🔍 Contexte

Publié le 14 septembre 2026 par Silent Push sur leur blog officiel, cet article détaille une investigation menée par leurs analystes threat intelligence sur un schéma de recrutement frauduleux attribué avec un niveau de confiance modéré à élevé à des travailleurs IT nord-coréens (DPRK).

🎯 Découverte initiale

Un collègue défenseur a repéré une fausse offre d’emploi IT diffusée sur le serveur Discord “Mouse Review” (dédié aux avis sur les souris informatiques). Le compte Discord “tecguru113” (ID : 1453753519436861505) est responsable de la diffusion de l’annonce. Le contact Telegram associé est @Tecguru0618, opérant sous le pseudonyme “Tec Guru”.

🧩 Tactique principale : vol d’identité et proxy hiring

Le schéma repose sur le recrutement de citoyens occidentaux ou latino-américains comme “façades” légales pour :

  • Contourner les contrôles KYC et les restrictions géographiques
  • Passer les entretiens vidéo à la place du travailleur nord-coréen
  • Recevoir les salaires sur des comptes bancaires locaux (US/EU) et reverser 65% au travailleur nord-coréen via des canaux non surveillés (cryptomonnaies, virements, processeurs tiers)
  • Le proxy conserve 35% de la rémunération

🛠️ TTPs observées

Techniques d’interview fraud :

  • Coaching en temps réel via Google Meet pendant les entretiens techniques
  • Prise de contrôle à distance du poste du proxy via AnyDesk, TeamViewer ou Chrome Remote Desktop pour réaliser les tests de code
  • Utilisation d’outils IA (ChatGPT) pour générer des réponses à la volée

Opérationnel :

  • Ciblage géographique : US, EU, Brésil, Mexique, Argentine, Colombie, Chili
  • Communication via numéros VoIP (+1) et Telegram
  • Recommandation d’Astrill VPN, service fréquemment utilisé par les acteurs nord-coréens
  • Prétexte légal agressif (“100% Legitimate”, “100% Privacy Guaranteed”)

📹 Interaction avec le suspect

Lors d’un appel vidéo, l’analyste Silent Push a obtenu l’activation de la caméra de Tec Guru. La mention de “North Korea” a provoqué la coupure immédiate de la caméra. Le suspect a refusé de partager son écran et a évité tout commentaire négatif sur la Corée du Nord.

⚠️ Risques identifiés

  • Fraude d’identité à distance : un tiers contrôle réellement le poste de travail
  • Exfiltration de données / extorsion : accès au code source, propriété intellectuelle, menaces de fuite
  • Risque de sanctions OFAC : toute organisation payant indirectement un travailleur nord-coréen s’expose à des sanctions du Trésor américain
  • Le Département d’État américain a émis une alerte le 31 juillet 2026 sur ce sujet

📄 Type d’article

Il s’agit d’une publication de recherche à visée CTI, documentant une investigation active avec TTPs, chatlogs et indicateurs techniques, destinée à alerter les organisations sur ce vecteur de menace.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • DPRK IT Workers (state-sponsored) — orkl.eu

TTP

  • T1583.006 — Acquire Infrastructure: Web Services (Resource Development)
  • T1656 — Impersonation (Defense Evasion)
  • T1021.001 — Remote Services: Remote Desktop Protocol (Lateral Movement)
  • T1219 — Remote Access Software (Command and Control)
  • T1090 — Proxy (Command and Control)
  • T1588.002 — Obtain Capabilities: Tool (Resource Development)
  • T1567 — Exfiltration Over Web Service (Exfiltration)
  • T1078 — Valid Accounts (Defense Evasion)

Malware / Outils

  • AnyDesk (tool)
  • TeamViewer (tool)
  • Chrome Remote Desktop (tool)
  • Astrill VPN (tool)

🟢 Indice de vérification factuelle : 65/100 (haute)

  • ✅ silentpush.com — source reconnue (liste interne) (20pts)
  • ✅ 12187 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 8 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : DPRK IT Workers (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.silentpush.com/blog/nk-it-worker/