7 poin oleh GN⁺ 2025-05-03 | 3 komentar | Bagikan ke WhatsApp
  • Bursa kripto Kraken baru-baru ini mendeteksi lebih awal dan menganalisis upaya infiltrasi oleh hacker Korea Utara melalui proses lamaran kerja
  • Pelamar mencoba menyusup dengan menggunakan banyak identitas, kombinasi VPN dan remote desktop, serta identitas yang dicuri
  • Tim keamanan sengaja membiarkannya terus mengikuti proses rekrutmen untuk melakukan deteksi dan pengumpulan intelijen
  • Melalui email, akun GitHub, dan analisis OSINT, mereka membuktikan keterkaitannya dengan grup peretas Korea Utara
  • Insiden ini menekankan pentingnya autentikasi biometrik dan verifikasi real-time, sekaligus perlunya kesadaran keamanan di seluruh organisasi

Ringkasan insiden

  • Tim keamanan dan TI Kraken secara rutin memblokir berbagai upaya serangan
  • Baru-baru ini mereka mendeteksi dan merespons upaya infiltrasi hacker Korea Utara yang memanfaatkan proses perekrutan
  • Pelamar tersebut melamar posisi engineer, dan proses rekrutmen biasa pun diubah menjadi operasi pengumpulan intelijen
  • Hacker Korea Utara diperkirakan mencuri lebih dari 650 juta dolar AS dari perusahaan kripto pada tahun 2024

Tanda-tanda yang mencurigakan

  • Nama pelamar masuk ke wawancara online dengan nama yang berbeda dari yang tertera di resume, lalu diubah di tengah jalan
  • Selama wawancara, terdeteksi kemungkinan adanya coaching real-time, termasuk perubahan suara
  • Kraken menerima informasi bahwa hacker Korea Utara aktif melamar ke perusahaan kripto, dan pelamar ini mendaftar menggunakan alamat yang sama dengan salah satu daftar email hacker Korea Utara yang telah diperoleh sebelumnya

Investigasi internal dan temuan

  • Red Team melakukan analisis OSINT untuk menyelidiki email penyerang dan riwayat aktivitasnya
  • Dengan menganalisis catatan kebocoran data, mereka mengonfirmasi email yang terkait dengan banyak identitas palsu
  • Sejumlah identitas palsu tersebut juga telah diterima bekerja di perusahaan lain, dan sebagian terkait agen asing yang dikenai sanksi

Anomali teknis

  • Kandidat menyembunyikan lokasi dengan menggabungkan VPN dan remote Mac desktop
  • Email yang terhubung ke akun GitHub cocok dengan data yang pernah bocor sebelumnya
  • Identitas yang diajukan diduga telah dimanipulasi berdasarkan informasi yang dicuri dua tahun lalu

Cara organisasi merespons

  • Alih-alih langsung menolak pelamar, Kraken sengaja membiarkannya terus mengikuti proses perekrutan
  • Mereka berfokus memahami taktik pelaku lewat tes keamanan, tugas teknis, dan permintaan verifikasi
  • Wawancara terakhir dilakukan bersama Chief Security Officer (CSO) Kraken, dengan pertanyaan verifikasi real-time yang disisipkan

Contoh pertanyaan verifikasi real-time

  • Permintaan autentikasi lokasi saat ini
  • Permintaan untuk menunjukkan identitas fisik yang diterbitkan pemerintah
  • Pertanyaan spontan seperti meminta rekomendasi restoran di kota tempat tinggalnya
  • Pada akhirnya, pelamar gagal lolos verifikasi

Pernyataan CSO Nick Percoco

  • Prinsip “jangan percaya, verifikasi” menjadi semakin penting saat ini
  • Setiap orang dan perusahaan yang menangani sesuatu yang bernilai bisa menjadi target serangan
  • Kepekaan keamanan di tingkat organisasi dan strategi respons proaktif adalah kuncinya

Pelajaran utama

  • Penyerang mencoba masuk lewat pintu depan: selain infiltrasi teknis, ada juga pendekatan sosial
  • Verifikasi real-time adalah senjata yang kuat: meski bisa menipu dengan AI generatif, verifikasi nyata tetap sulit ditembus
  • Keamanan bukan hanya urusan TI: seluruh organisasi, termasuk tim rekrutmen, harus memiliki naluri keamanan

Saat menerima lamaran yang mencurigakan, ingatlah: ancaman terbesar sering datang dengan menyamar sebagai peluang

3 komentar

 
ahwjdekf 2025-05-04

Bisakah Anda mengucapkan dengan keras "Kim Jong-un bajingan"? Saya beri Anda waktu 5 detik.

 
cnaa97 2025-05-03

Kejahatan sosial

 
GN⁺ 2025-05-03
Komentar Hacker News
  • Mereka mengklaim menggunakan teknik "OSINT" melalui pertanyaan dasar dan pemeriksaan latar belakang

    • Ini memberi kesan bahwa industri keamanan kekurangan prosedur keamanan dasar saat merekrut
    • Masalahnya adalah orang-orang berbakat yang sedang menganggur tidak bisa mendapatkan pekerjaan, sementara tokoh palsu justru direkrut
  • Perekrutan jarak jauh tampaknya merupakan titik lemah yang besar

    • Ada kasus ketika mereka merekrut insinyur hebat, tetapi pekerjaan sebenarnya diserahkan kepada pekerja jarak jauh di Pakistan dan India
    • Kerja jarak jauh punya banyak kelebihan, tetapi masalah keamanannya juga besar
  • Artikel yang menarik, tetapi mengatakan mereka menyelidikinya dengan metode OSINT pada dasarnya sama saja dengan sekadar mencari di Google

  • Artikel tersebut tidak menyebut orang itu sebagai warga Korea Utara

    • Alamat email yang terekspos dalam kebocoran data lama terhubung ke profil GitHub
    • Ini bukan indikator yang istimewa
  • Sebelum wawancara, ada informasi bahwa peretas Korea Utara sedang aktif melamar ke perusahaan kripto

    • Mereka menerima daftar email yang terhubung dengan kelompok peretas, dan salah satunya cocok dengan pelamar
    • Satu tanda bahaya ini saja seharusnya langsung menggugurkan pelamar
  • Pernyataan CSO Nick Percoco

    • Prinsip "jangan percaya, verifikasi" menjadi semakin penting di era digital
    • Serangan yang didukung negara adalah ancaman global, dan ketahanan dimulai dari persiapan menghadapi serangan semacam itu
    • Lucu juga mendengar CSO perusahaan kripto mengatakan hal seperti ini
  • Pada 2024, mereka banyak melakukan wawancara untuk merekrut insinyur frontend dan backend secara jarak jauh

    • Ada banyak pelamar dengan nama Eropa, tetapi semuanya orang Asia
    • Mereka mengaku berasal dari Swedia, Finlandia, dan Norwegia, tetapi memiliki aksen Asia yang kuat
    • Situasi ini terasa mencurigakan sehingga wawancara dihentikan
  • Di utas Reddit lama, seseorang merekomendasikan pertanyaan "Seberapa gemuk Kim Jong-un?"

  • Cerita ini membosankan

    • Tolong kabari saya saat mereka memasang implan di perangkat host mereka dan berpindah ke perangkat penyerang lain, atau ketika mereka terlibat dalam rencana jangka panjang untuk memancing mereka ke negara yang bisa mengekstradisi ke AS
  • Mereka sudah tahu bahwa nama, email, dan GitHub pelamar termasuk dalam kebocoran lama

    • Saya tidak paham rencana untuk tetap melanjutkan wawancara demi mendapatkan lebih banyak informasi
    • Menanyakan ketidaksesuaian itu secara langsung mungkin akan sama bergunanya dengan wawancara final