Resumo: infiltração de programadores da RPDC via fazendas de portáteis e contorno da verificação de identidade
- Uma campanha ativa: Toda a gente trata a infiltração tecnológica norte-coreana como uma anedota tipo KnowBe4 para os tablóides. É uma campanha ativa contra todas as startups que contratam um Engenheiro Full-Stack Sénior, e a verificação de identidade de terceiros deixou os atores passarem à primeira tentativa.
- O que a cside viu: A cside entrevistou 3-4 candidatos quase idênticos, todos chamados "Tommy Jackson", operados a partir de fazendas de portáteis, todos aprovados numa verificação de identidade de terceiros, e o padrão foi mais tarde confirmado na investigação da Wired com Bobbie Johnson. A deteção de fraude em candidatos usa fingerprinting de dispositivos para identificar a infraestrutura subjacente antes da chamada de entrevista.
- Adicione device intelligence: Se é um fundador solo ou recrutador de uma startup e o seu ATS confia cegamente numa API de verificação de identidade, adicione inteligência de dispositivo antes da fase de avaliação prática (take-home). Caso contrário, continuará a perder horas a analisar currículos de fazendas de portáteis em vez de candidatos reais.
Sem tempo? Veja o bloqueio de Magecart e skimmers no navegador da cside. Cobre tudo o que se segue numa única implementação.
Nota importante: o agente malicioso não conseguiu obter acesso a nenhum sistema da cside. Este artigo serve puramente como um aviso para outros fundadores de startups e empregadores.
Ao recrutar para um cargo de Engenheiro Full-Stack Sénior, ficámos bastante entusiasmados quando recebemos rapidamente algumas centenas de currículos que pareciam promissores.
Passei algumas horas a selecionar perfis relevantes e enviei-lhes uma avaliação através do Coderbyte. De vários candidatos recebi rapidamente o trabalho de casa de volta e os resultados eram razoáveis, por isso avançámos para uma entrevista para discutir o código que tinha sido escrito.
Ao entrar na chamada, algumas coisas chamaram-me a atenção.
- O candidato em questão tinha o nome mais americano e inventado que se possa imaginar. Estilo "Tommy Jackson".
- O candidato tinha ruído de fundo semelhante ao de um call center.
- O inglês do candidato era péssimo e ele apresentava características étnicas claramente associadas à nacionalidade coreana.
- O candidato dava respostas que soavam muito ensaiadas às perguntas.
Tendo aprendido sobre viés inconsciente durante o recrutamento, pensei que não era nada, mas depois de ter 3-4 conversas quase idênticas, fiquei curioso e enviei esses candidatos para verificação de identidade através de um serviço de terceiros, e fiquei surpreendido ao saber que passaram.
Por isso, consultei um colega fundador sobre o que era isto, e rapidamente descobri que empresas como a KnowBe4 tinham contratado estas pessoas e enfrentado consequências imediatas e graves.
Seria de esperar que as tentativas norte-coreanas de infiltração em empresas fossem de conhecimento comum, mas não era o caso.
O que enfrentámos foram tentativas organizadas e profundamente profissionais de infiltração no nosso negócio. A maioria operada a partir de fazendas de portáteis, usando múltiplos dispositivos sob identidades separadas para inundar ofertas de emprego em várias empresas simultaneamente.
Por isso, entrei em contacto com um colega ex-fundador, Bobbie Johnson, para aprofundar bastante esta operação e encontrar uma forma de tornar isto mais conhecido publicamente. Hoje, o artigo completo da Wired foi publicado, detalhando exaustivamente as operações locais deste esquema.
Durante o processo de contratação, como fundador solo, fui ficando cada vez mais frustrado com a quantidade de tempo desperdiçado a analisar currículos para filtrar atores norte-coreanos.
Primeiro, ao pedir ao nosso amigo Feross, da Socket, se poderia usar o projeto AnnoyingSite dele para irritar os atores norte-coreanos e incentivá-los a candidatarem-se noutro lugar. O que fizemos e me divertiu ligeiramente, veja a "avaliação para fazer em casa" aqui. Isto, no entanto, não ajudou...
E então percebi: dirijo uma empresa de segurança client-side. Portanto, naturalmente, deveria usar a nossa inteligência client-side para identificar padrões e filtrar este ruído na origem. Para melhorar a triagem de candidatos, começámos a utilizar fingerprinting de dispositivos como forma de detetar proativamente padrões suspeitos associados a candidatos fraudulentos.
Assim, hoje anunciamos o nosso serviço de deteção de fraude em candidaturas para uma BETA fechada inicial. O nosso software leve de deteção de fraude tem uma solução de prevenção personalizada, construída especificamente para a triagem de candidatos.
Isto permite que fundadores de startups e recrutadores dediquem o seu tempo a analisar os currículos de candidatos legítimos.









