включати підробку документів, видавання себе за іншу особу або використання проксі для створення облікового запису.

Створення фальшивих профілів за допомогою ШІ: Для надання правдоподібності своїм особистостям, фальшиві працівники можуть також створювати професійні профілі та облікові записи в соціальних мережах. Вони використовують ШІ для підтримки цих зусиль, підбираючи тон і мову реальних ІТ-фахівців.

Нестандартні методи оплати: Фальшиві працівники можуть намагатися уникнути прямого банківського переказу, віддаючи перевагу грошовим переказам або криптовалюті. Північнокорейські працівники були помічені у використанні третіх осіб для депонування заробітної плати, сплачуючи їм за використання облікового запису.

Маскування свого місцезнаходження: Для приховування того, що особа працює з-за кордону, можуть використовуватися такі інструменти, як VPN та програмне забезпечення для віддаленого доступу.

Використання зарубіжних посередників: Деякі фальшиві працівники використовують проксі для доставки та використання пристроїв. Службові комп’ютери доставляються на адресу в країні, де працівник стверджує, що проживає. Посередник підтримує пристрої увімкненими та підключеними, дозволяючи працівникам за кордоном керувати ними віддалено.

Захистіть свої паролі Active Directory за допомогою Specops Password Policy

Звіт Verizon про розслідування витоків даних (Data Breach Investigation Report) показав, що вкрадені облікові дані причетні до 44,7% витоків.

Легко захистіть Active Directory за допомогою відповідних політик паролів, блокуючи понад 6 мільярдів скомпрометованих паролів, підвищуючи безпеку та зменшуючи проблеми з підтримкою!

Спробувати безкоштовно

Чому перевірки працевлаштування не доводять, хто використовує ноутбук

Перевірка минулого, перевірка права на роботу та перевірка особистості призначені для підтвердження достовірності даних, наданих кандидатом. Однак операції з фальшивими віддаленими працівниками використовують прогалини між різними формами верифікації.

Організація може підтвердити існування особи, право названої особи на роботу та доставку ноутбука на затверджену адресу. Вона все ще може видати облікові дані для облікового запису, який зрештою контролюється кимось іншим.

Тактика, що застосовується в таких операціях, як-от із північнокорейськими ІТ-працівниками, призначена для задоволення конкретних контролів:

  • Вкрадений документ або документ, наданий проксі, задовольняє запит на ідентифікацію.
  • Сфабриковане резюме задовольняє початковий розгляд рекрутера.
  • Проксі або кваліфікований працівник задовольняє співбесіду.
  • Адреса посередника задовольняє процес доставки обладнання.
  • Ферма ноутбуків задовольняє очікування щодо місця розташування та пристрою.
  • Обліковий запис третьої сторони задовольняє процес виплати заробітної плати.

Тривожні ознаки фальшивого віддаленого працівника

Жоден окремий показник не доводить, що кандидат є частиною операції з фальшивими працівниками. Однак існує кілька тривожних ознак, на які слід звернути увагу, як окреслив Державний департамент США:

  • Часті зміни зареєстрованої інформації.
  • Невідповідність між ім’ям власника облікового запису та ім’ям у зареєстрованому платіжному обліковому записі.
  • Кілька облікових записів, створених за одним і тим самим ID.
  • Кілька облікових записів, доступ до яких здійснюється з однієї IP-адреси, або один обліковий запис, доступ до якого здійснюється з кількох IP-адрес за короткий період.
  • Незвично велика кількість годин, проведених в системі.

Захист процесу онбордингу від фальшивих наймів

Організації потребують надійних процесів перевірки для фрілансерів та віддалених найманих працівників, щоб зменшити ризик появи фальшивих працівників. Рішення, як-от Specops Secure Onboarding, дозволяють організаціям підтвердити особу в критичний момент, додаючи сканування державних документів, що посвідчують особу, та біометричне визначення життєздатності до процесу онбордингу.

Перевірка документів допомагає підтвердити автентичність документа, а біометрична перевірка порівнює особу, яка проходить онбординг, з фотографією в цьому документі.

Визначення життєздатності потім встановлює, що реальна людина присутня фізично, а не фотографія, запис або маніпульоване відео, представлене камері.

Дійсний документ, що посвідчує особу, все ще може бути вкраденим або наданим третьою стороною. Так само обличчя, яке, здається, відповідає завантаженому зображенню, може бути представлене через відтворення або діпфейк. Перевірка документів та біометрична життєздатність працюють разом, щоб надати сильніші докази, ніж будь-який із цих контролів окремо.

Завдяки підтримці понад 16 000 типів документів, Specops Secure Onboarding може застосовувати цей процес до широкого спектра сценаріїв віддаленого та міжнародного найму.

Як шахраї з фальшивими віддаленими працівниками проникають у процес найму 2
Specops Secure Onboarding

Перетворіть доведення особи на контроль доступу

Ключовий урок операцій із фальшивими віддаленими працівниками полягає в тому, що особу не слід розглядати як одноразовий запис про найм.

Організації повинні підтвердити, що схвалена особа належить реальній людині, яка отримує доступ, і їм потрібен надійний спосіб повторити цю перевірку, коли доступ відновлюється або змінюється.

Поєднуючи перевірку державних документів із біометричною життєздатністю в перший день, а потім вимагаючи підтвердження особи перед тим, як агенти служби підтримки почнуть діяти, Specops Secure Onboarding надає надійні контрольні точки для доведення особи в моменти, які найчастіше стають ціллю.

Зв’яжіться з нами сьогодні, щоб дізнатися, як рішення Specops можуть захистити вашу службу підтримки від дедалі складніших атак на ідентифікаційні дані.

Спонсоровано та написано Specops Software.

  • Облікові дані
  • Кібербезпека
  • Атаки на ідентифікаційні дані
  • Віддалений працівник
  • Specops
  • Specops Secure Onboarding
  • Попередній матеріал
  • Наступний матеріал

Коментарі до цієї статті вимкнено. Популярні статті

  • Як шахраї з фальшивими віддаленими працівниками проникають у процес найму 3

    Microsoft Patch Tuesday у серпні виправляє 400 вразливостей, 3 zero-day

  • Як шахраї з фальшивими віддаленими працівниками проникають у процес найму 4

    LexisNexis зупиняє сервіси після підозрілої активності на серверах

  • Як шахраї з фальшивими віддаленими працівниками проникають у процес найму 5

    Delta розслідує атаку Wi-Fi deauth на рейс з учасниками DEF CON

Оригінал статті: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *