大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【...】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。
导语
传统黑客是攻破你的网络闯进来,而Famous Chollima(千里马,隶属于Lazarus拉撒路分支) 的战术是:投简历、过面试、正式入职,堂堂正正成为公司“合法远程员工”。
安全厂商Huntress 2026年公开5起真实入侵案例,攻击者使用盗取/AI伪造身份证件,应聘IT开发、销售、营销甚至医疗岗位;拿到公司配发笔记本后,外接PiKVM硬件远程接管整机,硬件层面绕过EDR杀毒,操作系统完全察觉不到异常。一边正常完成部分工作拿薪资回流,一边窃取源码、客户数据、内部涉密资料。
HR、运维、业务部门都必须警惕,传统防火墙、终端安全工具对此几乎无效!
情报来源:SecurityAffairs、Huntress官方调查报告
一、威胁团伙:Famous Chollima,把求职招聘变成间谍入侵通道
该团伙属于朝鲜国家级APT分支,核心两条目标:
1. 赚取外汇资金:通过远程岗位获得薪资,绕过国际制裁完成资金归集;
2. 情报窃取:拿到企业内部合法权限,窃取源代码、商业合同、医疗数据、客户信息。
> 最大迷惑点:他们真的会完成分配的工作任务,工作产出看上去合格,不会一入职就搞破坏,潜伏周期可达数月。没有漏洞爆破、没有钓鱼邮件,权限来自HR入职审批,传统安全设备根本无法识别这是攻击者。
已中招岗位不局限于程序员:
软件开发、运维、销售、市场运营、医疗数据处理等大量远程岗位均出现真实入侵案例。
二、三起真实入侵案例,还原完整作案链路
案例1:三份伪造证件,批量混入澳大利亚医疗合作机构
安全人员做文档溯源发现,三名远程雇员提交的护照、居住证明、水电账单看似各自独立,却存在大量无法解释的重合破绽:
护照签发城市一致,签发日期仅仅相差1天;
居住地址街道完全相同;
证件照片EXIF元数据来自同一台iPhone,拍摄时间只间隔8分钟;
多份伪造水电账单存在一模一样的拼写错误,来自同一套伪造模板。
案例2:PiKVM硬件接管公司笔记本,打造“笔记本农场”
新入职员工收到企业配发笔记本之后,设备网络日志出现诡异轨迹:
1. 设备先接入GL‑iNet旅行路由器;
2. 切换家庭Wi‑Fi;
3. 接入PiKVM(树莓派硬件KVM)硬件设备;
4. 之后永久切换有线以太网,不再使用Wi‑Fi。
PiKVM属于硬件级远程控制,在操作系统启动前就可以接管键盘、鼠标、画面。EDR、杀毒软件完全看不到这个远程行为。
设备接入硬件后,操作人还访问麦克风测试网站、查询本机公网IP,确认代理链路正常,再参加Zoom线上会议。这就是安全报告提到的「笔记本农场」:硬件放在第三方地址,海外攻击者远程操控这台公司电脑上班。
案例3:盗取真人身份,换脸伪造证件过入职核验
攻击者直接使用现实中真实人员的身份信息(姓名、生日、驾照编号,来自网上公开被捕人员档案),仅仅把人脸做AI替换。
通过Toffeeshare加密点对点工具传输换脸后的身份材料,用来过I‑9入职身份校验;
将带密码的Zoom会议链接公开上传代码托管网站;
使用VDO.Ninja流媒体工具,把外部攻击者画面推送到视频会议软件,应付线上面试。
> 简单说:视频面试画面都不是本人,是远程外部人员的画面流。
三、团伙全套作案完整流程
1. 伪造身份材料:盗用社会真实身份信息,AI换脸,批量生成护照、居住证明、水电单据,多份证件共享模板漏洞;
2. 投递简历面试:LinkedIn、外包平台投递岗位,使用VDO.Ninja等工具远程推流,冒充候选人参加视频面试;
3. 成功入职,申请企业配发笔记本,要求寄到指定收货地址;
4. 硬件改造:笔记本接入PiKVM硬件KVM,接入代理/VPN(Astrill、IPRoyal),搭建“笔记本农场”;
5. 伪装正常办公:完成基础工作产出,迷惑HR与业务主管;
6. 双重目的:领取薪资归集资金;利用合法内网权限,窃取源代码、客户、财务、医疗敏感数据;
7. 长期潜伏,伺机扩大权限,横向访问更多内部业务系统。
四、高危预警:这些异常信号,多条同时出现高度可疑
> ⚠注意:单一现象不能定性,多项特征叠加,才是高危告警,VPN、PiKVM本身是合法工具。
📄简历&身份材料层面
1. 多名候选人证件签发时间高度接近,文件存在一模一样的文字、拼写错误,来自同一伪造模板;
2. 证件照片元数据高度重合;
3. 简历履历模糊,线上很难核验过往雇主,拒绝线下见面;
4. 要求公司电脑寄到非本人居住的第三方收货地址。
💻设备与网络行为
1. 新入职员工电脑日志出现 PiKVM / Guermok(USB视频采集硬件) 设备记录;
2. 高频使用Astrill、IPRoyal等商用代理VPN;
3. 上班时间集中在UTC午夜时段,和简历填报时区严重不符;
4. 开会前反复访问查询公网IP的网站,确认代理是否生效;
5. 出现Toffeeshare、VDO.Ninja这类小众P2P流媒体、加密文件传输工具。
👨💻人员行为特征
1. 只愿意线上沟通,坚决拒绝线下见面;
2. 视频会议镜头画面僵硬,极少露正脸;
3. 工作产出尚可,但拒绝共享屏幕做深度技术沟通。
五、企业落地防御方案:HR+运维双向管控(重点!)
> 这一类威胁攻击入口是招聘环节,仅仅依靠网络安全无法拦截,HR必须参与安全流程。
✅一、HR招聘阶段(第一道防线,优先做)
1. 严格身份交叉核验
不只是看提交的证件照片,尽量做背景背调,电话联系过往雇主核实工作履历;
2. 视频面试硬性规则
要求实时真人出镜,随机提问私人小问题现场作答,杜绝全程静态图片、异常推流画面;
3. 设备收货管控
公司配发电脑,禁止寄送到第三方非本人住址,优先本人当面领取;
4. 对于高薪远程关键岗位,条件允许优先线下入职。
✅二、IT运维安全加固
1. USB外设管控
终端策略限制陌生USB硬件、USB视频采集设备接入,告警PiKVM、Guermok硬件设备ID;
2. 监控终端日志:检测小众P2P传输、异常流媒体工具、高频VPN代理行为;
3. 权限最小化原则:新入职远程员工,禁止直接开放生产数据库、核心源码库,逐步授予权限;
4. 企业笔记本禁止用户私自外接硬件KVM,定期盘点设备物理位置;
5. 审计Zoom、Teams会议相关进程,监控VDO.Ninja等非常规视频工具。
✅三、已经怀疑中招,应急处置步骤
1. 立刻回收企业配发的笔记本,隔离内网,不要远程通知嫌疑人,避免销毁证据;
2. 导出系统全部USB设备日志、网络连接日志留存取证;
3. 冻结该账号全部业务、Git、OA、财务权限;
4. 全企业排查同类设备有没有出现相同硬件、代理行为;
5. 评估数据泄露范围,同步企业安全负责人。
六、文末总结
很多企业以为网络安全就是防火墙、杀毒软件,但Famous Chollima告诉我们:最大的突破口可以来自招聘入口。
攻击者不再需要破解漏洞,通过一套伪造身份,就拿到企业“合法员工身份”,配合硬件KVM直接绕开全部终端防护。
只靠IT运维挡不住这种攻击,HR、业务、安全团队三方必须协同,把安全检查前置到面试、入职环节,而不是出事之后再补救。
互动话题
你们公司远程外包招聘,会做严格身份核验吗?遇到过简历、证件可疑的候选人吗?评论区交流经验!
加入知识星球,可获取权益
一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。



二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。


喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。

