top of page

Amazonでキーストローク遅延検出により捕まった北朝鮮のIT潜入者

更新日:6月17日

North Korean IT Infiltrator Caught via Keystroke Latency Detection at Amazon

現代の企業境界は脆弱ですが、最も洗練された脅威でさえ、最も単純な数学的異常によって検出されることがあります。Amazonは最近、マルウェアのシグネチャや不完全なコードではなく、タイピングの速度によって、疑わしい「北朝鮮のIT潜入者」が検出されたことを明らかにしました。具体的には、データ送信における一貫した、ロボットのような遅延です。

セキュリティチームは、盗まれたアメリカの身元、国内のラップトップファーム、および制裁された政権に賃金を送金しようとする外国のエージェントが関与する計画を明らかにした特定の「キーストローク遅延検出」パターン、つまり110ミリ秒のラグを特定しました。この事件は、サイバー戦争における目標が単なるデータ窃盗ではなく、直接的な雇用詐欺であることを示しています。

実例:北朝鮮のIT潜入者の特定

Real-World Solutions: Recognizing the North Korean IT Infiltrator

Amazonの事例を分析する前に、セキュリティ実務家や採用担当者が現在これらの脅威をどのように特定しているかに対処する必要があります。その「北朝鮮のIT潜入者 playbook はボリュームに依存しています、つまり、彼らが犯す間違いはしばしば繰り返される可能性があります。

業界データと最近数ヶ月に見られた運用上のセキュリティ障害に基づき、検出は物理的なハードウェアとデジタルな行動を三角測量することに依存しています。

インタビューにおけるキーストローク遅延検出の実装

Amazon が発見した 110ms の遅延は偶然ではありませんでした。これは、トラフィックをルーティングするために使用されるツールの副産物です。平壌または中国の作業者がアリゾナのリビングルームにあるラップトップ(「ラップトップファーム」)に接続すると、信号は複数のトンネルを通過します。

  • 兆候: 人間のタイピングには可変のリズム(バースト)があります。リモートデスクトッププロトコル(RDP)または IP 経由の KVM(キーボード、ビデオ、マウス)の設定は、多くの場合入力をバッファリングし、均一な遅延を作成します。

  • 解決策: ネットワーク遅延(ping)とハードウェア入力遅延を分離するエンドポイント監視を展開します。ネットワークは高速ですが、キーストロークの登録が一貫して遅い場合は、プロキシユーザーである可能性が高いです。

生物学的および環境的検証

技術的な管理は、人的要素が侵害されると失敗します。セキュリティチームは現在、単なるZoom通話を超えた「ライブネス」チェックを推奨しています。

  • おとり広告とすり替え: 一般的な戦術には、流暢な英語を話す人が面接を行い、実際の北朝鮮のIT侵入者が作業を行うというものがあります。

  • 対抗策: 事前に通知されないチェックイン中にカメラをオンにするように要求します。主張された場所と一致しないオーディオアーティファクト(例:そのタイムゾーンに存在しないサイレンや鳥)に耳を傾けます。

  • ID監査: IT機器の配送先住所を相互参照します。候補者がテキサスの高級アパートに住んでいると主張しているが、ラップトップをフォワーダーまたは既知の「運び屋」に関連付けられた全く異なる州の居住住所に発送するように求めた場合は、オファーを一時停止してください。

コードとコミュニケーションにおける行動上のレッドフラグ

北朝鮮のIT侵入者は、技術的な熟練度にもかかわらず、文化的なニュアンスに苦労することがよくあります。

  • 言語構文:チャットログの不自然な言い回し、特に冠詞("a/the")の誤用や、米国のネイティブワーカーが使わないような硬い、古風な慣用句に注意してください。

  • 業務委託:これらの侵入者は、生産性の幻想を維持するために、より安価な他地域のフリーランサーに割り当てられたタスクを委託することがあるという証拠があります。シニア開発者のコミットスタイルが週ごとに劇的に変化する場合は、コードスタイロメトリーレビューに値します。

Amazonの事例: キーストローク遅延検出における勝利

The Amazon Case: A Victory for Keystroke Latency Detection

Amazonでのインシデントは、「アクティブハンティング」の典型的な例として役立ちます。同社はデータ侵害アラートを待つのではなく、リモートワーカーのベースラインデータの異常を探していました。

110msの入力遅延異常

Amazonの最高セキュリティ責任者であるStephen Schmidtは、チームがどのように脅威を発見したかを詳しく説明しました。攻撃者は米国に拠点を置く標準的なリモート従業員であるように見えました。しかし、ラップトップのセキュリティテレメトリは、キー入力とシステム登録の間に持続的なギャップを示していました。

これは単なる「遅延」ではありませんでした。それは均一な110msの入力遅延異常でした。通常のインターネット接続は変動します。スクリプトまたはハイエンドのリモート管理ツールがビデオフィードとキーストロークを同期させようとすると、ジッターを防ぐために平坦で予測可能なレイテンシ曲線が作成されることがよくあります。この人工的な滑らかさが、ユーザーをフラグ付けしました。

デジタル信号から物理的逮捕まで

このキーストロークレイテンシ検出により、捜査官はデバイスの物理的な場所を特定することができました。デジタルワーカーは数千マイル離れていた可能性が高いですが、ラップトップはアリゾナ州の違法な「ラップトップファーム」に物理的に配置されていました。

この施設は、ファシリテーターとして活動する米国籍の女性によって管理されていました。この女性は自宅で複数のデバイスをホストし、ジオロケーションフィルターを回避するために、それらを常に電源オンにして家庭用Wi-Fiに接続していました。彼女はこのスキームにおける自身の役割について有罪判決を受けています。この物理的なコンポーネントは非常に重要です:北朝鮮のIT潜入者」は、ハードウェアを接続するために現地の協力者が必要です。

2024年4月以降、Amazonは1,800件以上の同様の試みを阻止したと報告しており、これらの攻撃の頻度は四半期ごとに27%増加しています。

「Famous Chollima」の仕組み

CrowdStrikeやMicrosoftのようなセキュリティ企業は、これらのグループを様々な名称で追跡しており、「Famous Chollima」は北朝鮮国家支援の攻撃者にとって著名な名称となっています。彼らの活動は、純粋なハッキングから収益創出へと進化しています。

リモートデスクトップID詐欺のインフラストラクチャ

このオペレーションは従来のハッキングとは異なります。目的は破壊ではなく、報酬を得ることです。

  1. IDの取得:彼らは実在する米国市民の身元を購入または盗難します。

  2. ファーム:彼らは、企業のラップトップをホストするために米国居住者に支払います。

  3. トンネル:彼らは、remioのようなソフトウェアを使用しますAnydesk、TeamViewer、または独自のKVM-over-IPハードウェアを使用してラップトップをリモートで制御します。

このインフラストラクチャが、キーストローク遅延検出が効果的である理由です。物理法則を破ることはできません。平壌から中国へ、VPNを経由して、アリゾナの居住IPへ、そしてAmazonの企業ネットワークへと信号をルーティングすると、避けられない遅延が発生します。作業体験を使いやすくするために、ソフトウェアはバッファリングで補正し、検出可能な110msのフィンガープリントを作成します。

経済的動機

米国司法省とFBIは、これらの組織に関連する複数のドメインとデバイスを没収しました。単一の「北朝鮮のIT潜入者」が稼ぐ賃金は、しばしば年間6桁に達し、制裁を回避し、兵器計画に資金を供給するために政権に送金されています。これは、ギグエコノミーを装った国家レベルの収益源です。

リモートワークにおける盲点の分析

Analyzing the Blind Spots in Remote Work

Amazonの成功事例は、標準的なエンタープライズ防御におけるギャップも露呈しています。それはIPレピュテーションへの依存です。

ほとんどの企業のVPNチェックは単純に「このログインは米国のIPアドレスから来ていますか?」と尋ねます。ラップトップファームは実際の米国家庭の正規の住宅用ISP(ComcastやAT&Tなど)を使用しているため、このチェックを毎回通過します。

キーストローク遅延検出は、IPアドレスを無視してハードウェアの動作を調べるため機能します。ジオフェンシングのみに依存する組織は、現在、この特定の脅威ベクトルに対して無防備です。プロキシはデジタルではなく、物理的です。

さらに、「Famous Chollima」の俳優たちは、リモートワークのソーシャルコントラクトを悪用しています。EUのプライバシー法や米国の強力な従業員擁護は、企業が侵襲的な監視ソフトウェアのインストールをためらわせます。しかし、法的な区別は明確です。会社所有の機器では、入力タイミングのようなパフォーマンスメトリックに関してプライバシーの期待はありません。

戦略防衛:110msの遅延を超えて

Strategic Defense: Beyond the 110ms Lag

〜の間 キーストローク遅延検出は強力なツールですが、万能薬ではありません。攻撃者は適応し、圧縮アルゴリズムを改善したり、可能であればターゲット領域に物理的に近づいたりするでしょう。

に対するセキュリティを維持するには北朝鮮のIT侵入者、企業はUEBA(ユーザーエンティティ行動分析)を採用する必要があります。

UEBAセキュリティツールへの移行

「北朝鮮のIPアドレスをブロックする」といった静的なルールは時代遅れです。UEBAは特定のユーザーの行動プロファイルを構築します。

  • 時間帯:ユーザーはテキサス州に「拠点を置いている」にもかかわらず、東アジアの昼間に合わせた時間帯に一貫して作業していますか?

  • ファイルアクセスパターン:ソフトウェアエンジニアがコードリポジトリを吸い上げている場合、コードに貢献している場合とは異なる方法でファイルにアクセスします。

  • アプリケーションの使用状況:標準的な開発者スタックに含まれていない仮想化ソフトウェアやリモート管理ツールを実行していますか?

「アクティブハンティング」の考え方

Amazonの最高セキュリティ責任者は、これらの攻撃者を見つけたのは、彼らが探していたからだと述べました。受動的なアラートはトリガーされませんでした。セキュリティオペレーションセンター(SOC)は、仮説に基づいたハンティングに時間を割く必要があります。

テストすべき特定の仮説の1つは、VPN用に調整された「ありえない旅行者」シナリオです。ユーザーのキーストロークの特性が低遅延接続に一致する一方で、ネットワークジッターレポートが高速ファイバー接続を示している場合、その不一致はトラフィック操作を示唆しています。

remio キーストローク遅延検出 を厳格な物理的本人確認および行動分析と組み合わせることで、組織はこの不正行為を助長するラップトップファームを解体できます。110ミリ秒の遅延は大規模な操作における小さなエラーでしたが、それがセーター全体をほぐす糸口となりました。

FAQ:内部脅威の検出

110ミリ秒の入力遅延異常とは具体的に何ですか?

これは、ユーザーがキーを押してから画面に文字が表示されるまでの、一貫した遅延です。Amazonのケースでは、この特定の110ミリ秒の遅延は、直接的な人間対コンピューターのやり取りではなく、長距離でデータをバッファリングするリモートデスクトップソフトウェアの使用を示していました。

北朝鮮のIT潜入者はどのようにビデオ面接を通過しますか?

彼らはしばしば、面接を受ける流暢な英語話者の「フロント」候補者を使用します。採用されたら、実際の作業員が資格情報を引き継ぎます。あるいは、ディープフェイクビデオ技術を使用したり、カメラの故障を主張して身元を隠したりすることもあります。

IPブロッキングよりもキーストローク遅延検出の方が効果的なのはなぜですか?

IPブロッキングは、攻撃者が米国内に所在する「ラップトップファーム」を使用し、正規の居住用インターネットを利用するため失敗します。キーストローク遅延検出物理的な近接なしでは容易に偽装できない、ハードウェア自体の動作を分析します。

IT不正行為における「ラップトップファーム」とは何ですか?

ラップトップファームとは、通常は米国の住宅地にある物理的な場所で、ファシリテーターがリモート従業員に送られた数十台の社用ラップトップをホストしています。ファシリテーターはラップトップの電源を入れ、インターネットに接続したままにし、海外の攻撃者がリモートでアクセスできるようにします。

リモート本人確認詐欺の主な兆候は何ですか?

主な兆候としては、入力の一貫して高い遅延、申告された場所と音声の背景ノイズとの不一致、予期せずカメラに映ることができないこと、デジタルバンクや転送業者に紐付けられた給与口座などが挙げられます。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

脳内に検索バーを追加

ただremioに尋ねるだけ

すべてを思い出す

何も整理しない

bottom of page