
Багато команд безпеки очікують, що вторгнення в корпоративну мережу відбудеться через фішинговий лист або вразливість. Однак деякі методи використовують процес найму для отримання легітимного доступу.
У липні Державне Департамент США випустив попередження про північнокорейських ІТ-працівників, які видають себе за громадян інших країн, щоб отримати роботу. Після працевлаштування ці працівники надсилають свої зарплати материнським агентствам у Північній Кореї.
ФБР також попереджало, що шахраї можуть використовувати свій доступ для копіювання репозиторіїв вихідного коду, викрадення конфіденційної інформації та підтримки іншої кіберзлочинної діяльності. Після виявлення або звільнення деякі з них намагалися шантажувати своїх роботодавців, погрожуючи опублікувати вкрадений код і дані.
Ці операції виявляють прогалину між перевіркою особистості та доказом того, хто фактично використовує обліковий запис. Наприклад, резюме може здаватися правдоподібним, а ноутбук може бути доставлений на домашню адресу. Але жоден із цих контролів сам по собі не доводить, що особа, яка проходила співбесіду, є тією ж особою, яка отримує пристрій, або хто врешті-решт входить у систему.
Завдання для агентів служби підтримки полягає в тому, як підтвердити, що особа, яка запитує доступ, є реальною та легітимним новим співробітником.
Як фальшиві віддалені працівники обходять контрольні процедури рекрутингу
Зміна національності або особистості: Це ключова тактика північнокорейських ІТ-працівників, які надають неправдиву інформацію під час реєстрації на онлайн-платформах. Це може включати підробку документів, видавання себе за іншу особу або використання проксі для реєстрації облікового запису.
Створення фальшивих профілів за допомогою ШІ: Для надання правдоподібності своїм особистостям, фальшиві працівники можуть створювати професійні профілі та акаунти в соціальних мережах. Вони використовують ШІ для підтримки цих зусиль, узгоджуючи тон і мову з реальними ІТ-фахівцями.
Нестандартні методи оплати: Фальшиві працівники можуть намагатися уникнути прямого банківського переказу, віддаючи перевагу грошовим переказам або криптовалюті. Північнокорейські працівники були помічені у використанні третіх осіб для виплати зарплати, платячи їм за використання їхнього рахунку.
Приховування свого місцезнаходження: Інструменти, такі як VPN та програмне забезпечення для віддаленого доступу, можуть використовуватися для приховування того факту, що особа працює з-за кордону.
Використання закордонних посередників: Деякі фальшиві працівники використовують проксі для доставки пристроїв та їх використання. Комп’ютери, видані роботодавцем, доставляються за адресою в країні, де працівник стверджує, що проживає. Посередник підтримує пристрої увімкненими та підключеними, дозволяючи працівникам за кордоном дистанційно керувати ними.
Захистіть паролі свого Active Directory за допомогою Specops Password Policy
Звіт Verizon про розслідування витоків даних (Data Breach Investigation Report) показав, що викрадені облікові дані фігурують у 44,7% зломів.
Легко захистіть Active Directory за допомогою відповідних політик паролів, блокуючи понад 6 мільярдів скомпрометованих паролів, підвищуючи безпеку та скорочуючи проблеми з підтримкою!
Спробуйте безкоштовно
Чому перевірки працевлаштування не доводять, хто використовує ноутбук
Перевірки біографії, перевірки права на роботу та перевірки особистості створені для підтвердження достовірності даних, наданих кандидатом. Однак операції з фальшивими віддаленими працівниками використовують прогалини між різними формами верифікації.
Організація може підтвердити, що особа існує, що зазначена особа має право на роботу, і що ноутбук був доставлений за затвердженою адресою. Вона все ще може видати облікові дані для облікового запису, який зрештою контролюється кимось іншим.
Тактики, які використовуються в таких операціях, як північнокорейські ІТ-працівники, розроблені для задоволення конкретних контрольних процедур:
- Викрадений або наданий проксі документ задовольняє запит щодо ідентифікації.
- Сфабриковане резюме задовольняє початковий огляд рекрутера.
- Проксі або кваліфікований працівник задовольняє панель співбесіди.
- Адреса посередника задовольняє процес доставки обладнання.
- Ферма ноутбуків задовольняє очікування щодо місцезнаходження та пристрою.
- Обліковий запис третьої сторони задовольняє процес розрахунку заробітної плати.
Попереджувальні ознаки фальшивого віддаленого працівника
Жоден окремий показник не доводить, що заявник є частиною операції з фальшивими працівниками. Однак є кілька попереджувальних знаків, на які слід звернути увагу, як зазначено Державним Департаментом США:
- Часті зміни зареєстрованої інформації.
- Невідповідність між іменем власника облікового запису та іменем у зареєстрованому платіжному обліковому записі.
- Кілька облікових записів, створених за одним і тим же ідентифікатором.
- Кілька облікових записів, доступ до яких здійснюється з однієї IP-адреси, або один обліковий запис, доступ до якого здійснюється з кількох IP-адрес за короткий період.
- Незвичайно висока кількість годин, проведених у системі.
Захист процесу адаптації від фальшивих наймів
Організації потребують надійних процесів перевірки для фрілансерів та віддалених наймів, щоб зменшити ризик роботи з фальшивими працівниками. Рішення, як-от Specops Secure Onboarding, дозволяють організаціям підтверджувати особу в критичний момент, додаючи сканування державних посвідчень особи та біометричне визначення життєздатності до процесу адаптації.
Перевірка документа допомагає підтвердити справжність посвідчення особи, тоді як біометрична перевірка порівнює особу, яка проходить адаптацію, з фотографією на цьому документі.
Визначення життєздатності потім встановлює, що реальна людина присутня фізично, а не фотографія, запис або маніпульоване відео, представлене камері.
Дійсний документ, що посвідчує особу, все ще може бути викрадений або наданий третьою стороною. Так само обличчя, яке, здається, відповідає завантаженому зображенню, може бути представлене через повторне відтворення або діпфейк. Перевірка документа та біометрична життєздатність працюють разом, щоб надати сильніші докази, ніж будь-який з цих контролів може запропонувати окремо.
Завдяки підтримці понад 16 000 типів документів, Specops Secure Onboarding може застосовувати цей процес у широкому спектрі сценаріїв віддаленого та міжнародного найму.
Перетворіть доведення особистості на контроль доступу
Ключовий висновок з операцій фальшивих віддалених працівників полягає в тому, що особистість не слід розглядати як одноразовий запис про наймання.
Організації повинні підтверджувати, що схвалена особистість належить живій особі, яка отримує доступ, і їм потрібен надійний спосіб повторити цю перевірку, коли доступ відновлюється або змінюється.
Поєднуючи перевірку державних документів з біометричною життєздатністю в перший день, а потім вимагаючи підтвердження особистості перед тим, як агенти служби підтримки вживатимуть заходів, Specops Secure Onboarding надає надійні контрольні точки перевірки особистості в моменти, які найімовірніше будуть атаковані.
Зв’яжіться з нами сьогодні, щоб дізнатися, як рішення Specops можуть захистити вашу службу підтримки від дедалі складніших атак на ідентифікацію.
Спонсоровано та написано Specops Software.
За даними порталу: www.bleepingcomputer.com
