Kort samengevat: DPRK laptopboerderij-infiltratie via bypass van identiteitsverificatie
- Een live campagne: Iedereen behandelt Noord-Koreaanse tech-infiltratie als een KnowBe4-anekdote voor de tabloids. Het is een live campagne tegen elke startup die een Senior full-stack engineer aanneemt, en third-party identiteitsverificatie liet de actoren er bij de eerste poging doorheen.
- Wat cside zag: cside interviewde 3-4 vrijwel identieke Tommy Jackson-kandidaten die vanuit laptopboerderijen werden aangestuurd, allemaal slaagden voor een externe ID-check, en het patroon werd later bevestigd in het onderzoek van Wired met Bobbie Johnson. Applicant fraud detection gebruikt apparaatfingerprinting om de onderliggende infrastructuur te vangen vóór het interviewgesprek.
- Voeg device intelligence toe: Ben je een solofounder of startup-recruiter en vertrouwt je ATS blind op een identiteitsverificatie-API, voeg dan device intelligence toe vóór de take-home-assessmentfase. Anders blijf je uren verspillen aan het screenen van laptopboerderij-cv's in plaats van echte kandidaten.
Weinig tijd? Bekijk cside's in-browser Magecart- en skimmerblokkering. Dit dekt alles hieronder in één deployment.
Belangrijke noot: de kwaadwillende actor is er niet in geslaagd toegang te krijgen tot enige cside-systemen. Deze blogpost dient uitsluitend als waarschuwing voor andere startup-oprichters en werkgevers.
Bij het werven van een Senior full-stack engineer waren we behoorlijk enthousiast toen we snel een paar honderd veelbelovende cv's ontvingen.
Ik besteedde een paar uur aan het selecteren van relevante profielen en stuurde hen een assessment via Coderbyte. Van een aantal kandidaten ontving ik de huiswerkopdracht snel terug en de resultaten waren redelijk goed, dus we gingen verder met een gesprek om de geschreven code te bespreken.
Toen ik de call insprong, vielen me een paar dingen op.
- De betreffende kandidaat had de meest Amerikaans-verzonnen klinkende naam. Denk aan "Tommy Jackson".
- De kandidaat had achtergrondgeluid dat leek op een callcenter.
- Het Engels van de kandidaat was slecht en hij vertoonde duidelijke etnische kenmerken van Koreaanse nationaliteit.
- De kandidaat gaf antwoorden die erg gescript klonken.
Omdat ik tijdens het werven had geleerd over onbewuste vooroordelen, dacht ik er aanvankelijk niets van, maar na 3-4 vrijwel identieke gesprekken werd ik nieuwsgierig en liet ik die kandidaten door een identiteitsverificatie bij een externe dienst gaan, tot mijn verbazing bleek dat ze slaagden.
Dus ik vroeg een mede-oprichter wat dit te betekenen had, en al snel bleek dat bedrijven zoals KnowBe4 deze mensen hadden aangenomen en direct met ernstige gevolgen te maken hadden gekregen.
Je zou verwachten dat pogingen van Noord-Korea om bedrijven te infiltreren algemeen bekend zijn, maar dat bleek niet het geval.
Wat we tegenkwamen waren georganiseerde en uiterst professionele pogingen om ons bedrijf te infiltreren. De meeste werden vanuit laptopboerderijen uitgevoerd, waarbij meerdere apparaten onder afzonderlijke identiteiten werden gebruikt om vacatures bij meerdere bedrijven tegelijk te overspoelen.
Dus nam ik contact op met mede-ex-oprichter Bobbie Johnson om veel dieper in deze operatie te duiken en een manier te vinden om dit breder bekend te maken. Vandaag is het volledige Wired-artikel gepubliceerd, met uitgebreide details over de lokale werkwijze van de oplichting.
Tijdens het wervingsproces raakte ik als solo-oprichter steeds gefrustreerder door de hoeveelheid tijd die verloren ging aan het screenen van cv's om Noord-Koreaanse actoren eruit te filteren.
Eerst vroeg ik onze vriend Feross bij Socket of ik zijn AnnoyingSite-project mocht lenen om de Noord-Koreaanse actoren te irriteren en hen te stimuleren om elders te solliciteren. Dat deden we, en het amuseerde me enigszins, bekijk de "take home assessment" hier. Dit hielp echter niet…
En toen viel het kwartje: ik run een client-side beveiligingsbedrijf. Dus logischerwijs moest ik onze client-side intelligence gebruiken om patronen te herkennen en deze ruis aan de bron uit te filteren. Om de screening van sollicitanten te verbeteren, zijn we device fingerprinting gaan inzetten als manier om proactief verdachte patronen te detecteren die verband houden met frauduleuze sollicitanten.
Daarom kondigen we vandaag onze dienst voor het detecteren van sollicitantenfraude aan in een vroege, gesloten BETA. Onze lichtgewicht fraudedetectiesoftware heeft een op maat gemaakte preventieoplossing die speciaal is gebouwd voor het screenen van sollicitanten.
Zo kunnen startup-oprichters en recruiters hun tijd besteden aan het screenen van de cv's van legitieme kandidaten.









