שיטת הפעולה המרכזית של Famous Chollima מתוחכמת ומטרידה בפשטותה: פשוט להתקבל לעבודה. הקבוצה, הפעילה לפחות משנת 2018, מתמחה בהשגת משרות מרחוק במרמה, בדרך כלל כמפתחי תוכנה עצמאיים או במשרה מלאה .
מה שהשתנה לאחרונה הוא התיעוש של הונאת הגיוס. דו"ח ציד האיומים של CrowdStrike לשנת 2025 מתאר "תמונה ברורה של יריב המשלב לעומק כלים מבוססי AI ג'נרטיבי, המייעלים תהליכי עבודה בכל שלב בתהליך הגיוס וההעסקה" .
הטקטיקות הספציפיות שתועדו בדוחות של CrowdStrike כוללות:
צוות "OverWatch" של CrowdStrike חקר מעל 320 מקרים נפרדים של פעילי Famous Chollima שהשיגו תעסוקה במרמה בתקופה של 12 חודשים – זינוק מדהים של 220% לעומת השנה הקודמת . שיעור ההצלחה של הניסיונות האלה זינק אף הוא ב-220%. אדם מאיירס, ראש תחום מבצעי סיכול יריבים ב-CrowdStrike, ציין כי הצוות שלו מגיב כיום לכמעט תקריות מסוג זה מדי יום ביומו
.
המוטיבציה היא צינור הכנסות כפול עבור המשטר הצפון קוריאני תחת הסנקציות הבינלאומיות.
הערוץ הראשון הוא גניבת משכורת ישירה. פעילי Famous Chollima גובים תלושי שכר מהחברות שהם מסתננים אליהן, ומזרימים את הכסף לפיונגיאנג. הערוץ השני – וההרסני יותר עבור הקורבנות – הוא גניבת קניין רוחני. ברגע שהם בתוך הרשת, הפעילים גונבים קוד מקור קנייני, סודות מסחריים ומידע רגיש אחר .
במקביל למזימה, מערך הסייבר הרחב יותר של צפון קוריאה מפעיל מבצע גניבת מטבעות קריפטוגרפיים עצום. דו"ח איומי השירותים הפיננסיים של CrowdStrike לשנת 2026 מצא כי קבוצות הקשורות לפיונגיאנג גנבו סכום משולב של 2.02 מיליארד דולר בנכסים דיגיטליים במהלך 2025, עלייה של 51% לעומת השנה הקודמת . השוד הגדול ביותר – 1.46 מיליארד דולר במטבעות קריפטוגרפיים – יוחס לקבוצה המזוהה "PRESSURE CHOLLIMA", שפרסה תוכנה נגועה באמצעות פגיעה בשרשרת האספקה
.
היעד הסופי של הכספים הללו מפורש. הדו"ח קובע כי המיליארדים הגנובים "יולבנו כמעט בוודאות וישמשו למימון תוכניות הצבא והנשק הגרעיני של המשטר" .
בעוד שהדיווחים הפומביים על Famous Chollima מתמקדים בחדירה וגניבה, לגניבת מידע יש פוטנציאל רווח נוסף. מבצעי סייבר צפון קוריאניים נוספים אימצו טקטיקות של סחיטה באמצעות גניבת מידע – איום בהדלפת מידע גנוב אלא אם כן ישולם כופר.
דו"ח איומים גלובלי קודם של CrowdStrike תיעד עלייה של 76% במספר הקורבנות ששמם פורסם באתרי הדלפות ייעודיים, כאשר סחיטת מידע הפכה לאפיק מונטיזציה מועדף . החברה מציינת כי נצפו גורמי איום הקשורים לפיונגיאנג מבצעים גניבת מידע וקמפיינים של סחיטה מבלי לפרוס תוכנות כופר, תוך הפעלת לחץ דרך איום בחשיפת מידע רגיש
.
CrowdStrike אישרה גם כי במעורבויות שירות שכללו את Famous Chollima, גניבת מידע אושרה ב-50% מהמקרים . המידע שהוצא מהארגון עלול לשמש לסחיטה, למרות שתקצירי הדו"חות הפומביים מתמקדים יותר במנגנון החדירה וגניבת הקריפטו של הקבוצה.
היקף ותחכום המבצע מייצגים פרדיגמה חדשה בפשיעת סייבר מדינתית, שבה האיום עובר ממתקפות חיצוניות לסוכנים פנימיים מהימנים – שמתקבלים לעבודה, מקבלים משכורת, וגונבים מבפנים.
Comments
0 comments