KnowBe4 Hired a Fake North Korean AI Engineer Who Tried to Deploy Malware

KnowBe4 Hired a Fake North Korean AI Engineer Who Tried to Deploy Malware

N
News Editor 01
2026-07-07 03:24:44
KnowBe4 said it mistakenly hired a fake AI engineer using a stolen U.S. identity and an AI-edited photo. The employee allegedly tried to load malware immediately after receiving a company-issued Mac, but security tools detected the activity before any data was stolen.

网络安全培训公司KnowBe4近日披露,一名以虚假身份入职的“软件工程师”在加入其人工智能团队后,几乎在收到公司发放的设备第一时间就尝试加载恶意软件。该公司表示,相关异常行为很快被内部安全系统识别,事件未造成数据泄露或未授权访问,但这一案例再次引发市场对远程招聘安全、身份伪造以及朝鲜相关网络活动的高度关注。

四轮视频面试后仍遭突破

根据KnowBe4首席执行官Stu Sjouwerman发布的信息,公司人力资源团队曾对这名候选人进行了四次视频面试,并确认视频中的人物与求职申请所附照片看起来为同一人。公司还称,在正式录用前完成了常规背景调查,在当时看来各项信息均已通过核验,因此决定聘用该名员工,并向其寄送一台Mac工作站以供远程办公使用。

然而,问题在设备送达后迅速浮出水面。Sjouwerman表示,这名新员工在收到电脑后,“几乎立刻开始加载恶意软件”。随后,KnowBe4的恶意软件检测系统触发警报,并将异常情况上报给信息安全安全运营中心(SOC),公司因此启动内部调查。

伪造美国身份证件,借助AI修饰头像

调查显示,该入职者使用了被盗的美国身份证件,并采用一张素材图片,再借助AI技术进行处理和修饰,用于伪造个人身份。这一细节表明,随着生成式AI工具的普及,传统的远程面试与基础身份验证流程正面临更复杂的挑战。即便候选人在视频中“对得上脸”,若底层身份文件已被盗用或深度伪装,企业仍可能在招聘环节被误导。

在安全团队察觉异常后,KnowBe4曾尝试联系该员工,并就恶意软件问题进行询问。对方解释称,自己正在处理路由器和网速问题,可能是按照路由器说明操作时引发了异常。但公司随后发现,此人采取了多项可疑举动,包括修改会话历史文件、执行未经授权的软件,以及向企业网络上传潜在有害文件。随着问询深入,相关回应也很快变得含糊可疑。

KnowBe4:攻击未得逞,已与FBI共享信息

KnowBe4表示,尽管对方存在明确的恶意操作意图,但其最终未能获得非法访问权限,也未能从公司系统中窃取任何数据。公司称,内部安全团队认定这些行为是有意为之,而非误操作。目前,KnowBe4已将相关信息提交给美国联邦调查局(FBI),以配合进一步调查。

这起事件之所以格外引人关注,在于KnowBe4本身就是一家网络安全培训机构。换言之,即使是具备较强安全意识和防护体系的公司,也可能在远程招聘链条中遭遇高度伪装的渗透尝试。这说明攻击者并不一定首先突破防火墙或服务器,而可能从人力资源流程、设备发放环节以及员工信任机制切入。

朝鲜“技术外包渗透”模式再受关注

报道提到,朝鲜长期被指通过向海外企业输出“远程技术人员”的方式获取收入。一些人员在成功入职后,不仅能够领取高薪,还可能借工作身份寻找后续攻击目标。Sjouwerman指出,这类骗局的关键并不只是“骗入职”,而在于攻击者往往能够实际完成部分工作、获得报酬,并将相当一部分资金回流,用于支持朝鲜的非法项目。

这一模式对科技、金融以及加密货币行业尤其值得警惕。由于区块链项目、Web3创业公司和跨境技术团队普遍采用远程协作,招聘流程更依赖线上验证,天然更容易成为身份伪造、设备投毒和内部渗透的目标。过去市场已多次关注朝鲜黑客对加密项目的攻击,而此次案例进一步显示,威胁并不局限于传统意义上的“黑客入侵”,还可能以“员工入职”的形式发生。

对加密与科技行业意味着什么

从市场影响来看,这起事件虽然未直接涉及数字资产损失,但其警示意义十分明确。首先,企业对于远程员工的信任边界需要重新定义,尤其是涉及代码仓库、钱包管理、云端权限和内部通信系统的岗位。其次,身份认证正在从“看起来像本人”转向更高标准的多重核验,包括证件来源、设备环境、网络行为以及工作初期的持续监控。

对于加密行业而言,若类似人员进入交易所、钱包服务商、基础设施提供商或智能合约团队,其风险可能远高于传统企业,因为相关岗位往往接触私钥管理、部署权限、热钱包接口或关键系统配置。一旦监控不足,后果可能不仅是内部数据泄露,还可能引发链上资产损失、项目停摆和用户信心受挫。

KnowBe4建议,企业可通过对远程访问进行更严格监控来降低类似风险。同时,复杂VPN使用以及个人信息前后矛盾等迹象也应被视为重要预警信号。综合来看,这一事件提醒整个科技与加密市场:在AI加持的身份伪造时代,企业安全已不再只是终端防护和网络防御的问题,更是招聘、合规与运营体系协同防线的考验。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.