Insiderrisk ansågs fram till nyligen i stort sett vara begränsad till isolerade incidenter. Farligt, ja. Men vanligtvis är det resultatet av försumliga anställda eller enstaka "ensamvarg" motiverad av girighet eller hämnd. Upptäckten av en årslång kampanj av Nordkorea för att infiltrera västerländska företag har vänt upp och ner på dessa antaganden. De dåliga nyheterna för brittiska ITSO: det är inte längre bara ett problem för amerikanska företag, enligt Google.

När Pyongyang tar insiderhoten till en helt ny nivå, vad kan säkerhetschefer och deras HR-kollegor göra för att rensa ut skurkarna? Och förhindra att nästa våg av spioner lurar sig in i interna IT-roller?

De senaste TTP:erna

Enligt MicrosoftNordkoreas "bedrägliga system för distansarbetare" har pågått sedan åtminstone 2020 och har placerat tusentals IT-arbetare i västerländska organisationer. Flera åtal av nordkoreanska spioner och lokala underlättare har följt, vilket avslöjar omfattningen av operationen. Nu verkar den expandera till Europa, enligt Jamie Collier, chefsrådgivare på Google Threat Intelligence Group (GTIG).

”Hotet från nordkoreanska IT-anställda fortsätter att växa, och brittiska organisationer är tydligt involverade. Det som började som en till stor del USA-fokuserad operation har expanderat till en global kampanj, där Europa nu är ett viktigt mål”, berättar han för IO (tidigare ISMS.online).

"I ett fall utnyttjade en nordkoreansk IT-anställd facilitatorer i både USA och Storbritannien, med en företagsbärbar dator – avsedd för användning i New York – som befanns fungera i London. Detta tyder på en komplex logistisk kedja, där enheter och åtkomst effektivt överförs via betrodda platser, vilket gör det möjligt för operatörer att maskera sin verkliga identitet och plats."

Dessa arbetare skapar, hyr eller köper identiteter som matchar målorganisationens geolokalisering och öppnar nya e-post-, sociala medier- och GitHub-konton för att bygga en övertygande professionell persona. Deras handledare validerar dessa bedrägliga identiteter och hjälper till genom att vidarebefordra företagets enheter och driva laptop-farmar. Arbetarna använder fjärrhanteringsverktyg för att ansluta till dessa enhetsfarmar, som finns lokalt i förhållande till rollen, medan VPN, virtuella privata servrar (VPS:er) och proxytjänster döljer deras sanna identitet. AI-drivna djupförfalskade bilder/videor och röstförändrande programvara används också för att hålla arbetsgivare okunniga.

En ny rapport från Flare och IBM X-Force avslöjar fler detaljer om hur sofistikerade dessa system är. Det avslöjar användningen av nordkoreanska IT-hanteringsplattformar som "RB Site" och "NetkeyRegister" för att tillhandahålla "en strukturerad backoffice-operation för att spåra arbete, hantera enheter och distribuera programuppdateringar." Och användningen av IP Messenger för hemlig kommunikation.

Säkerhets- och HR-teamens arbete försvåras av att målet med kampanjen i de flesta fall inte nödvändigtvis är datastöld eller utpressning, utan helt enkelt att generera pengar till Kim Jong-uns regim. Flare uppskattar att de genererar så mycket som 500 miljoner dollar årligen, där vissa arbetare har flera jobb samtidigt.

”I vissa fall säkrar de inte bara roller, de utmärker sig i dem”, säger Googles Collier. ”När vi informerade en kund om att en anställd var en nordkoreansk agent, var svaret: 'Är du 100 % säker, för han är en av våra bästa anställda'.”

Att tämja hotet från insidersidan

Men även om nordkoreanska IT-anställda inte aktivt stjäl data eller utpressar sina arbetsgivare, utgör deras blotta närvaro en stor efterlevnadsrisk.

”Kontoret för implementering av finansiella sanktioner (Office of Financial Sanctions Implementation) utfärdade sin rekommendation från september 2024 lämnar inte mycket utrymme för tvetydighet. Att betala en nordkoreansk IT-anställd, även om det inte är avsiktligt, kan utgöra ett brott mot brittiska och FN:s finansiella sanktioner. Straffen är civilrättsliga (strikt ansvar, så okunskap är inte ett försvar) eller straffrättsliga (upp till sju år)”, förklarar Adrian Cheek, senior cyberbrottsforskare på Flare.

”OFSI rapporterade cirka 500 000 pund i sanktionsavgifter under 2024–25, och undertecknade ett nytt samförståndsavtal med det amerikanska finansdepartementet samma år, vilket innebär att det transatlantiska samarbetet i dessa fall intensifieras. Om ditt företag också är verksamt i USA står du inför exponering från båda sidor och ryktesrisken behöver knappt förklaras tydligt.”

Cheek beskriver flera steg som organisationer bör överväga för att minska hotet. Dessa bör börja med att åtgärda anställningsprocessen, vilket är hur de flesta skador kan förhindras.

”Börja med grunderna: verifiera identiteten mot statligt utfärdad legitimation, bekräfta rätten att arbeta och kontrollera oberoende anställningshistorik och referenser. Ring inte bara numret på CV:t”, säger han till IO (tidigare ISMS.online). ”För allt som rör känsliga system eller data, gå längre. BS 7858-screening täcker en verifierad femårig anställningshistorik utan oförklarade luckor, sanktioner och bevakningslistkontroller, samt kontroller av ekonomisk integritet där lagen tillåter det.”

Nästa steg bör förbättrad intervjuscreening.

”Det här är den del som de flesta vägledningar förbiser. Vanliga tekniska intervjuer är trivialt enkla att klara med AI som körs på en andra skärm, vilket är precis vad dessa operatörer gör. Man måste utforma intervjuer som bryter mot det arbetsflödet”, säger Cheek. ”Lägg till något falskt och se vad som händer. Och ställ frågor som kräver en riktig åsikt, inte ett svar ur läroboken. Undvik allt som en kandidat skulle kunna svara på genom att klistra in frågan i en juristutbildning.”

Anställda bör också insistera på delning av skärmar i realtid och ändra intervjuformat mellan omgångarna för att avskräcka potentiella bluffmakare. ”Om deras flyt i språket minskar dramatiskt när de inte kan förbereda sig och inte har AI-hjälp tillgänglig, är det en viktig indikator”, säger Cheek.

För roller med tillgång till känsliga uppgifter är minst ett personligt möte avgörande.

Slutligen kan organisationer minska risken för att ha en potentiell nordkoreansk arbetare mitt ibland sig genom att tillämpa lägsta möjliga behörighet, inaktivera lokala administratörskonton och begränsa möjligheten att installera fjärrskrivbordsverktyg, avslutar Cheek.

”Ge inte en ny entreprenör nycklarna till varje repository och interna verktyg på dag ett. Tillhandahåll åtkomst stegvis och granska den regelbundet”, säger han. ”Och om du inte kan utfärda en hanterad enhet, se till att motsvarande loggning och slutpunktssynlighet finns på plats.”

Samarbete med HR

Många av dessa insatser kommer att kräva att säkerhetsteam bygger broar med sina HR-motsvarigheter, säger Mimecasts cybersäkerhetsstrateg Adenike Cosgrove.

”Samarbete måste byggas in i rekryteringen som standard, inte behandlas som ett eskaleringssteg”, säger hon till IO. ”HR är ofta den första försvarslinjen. De ser de tidiga signalerna: kandidater som avleder identitetsfrågor, avvisar verifiering eller beter sig inkonsekvent. Utan en tydlig kanal för att lyfta fram dessa farhågor för säkerhetspersonalen försvinner dessa signaler.”

Detsamma bör gälla för offboarding, för att säkerställa att nätverksåtkomst tas bort omedelbart efter att en misstänkt illvillig insider har uppsagts, säger hon.

”Inget av detta fungerar utan en överenskommelse i förväg: om vad HR rapporterar till säkerheten, vad säkerheten kommunicerar tillbaka och hur beslut fattas när bilden är tvetydig”, tillägger Cosgrove.

”Insiderrisk är i slutändan ett problem med människor. De team som är närmast människorna och de team som är närmast data måste arbeta utifrån samma strategi. Om HR och säkerhet inte fungerar som ett system, glider detta hot rakt igenom gapet mellan dem.”

Rollen av ramverk för bästa praxis

Den goda nyheten är att även om standarder som ISO 27001 kan kännas "frikopplade" från hot som detta, "är de i praktiken mer relevanta än någonsin", säger Cosgrove.

”Det ISO 27001 ger är struktur”, tillägger hon. ”Den tvingar fram samordning mellan HR-granskning, åtkomstkontroller och säkerhetsövervakning, vilket är precis där detta hot finns.”

Flares Cheek går längre. Han nämner NIST CSF 2.0 som relevant för multinationella företag eller företag som arbetar med amerikanska kunder. Och Cyber ​​Essentials som grundläggande men med användbara krav på åtkomstkontroll. Men ISO 27001 är den mest omfattande för att hantera det nordkoreanska hotet, menar han.

Cheek refererar följande som användbart och relevant här:

  • Bilaga A 6.1 (Screening), som kräver bakgrundskontroller i proportion till rollens risknivå, och fortlöpande screening
  • Bilaga A 5.16 (Identitetshantering), som kräver unik användaridentifiering och förbjuder delade konton
  • Bilaga A 6.5 och 6.6, som kräver att sekretessskyldigheter fortsätter att gälla efter uppsägning och att åtkomst återkallas omedelbart, vilket minskar risken för utpressning.
  • Bilaga A 6.7 (Distansarbete), som täcker riskerna med att ohanterade enheter fysiskt verifierar distansarbetare

”Det verkliga värdet av ISO 27001 är dock kulturellt”, avslutar han. ”Forskare har sagt i över ett år att insiderrisk måste vara ett delat ansvar inom säkerhet, HR, juridik, revision och ekonomi. ISO 27001 ger er strukturen för att förverkliga det.”

Utöka din kunskap

Blogg: När helpdesken är hotet

Podcast: Nätfiske för problem S02 Avsnitt 02: Från styrelserum till breakroom - Att bygga en kultur av efterlevnad

Guide: Tillståndet för informationssäkerhetsrapport 2025