Несколько недель подготовки, вымышленная биография из ChatGPT и помощь коллег за кадром позволили девушке без технического опыта выйти на собеседование с американской компанией. Исследователь Хейден Маккензи получил доступ к двум Slack-пространствам предполагаемой северокорейской группы и проследил, как участники массово создавали фальшивые личности, готовили резюме и устраивались на удаленную работу. Маккензи утверждает, что не взламывал системы, не использовал чужие учетные данные и не участвовал в мошеннических операциях.
В центре расследования оказалась новая участница под псевдонимом Джасмин Белл. По материалам Маккензи, девушка пришла без технических навыков и опыта собеседований. Группа отвела Джасмин роль caller: участник с хорошим разговорным английским проходит интервью и общается с клиентом, пока разработчики выполняют техническую работу. Маккензи обнаружил в группе еще двух женщин, а все подготовленные для Джасмин фальшивые личности тоже принадлежали женщинам. Женщины редко фигурировали в предыдущих исследованиях северокорейских схем с удаленными IT-работниками.
Группа использовала два пространства Slack. Внутренний mphteam к середине сентября содержал 33 учетные записи, причем ежемесячно активными оставались от восьми до 15 участников. За все время в пространстве накопилось 27 002 сообщения. Через второе пространство MageHire участники обсуждали вакансии, собеседования и работу с американским посредником. Архив MageHire насчитывал 190 583 сообщения. Для тренировки английского сотрудники даже использовали шесть расшифровок эпизодов сериала Friends.
О масштабе подготовки говорит общая таблица с 1226 вымышленными личностями из Финляндии, Польши, Нидерландов, Великобритании, Австралии, Эстонии, США и Японии. Каждой персоне подбирали дату рождения с 1995 по 1998 год, город, настоящий жилой адрес, образование и карьерную историю. Все 1226 записей принадлежали женщинам.
Отдельный раздел US_REAL содержал сведения уже не о вымышленных персонажах, а о трех реальных американках. Маккензи обнаружил даты рождения, идентификационные номера, домашние адреса, телефоны, электронную почту, места работы, банковские реквизиты и кредитные рейтинги. Две женщины жили во Флориде. Имя одной жительницы Джэксонвилла и часть адреса электронной почты совпадали с выбранным псевдонимом Джасмин Белл.
Карьерные легенды создавались по готовой инструкции для искусственного интеллекта. Промт требовал выбрать крупный город, реальный жилой адрес, университет с IT-программой и четыре места работы в одном регионе. Американские компании в трудовую историю добавлять запрещалось. Маккензи считает, что ограничение затрудняло проверку предыдущих работодателей для компаний из Северной Америки.
ChatGPT использовали не только для резюме. В одном из обнаруженных разговоров нейросеть получила краткую исходную историю о жизни в Сингапуре и переезде во Флориду, после чего подобрала университет, придумала домашний адрес и подготовила пятиминутный рассказ для собеседования. Резюме собирали через FlowCV, а перед реальным интервью Джасмин репетировала созданный нейросетью рассказ с платформой MockWise, которая имитирует собеседование и оценивает ответы.
Первая массовая задача Джасмин заключалась в подготовке почтовых ящиков и профилей LinkedIn. За несколько недель девушка зарегистрировала 57 учетных записей Outlook и создала 15 профилей LinkedIn. Четыре профиля из первой отправленной на проверку партии платформа успела заблокировать. Участники восприняли блокировки как обычные потери и продолжили создавать новые аккаунты.
Для разделения цифровых личностей группа применяла ixBrowser. Каждая персона получала отдельный браузерный профиль и собственный прокси, поэтому блокировка одной учетной записи не должна была затронуть остальные. Телефонные номера для регистрации и подтверждения аккаунтов покупали через SlyNumber. Оплату сервисов обычно проводили криптовалютой, хотя Маккензи обнаружил в переписке и использование похищенных банковских и карточных данных.
В опубликованном списке участников девять действующих членов группы находились в китайских Шэньяне и Даляне, еще два бывших участника были указаны в России. Перед клиентами сотрудники представлялись гражданами Китая, Японии и России. Маккензи оценивает связь группы с КНДР с высокой уверенностью и считает, что основная часть участников работает на северо-востоке Китая. Подобная география совпадает с известными схемами: ФБР ранее сообщало, что власти КНДР направили тысячи IT-специалистов за рубеж, включая Китай и Россию, для получения удаленной работы под чужими или вымышленными личностями.
Отдельную роль Маккензи отводит американской кадровой компании MageHire. По оценке исследователя, компания служила прикрытием для трудоустройства участников группы, а генеральный директор и соучредитель Шмид Пайен выступал посредником между кандидатами и клиентами. Маккензи основывает вывод на Slack-переписке, расписаниях, документах и рабочих процессах. Публичный материал не содержит сведений об официальных обвинениях со стороны американских правоохранительных органов против MageHire или Пайена, поэтому вывод о сознательном участии остается оценкой автора расследования.
Наиболее серьезный эпизод затронул неназванную консалтинговую компанию, занимавшуюся управлением учетными записями и доступом. Два участника группы уже выполняли для клиента задачи с Okta и Auth0. После перехода клиента на Okta и Google одноразовые коды для входа поступали на устройство посредника, который передавал коды разработчикам через Slack. Подобная передача фактически лишает двухфакторную аутентификацию важной части защиты, поскольку второй фактор получает посторонний человек.
В переписке встречались и проблемы с AnyDesk. Участники просили проверить удаленный компьютер, включить Wi-Fi или восстановить соединение. Программы удаленного доступа позволяют работать с компьютером через интернет так, словно пользователь находится непосредственно перед устройством. Подобная инфраструктура помогает иностранному сотруднику использовать выданный работодателем компьютер, физически расположенный в другой стране.
Позднее клиент запросил системного администратора с опытом работы с Okta, NinjaOne, Azure, Microsoft 365 и сетевым оборудованием Meraki. Группа подготовила под требования новое резюме Джасмин, добавив практически весь перечисленный набор технологий. Во время собеседования девушка не смогла уверенно отвечать на технические вопросы. Последующая проверка не подтвердила заявленную трудовую историю, университетский диплом и профиль LinkedIn.
Провал Джасмин заставил клиента проверить двух специалистов, уже работавших через MageHire. Внутри группы один из сотрудников признал отсутствие опыта работы с Auth0, хотя клиент рассчитывал на подобные навыки. Несмотря на возникшие сомнения, сотрудничество не прекратилось. Клиент принял объяснение посредника и продолжил обсуждать новые задачи с уже работающими специалистами.
Разделение ролей совпадает с другими раскрытыми схемами КНДР. В сентябре исследователи обнаружили схему найма, где документы принадлежали одному человеку, собеседование проходил другой участник, а техническую работу выполнял третий специалист через удаленное подключение. ФБР отдельно предупреждает работодателей о поддельных документах, повторно используемых телефонах и почтовых адресах, прокси-компьютерах, посредниках и программах удаленного доступа.
Масштаб подобных операций измеряется уже сотнями компаний. В апреле 2026 года Министерство юстиции США сообщило о приговорах двум американским посредникам, которые помогали северокорейским IT-работникам устраиваться более чем в 100 компаний. Следствие установило использование личностей как минимум 80 жителей США, а полученная КНДР выручка превысила $5 млн.
Риски не ограничиваются выплатой зарплаты человеку с вымышленной биографией. ФБР фиксировало кражу исходного кода и конфиденциальных корпоративных данных северокорейскими удаленными работниками, а после разоблачения некоторые сотрудники переходили к вымогательству. Ведомство рекомендует проверять личности кандидатов на разных этапах найма, искать повторяющиеся контактные данные в резюме, контролировать программы удаленного доступа и анализировать необычные входы в одну учетную запись с IP-адресов разных стран.