Nordkoreanere ble ansatt i fjernstillinger langt utenfor IT

Huntress har i 2026 bistått i undersøkelser der fem personer ble vurdert som sannsynlige nordkoreanske arbeidere hos partnervirksomheter. Stillingene lå i IT, i salg og markedsføring, og i helsesektoren. For tre av dem gjennomgikk Huntress identitetspapirer som ser ut til å være forfalsket. Hos en fjerde ble det funnet et bilde hentet fra en ekte GitHub-konto, der ansiktet var endret. Huntress understreker at enkeltindikatorer sjelden avgjør noe alene, og anbefaler å se identitet, pålogging, utstyr, nettleser og adferd i sammenheng.

Sporene Huntress beskriver er sammenfall, ikke enkeltfunn. I en australsk sak logget tre kontoer seg gjentatte ganger på gjennom Astrill VPN, og de brukte i tillegg proxytjenesten IPRoyal. Under halvparten av aktiviteten lå innenfor vanlig arbeidstid, og toppen kom presis ved midnatt UTC, som er klokken ni om morgenen i Nord-Korea. Identitetspapirene i to av kontoene hadde pass utstedt i samme by med én dags mellomrom, identitetskort med nøyaktig samme gyldighetsperiode fra samme politistasjon, og bildefiler tatt med samme kameramodell. En femte sak ble funnet ved å lete etter maskiner med KVM-utstyr over nett, og der fant Huntress nettleserutvidelser for oversettelse og uttale, og programvare som sender skjermbildet videre som om det var et kamera.

Papirer som holder Pass, ID-kort, regning Ansatt i fjernstilling IT, salg eller helse Jobber som avtalt Skjult bak VPN og proxy Ingen konto blir kompromittert, så det finnes ikke noe innbrudd å oppdage. Huntress fant fem slike personer i undersøkelser i 2026.
Figur: Mønsteret Huntress beskriver i de fem sakene. Ingen konto blir kompromittert, og det er nettopp derfor vanlige sikkerhetsverktøy ikke slår ut.

Hva det betyr for deg som ansetter folk du aldri møter

Dette er ikke et hull i teknologien din. Det er en svakhet i ansettelsen, og den ligger utenfor det sikkerhetsverktøyene dine ser etter. Vår vurdering er at kontrollen må ligge der identiteten fastslås første gang, altså i rekrutteringen, og ikke i loggene etterpå. Huntress peker selv på strengere bakgrunnssjekk og identitetskontroll ved ansettelse som det viktigste forsvaret.

Har du fjernansatte, er det verdt å merke seg at ingen av sporene over holder alene. En VPN er ikke bevis, og arbeid utenfor kontortid er det heller ikke. Det er sammenfallet som bærer. Vi vil legge til at listen over roller er den ubehagelige delen av denne rapporten. Så lenge dette bare gjaldt utviklere, kunne kontrollen legges i IT. Nå gjelder den alle du ansetter uten å møte dem.

Berigo anbefaler

  • Kontroller identitetsdokumenter mot utstederen, ikke bare mot øyet. Bilder av pass og ID-kort er lette å lage.
  • Se etter mønstre på tvers av kandidater. To søkere med papirer fra samme sted, samme uke og samme kameramodell er ingen tilfeldighet.
  • Ha minst ett videomøte der kandidaten gjør noe uforberedt, og merk deg verktøy som sender skjermbildet videre som om det var et kamera.
  • Følg med på når fjernansatte faktisk jobber, og hvilke nett de kommer fra. Avvik er ikke bevis, men det er et sted å begynne.
  • Ikke la funnet stoppe ved én person. Huntress fant den femte saken ved å lete etter det samme utstyret hos andre.

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt