网络安全培训公司KnowBe4近日披露,一名以虚假身份入职的“软件工程师”在加入其人工智能团队后,几乎在收到公司发放的设备第一时间就尝试加载恶意软件。该公司表示,相关异常行为很快被内部安全系统识别,事件未造成数据泄露或未授权访问,但这一案例再次引发市场对远程招聘安全、身份伪造以及朝鲜相关网络活动的高度关注。
四轮视频面试后仍遭突破
根据KnowBe4首席执行官Stu Sjouwerman发布的信息,公司人力资源团队曾对这名候选人进行了四次视频面试,并确认视频中的人物与求职申请所附照片看起来为同一人。公司还称,在正式录用前完成了常规背景调查,在当时看来各项信息均已通过核验,因此决定聘用该名员工,并向其寄送一台Mac工作站以供远程办公使用。
然而,问题在设备送达后迅速浮出水面。Sjouwerman表示,这名新员工在收到电脑后,“几乎立刻开始加载恶意软件”。随后,KnowBe4的恶意软件检测系统触发警报,并将异常情况上报给信息安全安全运营中心(SOC),公司因此启动内部调查。
伪造美国身份证件,借助AI修饰头像
调查显示,该入职者使用了被盗的美国身份证件,并采用一张素材图片,再借助AI技术进行处理和修饰,用于伪造个人身份。这一细节表明,随着生成式AI工具的普及,传统的远程面试与基础身份验证流程正面临更复杂的挑战。即便候选人在视频中“对得上脸”,若底层身份文件已被盗用或深度伪装,企业仍可能在招聘环节被误导。
在安全团队察觉异常后,KnowBe4曾尝试联系该员工,并就恶意软件问题进行询问。对方解释称,自己正在处理路由器和网速问题,可能是按照路由器说明操作时引发了异常。但公司随后发现,此人采取了多项可疑举动,包括修改会话历史文件、执行未经授权的软件,以及向企业网络上传潜在有害文件。随着问询深入,相关回应也很快变得含糊可疑。
KnowBe4:攻击未得逞,已与FBI共享信息
KnowBe4表示,尽管对方存在明确的恶意操作意图,但其最终未能获得非法访问权限,也未能从公司系统中窃取任何数据。公司称,内部安全团队认定这些行为是有意为之,而非误操作。目前,KnowBe4已将相关信息提交给美国联邦调查局(FBI),以配合进一步调查。
这起事件之所以格外引人关注,在于KnowBe4本身就是一家网络安全培训机构。换言之,即使是具备较强安全意识和防护体系的公司,也可能在远程招聘链条中遭遇高度伪装的渗透尝试。这说明攻击者并不一定首先突破防火墙或服务器,而可能从人力资源流程、设备发放环节以及员工信任机制切入。
朝鲜“技术外包渗透”模式再受关注
报道提到,朝鲜长期被指通过向海外企业输出“远程技术人员”的方式获取收入。一些人员在成功入职后,不仅能够领取高薪,还可能借工作身份寻找后续攻击目标。Sjouwerman指出,这类骗局的关键并不只是“骗入职”,而在于攻击者往往能够实际完成部分工作、获得报酬,并将相当一部分资金回流,用于支持朝鲜的非法项目。
这一模式对科技、金融以及加密货币行业尤其值得警惕。由于区块链项目、Web3创业公司和跨境技术团队普遍采用远程协作,招聘流程更依赖线上验证,天然更容易成为身份伪造、设备投毒和内部渗透的目标。过去市场已多次关注朝鲜黑客对加密项目的攻击,而此次案例进一步显示,威胁并不局限于传统意义上的“黑客入侵”,还可能以“员工入职”的形式发生。
对加密与科技行业意味着什么
从市场影响来看,这起事件虽然未直接涉及数字资产损失,但其警示意义十分明确。首先,企业对于远程员工的信任边界需要重新定义,尤其是涉及代码仓库、钱包管理、云端权限和内部通信系统的岗位。其次,身份认证正在从“看起来像本人”转向更高标准的多重核验,包括证件来源、设备环境、网络行为以及工作初期的持续监控。
对于加密行业而言,若类似人员进入交易所、钱包服务商、基础设施提供商或智能合约团队,其风险可能远高于传统企业,因为相关岗位往往接触私钥管理、部署权限、热钱包接口或关键系统配置。一旦监控不足,后果可能不仅是内部数据泄露,还可能引发链上资产损失、项目停摆和用户信心受挫。
KnowBe4建议,企业可通过对远程访问进行更严格监控来降低类似风险。同时,复杂VPN使用以及个人信息前后矛盾等迹象也应被视为重要预警信号。综合来看,这一事件提醒整个科技与加密市场:在AI加持的身份伪造时代,企业安全已不再只是终端防护和网络防御的问题,更是招聘、合规与运营体系协同防线的考验。

