Несколько недель подготовки, искусственный интеллект и поддержка команды позволили женщине без технического опыта пройти собеседование в американскую компанию. Исследователь Хейден Маккензи получил доступ к двум Slack-пространствам предполагаемой северокорейской группы и отследил, как её участники массово создавали поддельные личности, готовили резюме и устраивались на удаленные должности. Маккензи утверждает, что не нарушал безопасность систем, не использовал чужие аккаунты и не участвовал в мошенничестве.

В центре расследования была новая участница под псевдонимом Джасмин Белл. Она пришла без навыков и опыта. Группа определила ей роль caller: человек с хорошим английским проходит интервью и общается с заказчиком, пока разработчики выполняют техническую работу. Маккензи обнаружил в группе еще двух женщин, и все подготовленные для Джасмин поддельные личности также принадлежали женщинам. Женщины редко появлялись в предыдущих исследованиях северокорейских схем с удаленными IT-работниками.

Группа использовала два Slack-пространства. Внутреннее mphteam к середине сентября содержало 33 аккаунта, от 8 до 15 активных участников ежемесячно. В пространстве накопилось 27 002 сообщения. Через второе пространство MageHire участники обсуждали вакансии, собеседования и работу с американским посредником. Там собралось 190 583 сообщения. Для тренировки английского сотрудники использовали шесть расшифровок эпизодов Friends.

Масштаб подготовки виден из таблицы с 1226 поддельными личностями из Финляндии, Польши, Нидерландов, Великобритании, Австралии, Эстонии, США и Японии. Для каждой персоны подбирали дату рождения между 1995 и 1998 годом, город, реальный адрес, образование и карьерную историю. Все 1226 записей принадлежали женщинам.

Отдельный раздел US_REAL содержал данные трёх реальных американок. Маккензи обнаружил даты рождения, идентификационные номера, домашние адреса, телефоны, электронную почту, места работы, банковские реквизиты и кредитные рейтинги. Две женщины жили во Флориде. Имя жительницы Джэксонвилла и часть её почтового адреса совпадали с выбранным именем Джасмин Белл.

Карьерные легенды создавались по готовой инструкции для нейросети. Промт требовал выбрать крупный город, реальный адрес, университет с IT-программой и четыре места работы в одном регионе. Добавлять американские компании в трудовую историю запрещалось. Маккензи считает, что это затрудняло проверку прежних работодателей для компаний из Северной Америки.

ChatGPT использовали не только для резюме. В одном из обнаруженных разговоров нейросеть получила краткий рассказ о жизни в Сингапуре и переезде во Флориду, затем подобрала университет, придумала адрес и подготовила пятиминутный рассказ для собеседования. Резюме собирали через FlowCV, а перед интервью Джасмин репетировала рассказ на платформе MockWise, которая имитирует собеседование и оценивает ответы.

Первая крупная задача Джасмин была регистрация почтовых ящиков и профилей LinkedIn. За несколько недель она создала 57 аккаунтов Outlook и 15 профилей LinkedIn. Четыре профиля из первой партии LinkedIn заблокировала. Участники восприняли блокировки как обычный убыток и продолжили создавать новые аккаунты.

Для разделения цифровых личностей группа применяла ixBrowser. Каждая персона получала отдельный браузерный профиль и собственный прокси, чтобы блокировка одного аккаунта не задела остальные. Телефонные номера для регистрации покупали через SlyNumber. Сервисы оплачивали криптовалютой, хотя Маккензи обнаружил в переписке и использование украденных банковских данных.

В опубликованном списке участников девять активных членов группы находились в китайских Шэньяне и Даляне, двое бывших участников указаны в России. Перед клиентами сотрудники представлялись гражданами Китая, Японии и России. Маккензи оценивает связь группы с КНДР как высоковероятную и считает, что большинство участников работает на северо-востоке Китая. Подобная география совпадает с известными схемами: ФБР ранее сообщало, что КНДР направила тысячи IT-специалистов за границу, включая Китай и Россию, для получения удаленной работы под чужими или вымышленными именами.

Отдельную роль Маккензи отводит американской кадровой компании MageHire. По его оценке, компания служила прикрытием для трудоустройства участников группы, а генеральный директор Шмид Пайен был посредником между кандидатами и клиентами. Вывод основан на Slack-переписке, расписаниях, документах и процессах. Публичные источники не содержат информации об официальных обвинениях против MageHire или Пайена со стороны американских органов, поэтому вывод о сознательном участии остается оценкой автора.

Наиболее серьезный эпизод коснулся консалтинговой компании, управляющей учетными записями и доступом. Два участника группы выполняли для клиента работу с Okta и Auth0. После перехода на Okta и Google одноразовые коды приходили на устройство посредника, который передавал их разработчикам через Slack. Это фактически нейтрализовало двухфакторную аутентификацию, так как второй фактор получал посторонний человек.

В переписке встречались проблемы с AnyDesk. Участники просили проверить удаленный компьютер, включить Wi-Fi или восстановить соединение. Программы удаленного доступа позволяют работать с компьютером через интернет как если бы пользователь находился перед устройством. Такая инфраструктура помогает иностранному сотруднику использовать компьютер работодателя, физически расположенный в другой стране.

Позднее клиент запросил системного администратора с опытом работы с Okta, NinjaOne, Azure, Microsoft 365 и оборудованием Meraki. Группа подготовила резюме Джасмин с добавлением почти всех этих технологий. Во время собеседования девушка не смогла уверенно отвечать на технические вопросы. Проверка не подтвердила её трудовую историю, диплом университета и профиль LinkedIn.

Проваль Джасмин заставил клиента проверить двух специалистов, уже работавших через MageHire. Внутри группы один из сотрудников признал отсутствие опыта с Auth0, хотя клиент на это рассчитывал. Несмотря на сомнения, сотрудничество продолжилось. Клиент принял объяснение посредника и продолжил работу с имеющимися специалистами.

Разделение ролей совпадает с другими раскрытыми северокорейскими схемами. В сентябре исследователи обнаружили схему, где документы принадлежали одному человеку, собеседование проводил другой, а техническую работу выполнял третий через удаленное подключение. ФБР предупреждает работодателей о поддельных документах, повторно используемых телефонах и адресах, прокси-компьютерах, посредниках и программах удаленного доступа.

Масштаб таких операций измеряется сотнями компаний. В апреле 2026 года Министерство юстиции США сообщило о приговорах двум американским посредникам, которые помогали северокорейским IT-работникам устраиваться в более чем 100 компаний. Следствие установило использование личностей минимум 80 американцев, а полученная КНДР сумма превысила $5 млн.

Риски не ограничиваются выплатой зарплаты человеку с поддельной биографией. ФБР фиксировало кражу исходного кода и конфиденциальных данных северокорейскими удаленными работниками, а после разоблачения некоторые переходили к вымогательству. Ведомство рекомендует проверять личности кандидатов на разных этапах найма, искать повторяющиеся контактные данные в резюме, контролировать программы удаленного доступа и анализировать необычные входы с IP-адресов разных стран.