عمالة كورية شمالية عن بُعد تتسلل إلى المؤسسات: كيف تكشفهم قبل التوظيف

لم يعد الخطر السيبراني مقتصراً على مهاجمين خارجيين يحاولون اختراق الأنظمة، بل باتت العمالة الكورية الشمالية عن بُعد تمثل تهديداً داخلياً متنامياً. هؤلاء المتخصصون يتقدمون لوظائف، يجتازون المقابلات، ويحصلون على بيانات اعتماد شرعية، ليصبحوا جزءاً من الأنظمة التي تنفق المؤسسات ملايين الدولارات لحمايتها. وقد فتحت مكتب التحقيقات الفيدرالي (FBI) تحقيقاً في حالة موظف كوري شمالي عمل عن بُعد لصالح وكالة فيدرالية أميركية، ما يؤكد أن الخطر لم يعد نظرياً.

مؤشرات الخداع في عملية التوظيف

تحقيق مشترك أجرته شركات BCA LTD و NorthScan و ANY.RUN كشف عن أساليب متقدمة يستخدمها هؤلاء العاملون المرتبطون بمجموعة Lazarus الكورية الشمالية. الباحثون قاموا بتوظيف مطورين مشبوهين ومنحهم بيئات عمل افتراضية تبدو طبيعية، لكنها كانت في الواقع Sandboxes خاضعة للمراقبة. النتائج أظهرت استخدام هويات مزورة، أدوات وصول عن بُعد، تقنيات مدعومة بالذكاء الاصطناعي، إضافة إلى بنية تحتية تعتمد على VPN و VPS. المؤشرات التي يجب الانتباه إليها تشمل:

  • تناقضات في بيانات الهوية مثل العناوين أو الحسابات البنكية.
  • علامات التلاعب بالوثائق عبر الذكاء الاصطناعي أو بيانات وصفية غير طبيعية.
  • سلوكيات مقابلة غير طبيعية مثل النظر المتكرر خارج الشاشة أو الاعتماد على الترجمة الفورية.
  • نشاط شبكي لا يتطابق مع الموقع المعلن للمرشح.
أدوات التحقق والاختبار الأمني

أوصى الباحثون بضرورة أن تمنح فرق الأمن وسيلة آمنة للتحقق من الأنشطة المشبوهة عبر بيئات اختبار تفاعلية مثل ANY.RUN Sandbox، حيث يمكن مراقبة الملفات المفتوحة، الأدوات المستخدمة، والاتصالات الشبكية دون تعريض الأنظمة الفعلية للخطر. هذه الآلية تساعد على تقليل الشكوك وتسريع الاستجابة قبل أن يصل النشاط المشبوه إلى الأنظمة الحساسة.

كما يمكن للفرق الأمنية مطابقة البنية التحتية المكتشفة مع سجلاتها الداخلية، مثل عناوين IP المرتبطة بخوادم كورية شمالية أو نقاط خروج VPN. ومن الأمثلة التي رصدها التحقيق:

  • 62[.]33[.]223[.]165 (InvestStroyTrest)
  • 89[.]187[.]185[.]11 (VPS كوري شمالي)
  • 104[.]250[.]148[.]58 (خادم AstrillVPN)
  • 199[.]168[.]112[.]175 (خادم AstrillVPN) إضافة إلى محافظ عملات مشفرة مرتبطة بنشاط مشبوه. هذه المؤشرات لا تثبت وحدها وجود اختراق، لكنها تصبح دليلاً قوياً عند اجتماعها مع إشارات أخرى.
استراتيجيات الحماية المستمرة

التحقيقات مثل Chollima أظهرت أن كشف العمالة المزيفة لا يعتمد على مؤشر واحد، بل على مجموعة من الأدلة المتفرقة عبر الوثائق، المقابلات، البيانات الشبكية، والبنية التحتية. لذلك، يجب على مديري أمن المعلومات (CISOs) تحويل نتائج التحقيقات إلى أدوات كشف مستمرة، بحيث يتم رصد أي ظهور جديد للبنية التحتية المشبوهة داخل بيئة العمل. كما أن دمج تغذيات استخبارات التهديدات في أنظمة الأمن يساعد على توفير مؤشرات حديثة من تحقيقات واقعية، ما يمنح المؤسسات إنذاراً مبكراً قبل أن يتحول الموظف المزيف إلى “مستخدم موثوق” داخل الأنظمة.

محمد طاهر
محمد طاهر
المقالات: 1874

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.