Gumawa ng isang pekeng Decentralized Finance (DeFi) startup ang mga threat intelligence researcher, nag-hire sila ng mga developer na pinaghihinalaang North Korean IT workers, at inobserbahan ang galaw ng mga ito mula sa loob mismo.
Binaliktad ng operation na ito ang karaniwang paraan ng pagtuklas. Imbes na hulihin ang mga gustong pumasok, pinanood ng mga researcher kung paano magtrabaho ang mga operatives matapos silang pumasa sa interview.
Paano Nabuking ng Pekeng Startup ang mga North Korean IT Worker
Naging joint investigation ito nina Mauro Eldritch ng BCA LTD, Heiner García ng NorthScan, at ANY.RUN. Inirehistro ng mga researcher ang Ballena Azul LTD bilang isang protocol na nagse-serve sa mga cryptocurrency whale.
Binigyan nila ito ng sariling website, corporate branding, at rehistro ng UK company para magmukhang legit. Nagpanggap din sila bilang founders at team lead ng project.
Ginamit ng mga researcher ang ANY.RUN sandbox platform bilang work environment, kung saan auto-recorded lahat ng galaw ng mga operatives. Si Angelo Cruz, isang recruiter na namit ng team sa GitHub, ang nag-supply ng unang developer.
Yung nahire nilang una, nag-refer pa ng pangalawa – at itong pangalawa naman, nagdala pa ng pangatlo. Lahat ng tatlo pumasa sa interview at nabigyan ng access sa virtual desktops na, ang di nila alam, controlled at recorded 24/7.
Pinaniniwalaang konektado ang mga operatives na ito sa unit na tinatawag na Famous Chollima, na sinasabing parte ng Lazarus Group ng North Korea na kilala sa paglalagay ng fake IT workers sa mga Western company.
I-follow kami sa X para laging updated sa mga latest crypto news
Ano ang Natuklasan ng mga Researcher
Nagsumite ng mga peke US credentials ang mga developer nung onboarding – kabilang dito ang driver’s license, nakaw na Social Security numbers, at accounts sa Lead Bank, Citibank, at Wise.
Napansin agad sa metadata ng isang license na dinaan ito sa Google Gemini at may embedded na SynthID watermark, kaya mabilis na-bisto yung forgery.
“Sa puntong ito, meron na kaming pekeng identity, nakaw na SSN, mga mule na bank account, posibleng mga safe house ng facilitator, at cryptocurrency wallets na may history ng transaksyon,” ayon sa mga researcher sa kanilang isinulat na report.
Malakas gumamit ng artificial intelligence ang mga worker na ito. Halimbawa, ginamit nila ang ChatGPT para gumawa ng code na tila hindi nila alam at para tapusin ang mga assigned na task. Gumamit din sila ng live translation tools sa mga interview at araw-araw na standup meeting.
Sa investigation, nakita rin ng mga researcher ang ginagamit na infrastructure: may AstrillVPN exit nodes, mga server na hosted sa Vultr at Gorilla Servers, at mga crypto wallet na may history ng transactions. May isang operative server na dati nang na-flag sa threat intelligence feeds – ibig sabihin, gamit na ito noon pa.
“Pinapakita ng findings na hindi lang hiring risk ang mga IT worker scheme ng DPRK. Kapag nakapasok, nagkakaroon ng legit access sa code, system, intellectual property, at mga pinagkakatiwalaang prosesso ng business ang mga operatives,” ayon din sa report.
Matagal nang threat sa crypto industry ang mga North Korean hacker. Nakita ng TRM Labs na 76% ng mga crypto-hack losses sa 2026 April ay nagmula sa mga grupo mula sa DPRK. Umabot sa $2 billion ang nakaw noong 2025 dahil sa crypto hacking ng North Korea.
Iba ang style ng infiltration na ginagamit nila. Nagpe-pretend ang mga North Korean IT worker bilang mga lehitimong engineer para makakuha ng remote job, tapos may chance silang manakaw ang company secrets o magtanim ng access para makabalik uli. Sa isang Ethereum (ETH)-funded project na na-identify dati, nakita agad yung 100 suspected North Korean IT workers sa loob ng 53 crypto projects.
Mag-subscribe sa aming YouTube channel para mapanood ang insights ng mga crypto leader at journalist









