Skip to main content
Blog
Blog

Atores maliciosos norte-coreanos tentam infiltrar-se em empresas de tecnologia

Como identificar candidatos fraudulentos em processos de recrutamento.

May 01, 2025 4 min read
fraudulent-job-candidates-cover-image

Resumo: infiltração de programadores da RPDC via fazendas de portáteis e contorno da verificação de identidade

  • Uma campanha ativa: Toda a gente trata a infiltração tecnológica norte-coreana como uma anedota tipo KnowBe4 para os tablóides. É uma campanha ativa contra todas as startups que contratam um Engenheiro Full-Stack Sénior, e a verificação de identidade de terceiros deixou os atores passarem à primeira tentativa.
  • O que a cside viu: A cside entrevistou 3-4 candidatos quase idênticos, todos chamados "Tommy Jackson", operados a partir de fazendas de portáteis, todos aprovados numa verificação de identidade de terceiros, e o padrão foi mais tarde confirmado na investigação da Wired com Bobbie Johnson. A deteção de fraude em candidatos usa fingerprinting de dispositivos para identificar a infraestrutura subjacente antes da chamada de entrevista.
  • Adicione device intelligence: Se é um fundador solo ou recrutador de uma startup e o seu ATS confia cegamente numa API de verificação de identidade, adicione inteligência de dispositivo antes da fase de avaliação prática (take-home). Caso contrário, continuará a perder horas a analisar currículos de fazendas de portáteis em vez de candidatos reais.

Sem tempo? Veja o bloqueio de Magecart e skimmers no navegador da cside. Cobre tudo o que se segue numa única implementação.

Nota importante: o agente malicioso não conseguiu obter acesso a nenhum sistema da cside. Este artigo serve puramente como um aviso para outros fundadores de startups e empregadores.

Ao recrutar para um cargo de Engenheiro Full-Stack Sénior, ficámos bastante entusiasmados quando recebemos rapidamente algumas centenas de currículos que pareciam promissores.

Passei algumas horas a selecionar perfis relevantes e enviei-lhes uma avaliação através do Coderbyte. De vários candidatos recebi rapidamente o trabalho de casa de volta e os resultados eram razoáveis, por isso avançámos para uma entrevista para discutir o código que tinha sido escrito.

Ao entrar na chamada, algumas coisas chamaram-me a atenção.

  1. O candidato em questão tinha o nome mais americano e inventado que se possa imaginar. Estilo "Tommy Jackson".
  2. O candidato tinha ruído de fundo semelhante ao de um call center.
  3. O inglês do candidato era péssimo e ele apresentava características étnicas claramente associadas à nacionalidade coreana.
  4. O candidato dava respostas que soavam muito ensaiadas às perguntas.

Tendo aprendido sobre viés inconsciente durante o recrutamento, pensei que não era nada, mas depois de ter 3-4 conversas quase idênticas, fiquei curioso e enviei esses candidatos para verificação de identidade através de um serviço de terceiros, e fiquei surpreendido ao saber que passaram.

Por isso, consultei um colega fundador sobre o que era isto, e rapidamente descobri que empresas como a KnowBe4 tinham contratado estas pessoas e enfrentado consequências imediatas e graves.

Seria de esperar que as tentativas norte-coreanas de infiltração em empresas fossem de conhecimento comum, mas não era o caso.

O que enfrentámos foram tentativas organizadas e profundamente profissionais de infiltração no nosso negócio. A maioria operada a partir de fazendas de portáteis, usando múltiplos dispositivos sob identidades separadas para inundar ofertas de emprego em várias empresas simultaneamente.

Por isso, entrei em contacto com um colega ex-fundador, Bobbie Johnson, para aprofundar bastante esta operação e encontrar uma forma de tornar isto mais conhecido publicamente. Hoje, o artigo completo da Wired foi publicado, detalhando exaustivamente as operações locais deste esquema.

Durante o processo de contratação, como fundador solo, fui ficando cada vez mais frustrado com a quantidade de tempo desperdiçado a analisar currículos para filtrar atores norte-coreanos.

Primeiro, ao pedir ao nosso amigo Feross, da Socket, se poderia usar o projeto AnnoyingSite dele para irritar os atores norte-coreanos e incentivá-los a candidatarem-se noutro lugar. O que fizemos e me divertiu ligeiramente, veja a "avaliação para fazer em casa" aqui. Isto, no entanto, não ajudou...

E então percebi: dirijo uma empresa de segurança client-side. Portanto, naturalmente, deveria usar a nossa inteligência client-side para identificar padrões e filtrar este ruído na origem. Para melhorar a triagem de candidatos, começámos a utilizar fingerprinting de dispositivos como forma de detetar proativamente padrões suspeitos associados a candidatos fraudulentos.

Assim, hoje anunciamos o nosso serviço de deteção de fraude em candidaturas para uma BETA fechada inicial. O nosso software leve de deteção de fraude tem uma solução de prevenção personalizada, construída especificamente para a triagem de candidatos.

Isto permite que fundadores de startups e recrutadores dediquem o seu tempo a analisar os currículos de candidatos legítimos.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário