top of page

亚马逊通过击键延迟检测抓获朝鲜IT渗透者

已更新:6月17日

North Korean IT Infiltrator Caught via Keystroke Latency Detection at Amazon

现代企业的安全边界已变得千疮百孔,但有时最复杂的威胁却是通过最简单的数学异常被捕获的。Amazon 最近透露,一名疑似的 朝鲜 IT 渗透者 被标记出来,并非因为恶意软件特征或拙劣的代码,而是因为其打字速度。具体而言,是数据传输中一种持续且机械的延迟。

安全团队识别出了一种特定的 击键延迟检测 模式——即 110 毫秒的滞后——这揭开了一个涉及盗用美国身份、国内笔记本电脑农场以及试图将工资转移回受制裁政权的外籍代理人的阴谋。这一事件凸显了网络战争的一个转变:目标不再仅仅是数据窃取,而是直接的雇佣欺诈。

现实世界的解决方案:识别朝鲜 IT 渗透者

Real-World Solutions: Recognizing the North Korean IT Infiltrator

在剖析 Amazon 案例之前,我们需要了解安全从业者和招聘经理目前是如何识别这些威胁的。该 朝鲜 IT 渗透者 playbook 依赖于规模,这意味着他们犯的错误往往是可重复的。

根据行业数据和近几个月观察到的操作安全漏洞,检测依赖于将物理硬件与数字行为进行三角测量。

在面试中实施按键延迟检测

Amazon 发现的 110ms 延迟并非偶然;它是用于路由流量的工具的副产品。当平壤或中国的员工连接到位于亚利桑那州客厅的笔记本电脑(即“laptop farm”)时,信号会经过多个隧道。

  • 识别特征:人类打字具有多变的节奏(爆发式)。远程桌面协议 (RDP) 或基于 IP 的 KVM (Keyboard, Video, Mouse) 设置通常会缓冲输入,从而产生均匀的延迟。

  • 解决方案:部署端点监控,将网络延迟 (ping) 与硬件输入延迟区分开来。如果网络速度很快,但按键注册始终缓慢,那么你很可能面对的是代理用户。

生物特征与环境验证

如果人为因素遭到破坏,技术控制就会失效。安全团队现在建议进行超越简单 Zoom 通话的“活体”检测。

  • 偷梁换柱: 一种常见的策略是由一名英语流利的人进行面试,而实际的 North Korean IT infiltrator 则负责具体工作。

  • 应对策略: 要求在不定期抽查期间开启摄像头。留意与所称地点不符的音频伪影(例如,该时区不存在的警笛声或鸟鸣声)。

  • 身份审计: 交叉核对 IT 设备的收货地址。如果候选人声称住在 Texas 的豪华公寓,但要求将笔记本电脑寄往货运代理地址,或寄往与已知“骡子”相关的完全不同州的住宅地址,请暂停发放录用通知。

代码与沟通中的行为异常信号

North Korean IT infiltrator 尽管技术熟练,但往往在文化细微差别方面表现挣扎。

  • 语言句法: 留意聊天记录中不自然的措辞,特别是冠词(“a/the”)的误用,或者美国本土员工不会使用的僵硬、陈旧的习语。

  • 工作外包: 证据表明,这些渗透者有时会将分配的任务外包给其他地区的廉价自由职业者,以维持高效率的假象。如果一名高级开发人员的提交风格每周发生剧烈变化,则有必要进行代码风格分析审查。

Amazon 案例:击键延迟检测的胜利

The Amazon Case: A Victory for Keystroke Latency Detection

Amazon 的这起事件是“主动狩猎”的教科书式案例。该公司没有等待数据泄露警报,而是主动寻找远程员工基准数据中的异常情况。

110ms 输入延迟异常

Amazon 首席安全官 Stephen Schmidt 详细说明了他的团队是如何发现这一威胁的。该攻击者看起来像是一名常驻美国的标准远程员工。然而,笔记本电脑上的安全遥测数据显示,按键操作与系统注册之间存在持续的间隔。

这不仅仅是“延迟”。这是一种均匀的110ms 输入延迟异常。正常的互联网连接是波动的。试图将视频流与按键同步的脚本或高端远程管理工具,通常会创建一个平滑且可预测的延迟曲线以防止抖动。这种人为的平滑感标记出了该用户。

从数字信号到实施抓捕

这种按键延迟检测引导调查人员找到了设备的物理位置。虽然那名数字员工可能远在数千英里之外,但笔记本电脑实际上位于亚利桑那州的一个非法“笔记本电脑农场”内。

该设施由一名担任协调人的美国公民管理。这名女性在自己家中托管了多台设备,保持它们通电并连接到当地住宅 Wi-Fi,以欺骗地理位置过滤器。此后,她因在该计划中的行为被定罪。这个物理环节至关重要:这些 North Korean IT infiltrator 需要一名当地同谋来接入硬件。

自 2024 年 4 月以来,Amazon 报告称已挫败了 1,800 多次类似尝试,此类攻击的频率环比增长了 27%。

“Famous Chollima” 如何运作

CrowdStrike 和 Microsoft 等安全公司以不同的代号追踪这些组织,其中 “Famous Chollima” 是对朝鲜政府支持的攻击者的一个显著称呼。他们的行动已从单纯的黑客攻击演变为获取收入。

远程桌面身份欺诈的基础设施

该行动与传统的黑客攻击不同。其目的不是破坏,而是为了薪水。

  1. 身份获取: 他们购买或窃取美国公民的真实身份。

  2. 农场 (The Farm): 他们支付费用给一名美国居民,让其托管公司笔记本电脑。

  3. 隧道 (The Tunnel): 他们使用如下软件:Anydesk、TeamViewer 或专有的 KVM-over-IP 硬件来远程控制笔记本电脑。

这种基础设施正是 按键延迟检测 (keystroke latency detection) 有效的原因。你无法打破物理定律。将信号从平壤路由到中国,通过 VPN,再到亚利桑那州的住宅 IP,最后进入 Amazon 的公司网络,这会产生不可避免的延迟。为了使工作体验可用,软件会通过缓冲进行补偿,从而产生了可检测到的 110ms 指纹。

经济动机

美国司法部和 FBI 已查封了与这些团伙相关的多个域名和设备。单个朝鲜 IT 渗透者赚取的工资——通常每年高达六位数——被汇回该政权,以规避制裁并资助武器计划。这是一种伪装成零工经济的国家级收入流。

分析远程办公中的盲点

Analyzing the Blind Spots in Remote Work

Amazon 的案例也暴露了标准企业防御中的一个漏洞:对 IP 信誉的依赖。

大多数企业 VPN 检查只是简单地询问:“此登录是否来自美国 IP 地址?”由于笔记本电脑农场在真实的美国住宅中使用合法的住宅 ISP(如 Comcast 或 AT&T),它们每次都能通过这项检查。

按键延迟检测之所以有效,是因为它忽略了 IP 地址,转而观察硬件行为。仅依赖地理围栏(Geofencing)的组织目前对这种特定的威胁向量毫无防备。这种代理不是数字化的,而是物理存在的。

此外,“Famous Chollima”的行为体正在利用远程办公的社会契约。欧盟的隐私法和美国强大的员工权益保护使公司对安装侵入性监控软件犹豫不决。然而,法律界限是明确的:在公司拥有的设备上,对于输入计时等性能指标,不存在隐私预期。

战略防御:超越 110 毫秒的延迟

Strategic Defense: Beyond the 110ms Lag

虽然 按键延迟检测 是一项强大的工具,但它并非万能。攻击者会不断进化。他们会改进压缩算法,或者在可能的情况下物理移动到更靠近目标区域的位置。

为了维持针对 朝鲜 IT 渗透者 的安全性,公司必须采用用户实体行为分析 (UEBA)。

转向 UEBA 安全工具

静态规则(如“封锁朝鲜 IP”)已经过时。UEBA 会构建特定用户的行为特征档案。

  • 时间段:尽管该用户“常驻”德克萨斯州,但其工作时间是否始终与东亚的白昼时间保持一致?

  • 文件访问模式:窃取代码库的软件工程师在访问文件的方式上,通常与贡献代码的工程师有所不同。

  • 应用程序使用情况:他们是否正在运行不属于标准开发人员技术栈的虚拟化软件或远程管理工具?

“主动猎捕”心态

Amazon 的首席安全官指出,他们之所以发现这些攻击者,是因为他们正在正在查找。被动警报未能触发。安全运营中心 (SOCs) 需要投入周期进行基于假设的威胁狩猎。

一个需要测试的具体假设是针对 VPN 量身定制的“不可能的旅行者”场景。如果用户的击键特征符合高延迟连接,但其网络抖动报告却是高速光纤连接,这种差异则表明存在流量操纵。

通过将 按键延迟检测 与严格的物理身份验证和行为分析相结合,组织可以瓦解助长此类欺诈的笔记本电脑农场(laptop farms)。110 毫秒的延迟虽然只是大规模行动中的一个小错误,但它却成了揭开整个阴谋的关键线索。

常见问题解答:检测内部威胁

110 毫秒的输入延迟异常究竟是什么?

它是指用户按下按键到字符出现在屏幕上之间持续存在的延迟。在 Amazon 的案例中,这 110 毫秒的特定延迟表明使用了远程桌面软件在长距离传输中缓冲数据,而非直接的人机交互。

朝鲜 IT 渗透者是如何通过视频面试的?

他们通常使用“替身”候选人——即由英语流利的人代为参加面试。一旦被录用,实际的工人就会接管凭据。或者,他们可能会使用 deepfake 视频技术,或声称摄像头故障来掩盖身份。

为什么按键延迟检测比 IP 封锁更有效?

IP 封锁之所以失效,是因为攻击者使用的是位于美国境内、连接合法住宅宽带的“笔记本电脑农场”。按键延迟检测分析硬件本身的行为,如果不进行物理接触,很难被轻易伪造。

在 IT 欺诈背景下,什么是“笔记本电脑农场” (laptop farm)?

笔记本电脑农场是一个物理场所,通常是美国的住宅,由协助者托管数十台发送给远程员工的公司笔记本电脑。协助者保持电脑通电并连接互联网,从而允许海外人员远程登录这些设备。

远程身份欺诈的主要指标有哪些?

关键指标包括:输入操作持续高延迟、声明的地点与背景环境音不符、无法在突击要求下开启摄像头,以及工资账户关联至数字银行或货运代理地址。

 
 

免费开始

一款本地优先的AI助手,具备个人知识管理功能

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

在你的大脑里添加一个搜索栏

Ask remio

记住一切

​无需整理

bottom of page