大数跨境

重大内部渗透预警!APT Famous Chollima靠伪造身份应聘入职,硬件KVM绕过全部安全软件,远程岗位高危

重大内部渗透预警!APT Famous Chollima靠伪造身份应聘入职,硬件KVM绕过全部安全软件,远程岗位高危 AI紫队安全研究
2026-09-05
1
导读:大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!

        大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究,然后点击右上角的【...】,然后点击【设为星标】即可

        关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

导语

传统黑客是攻破你的网络闯进来,而Famous Chollima(千里马,隶属于Lazarus拉撒路分支) 的战术是:投简历、过面试、正式入职,堂堂正正成为公司“合法远程员工”。

安全厂商Huntress 2026年公开5起真实入侵案例,攻击者使用盗取/AI伪造身份证件,应聘IT开发、销售、营销甚至医疗岗位;拿到公司配发笔记本后,外接PiKVM硬件远程接管整机,硬件层面绕过EDR杀毒,操作系统完全察觉不到异常。一边正常完成部分工作拿薪资回流,一边窃取源码、客户数据、内部涉密资料。

HR、运维、业务部门都必须警惕,传统防火墙、终端安全工具对此几乎无效!

情报来源:SecurityAffairs、Huntress官方调查报告


一、威胁团伙:Famous Chollima,把求职招聘变成间谍入侵通道

该团伙属于朝鲜国家级APT分支,核心两条目标:

1. 赚取外汇资金:通过远程岗位获得薪资,绕过国际制裁完成资金归集;

2. 情报窃取:拿到企业内部合法权限,窃取源代码、商业合同、医疗数据、客户信息。


> 最大迷惑点:他们真的会完成分配的工作任务,工作产出看上去合格,不会一入职就搞破坏,潜伏周期可达数月。没有漏洞爆破、没有钓鱼邮件,权限来自HR入职审批,传统安全设备根本无法识别这是攻击者。


已中招岗位不局限于程序员:

软件开发、运维、销售、市场运营、医疗数据处理等大量远程岗位均出现真实入侵案例。


二、三起真实入侵案例,还原完整作案链路

案例1:三份伪造证件,批量混入澳大利亚医疗合作机构

安全人员做文档溯源发现,三名远程雇员提交的护照、居住证明、水电账单看似各自独立,却存在大量无法解释的重合破绽:

护照签发城市一致,签发日期仅仅相差1天;

居住地址街道完全相同;

证件照片EXIF元数据来自同一台iPhone,拍摄时间只间隔8分钟;

多份伪造水电账单存在一模一样的拼写错误,来自同一套伪造模板。


案例2:PiKVM硬件接管公司笔记本,打造“笔记本农场”

新入职员工收到企业配发笔记本之后,设备网络日志出现诡异轨迹:

1. 设备先接入GL‑iNet旅行路由器;

2. 切换家庭Wi‑Fi;

3. 接入PiKVM(树莓派硬件KVM)硬件设备;

4. 之后永久切换有线以太网,不再使用Wi‑Fi。


PiKVM属于硬件级远程控制,在操作系统启动前就可以接管键盘、鼠标、画面。EDR、杀毒软件完全看不到这个远程行为。

设备接入硬件后,操作人还访问麦克风测试网站、查询本机公网IP,确认代理链路正常,再参加Zoom线上会议。这就是安全报告提到的「笔记本农场」:硬件放在第三方地址,海外攻击者远程操控这台公司电脑上班。


案例3:盗取真人身份,换脸伪造证件过入职核验

攻击者直接使用现实中真实人员的身份信息(姓名、生日、驾照编号,来自网上公开被捕人员档案),仅仅把人脸做AI替换。

通过Toffeeshare加密点对点工具传输换脸后的身份材料,用来过I‑9入职身份校验;

将带密码的Zoom会议链接公开上传代码托管网站;

使用VDO.Ninja流媒体工具,把外部攻击者画面推送到视频会议软件,应付线上面试。


> 简单说:视频面试画面都不是本人,是远程外部人员的画面流。


三、团伙全套作案完整流程

1. 伪造身份材料:盗用社会真实身份信息,AI换脸,批量生成护照、居住证明、水电单据,多份证件共享模板漏洞;

2. 投递简历面试:LinkedIn、外包平台投递岗位,使用VDO.Ninja等工具远程推流,冒充候选人参加视频面试;

3. 成功入职,申请企业配发笔记本,要求寄到指定收货地址;

4. 硬件改造:笔记本接入PiKVM硬件KVM,接入代理/VPN(Astrill、IPRoyal),搭建“笔记本农场”;

5. 伪装正常办公:完成基础工作产出,迷惑HR与业务主管;

6. 双重目的:领取薪资归集资金;利用合法内网权限,窃取源代码、客户、财务、医疗敏感数据;

7. 长期潜伏,伺机扩大权限,横向访问更多内部业务系统。


四、高危预警:这些异常信号,多条同时出现高度可疑

> ⚠注意:单一现象不能定性,多项特征叠加,才是高危告警,VPN、PiKVM本身是合法工具。


📄简历&身份材料层面

1. 多名候选人证件签发时间高度接近,文件存在一模一样的文字、拼写错误,来自同一伪造模板;

2. 证件照片元数据高度重合;

3. 简历履历模糊,线上很难核验过往雇主,拒绝线下见面;

4. 要求公司电脑寄到非本人居住的第三方收货地址。


💻设备与网络行为

1. 新入职员工电脑日志出现 PiKVM / Guermok(USB视频采集硬件) 设备记录;

2. 高频使用Astrill、IPRoyal等商用代理VPN;

3. 上班时间集中在UTC午夜时段,和简历填报时区严重不符;

4. 开会前反复访问查询公网IP的网站,确认代理是否生效;

5. 出现Toffeeshare、VDO.Ninja这类小众P2P流媒体、加密文件传输工具。


👨‍💻人员行为特征

1. 只愿意线上沟通,坚决拒绝线下见面;

2. 视频会议镜头画面僵硬,极少露正脸;

3. 工作产出尚可,但拒绝共享屏幕做深度技术沟通。


五、企业落地防御方案:HR+运维双向管控(重点!)

> 这一类威胁攻击入口是招聘环节,仅仅依靠网络安全无法拦截,HR必须参与安全流程。


✅一、HR招聘阶段(第一道防线,优先做)

1. 严格身份交叉核验

    不只是看提交的证件照片,尽量做背景背调,电话联系过往雇主核实工作履历;

2. 视频面试硬性规则

    要求实时真人出镜,随机提问私人小问题现场作答,杜绝全程静态图片、异常推流画面;

3. 设备收货管控

    公司配发电脑,禁止寄送到第三方非本人住址,优先本人当面领取;

4. 对于高薪远程关键岗位,条件允许优先线下入职。


✅二、IT运维安全加固

1. USB外设管控

终端策略限制陌生USB硬件、USB视频采集设备接入,告警PiKVM、Guermok硬件设备ID;

2. 监控终端日志:检测小众P2P传输、异常流媒体工具、高频VPN代理行为;

3. 权限最小化原则:新入职远程员工,禁止直接开放生产数据库、核心源码库,逐步授予权限;

4. 企业笔记本禁止用户私自外接硬件KVM,定期盘点设备物理位置;

5. 审计Zoom、Teams会议相关进程,监控VDO.Ninja等非常规视频工具。


✅三、已经怀疑中招,应急处置步骤

1. 立刻回收企业配发的笔记本,隔离内网,不要远程通知嫌疑人,避免销毁证据;

2. 导出系统全部USB设备日志、网络连接日志留存取证;

3. 冻结该账号全部业务、Git、OA、财务权限;

4. 全企业排查同类设备有没有出现相同硬件、代理行为;

5. 评估数据泄露范围,同步企业安全负责人。


六、文末总结

很多企业以为网络安全就是防火墙、杀毒软件,但Famous Chollima告诉我们:最大的突破口可以来自招聘入口。

攻击者不再需要破解漏洞,通过一套伪造身份,就拿到企业“合法员工身份”,配合硬件KVM直接绕开全部终端防护。

只靠IT运维挡不住这种攻击,HR、业务、安全团队三方必须协同,把安全检查前置到面试、入职环节,而不是出事之后再补救。


互动话题

你们公司远程外包招聘,会做严格身份核验吗?遇到过简历、证件可疑的候选人吗?评论区交流经验!


 

加入知识星球,可获取权益

一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?  

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?  


三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」 

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;  

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);  


四、适合谁?  

 想突破职业天花板的安全工程师/架构师;  

 需快速落地安全项目的企业负责人;  

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


【声明】内容源于网络
0
0
AI紫队安全研究
在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
内容 78
粉丝 0
AI紫队安全研究 在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
总阅读756
粉丝0
内容78