Insiderrisiko blev indtil for nylig i vid udstrækning anset for at være begrænset til isolerede hændelser. Farligt, ja. Men normalt er det resultatet af uagtsomme medarbejdere eller den enestående "ensomme ulv" motiveret af grådighed eller hævn. Afsløringen af ​​en årelang kampagne fra Nordkorea for at infiltrere vestlige virksomheder har vendt disse antagelser på hovedet. Den dårlige nyhed for britiske ITSO'er: det er ikke længere kun et problem for amerikanske virksomheder, ifølge Google.

Nu hvor Pyongyang tager insidertrusler til et helt nyt niveau, hvad kan sikkerhedsledere og deres HR-kolleger så gøre for at udrydde de onde? Og forhindre den næste bølge af spioner i at snige sig ind i interne IT-roller?

De seneste TTP'er

Ifølge microsoftNordkoreas "svindelordning med fjernarbejdere" har været i gang siden mindst 2020 og har placeret tusindvis af IT-medarbejdere i stillinger i vestlige organisationer. Flere anklager af nordkoreanske spioner og lokale facilitatorer har fulgt efter, hvilket løfter låget på operationens omfang. Nu ser det ud til, at den ekspanderer til Europa, ifølge Jamie Collier, ledende rådgiver hos Google Threat Intelligence Group (GTIG).

"Omfanget af truslen fra IT-medarbejdere i Nordkorea fortsætter med at vokse, og britiske organisationer er solidt involveret. Det, der startede som en hovedsageligt amerikansk-fokuseret operation, har udviklet sig til en global kampagne, hvor Europa nu er et centralt mål," fortæller han IO (tidligere ISMS.online).

"I ét tilfælde udnyttede en DPRK-IT-medarbejder facilitatorer i både USA og Storbritannien med en virksomhedslaptop – beregnet til brug i New York – som blev fundet funktionsdygtig i London. Dette peger på en kompleks logistisk kæde, hvor enheder og adgang effektivt sendes via betroede steder, hvilket giver operatørerne mulighed for at maskere deres sande identitet og placering."

Disse medarbejdere opretter, lejer eller køber identiteter, der matcher målorganisationens geolokation, og åbner nye e-mail-, sociale medie- og GitHub-konti for at opbygge en overbevisende professionel persona. Deres facilitatorer validerer disse falske identiteter og hjælper ved at videresende virksomhedens enheder og køre bærbare computerfarme. Medarbejderne bruger fjernadministrationsværktøjer til at oprette forbindelse til disse enhedsfarme, der er placeret lokalt i forhold til rollen, mens VPN'er, virtuelle private servere (VPS'er) og proxytjenester skjuler deres sande identitet. AI-drevne deepfake-billeder/videoer og stemmeændrende software anvendes også for at holde arbejdsgivere uvidende.

En nylig rapport fra Flare og IBM X-Force afdækker flere detaljer om sofistikeringen af ​​disse ordninger. Det afslører brugen af ​​nordkoreanske IT-administrationsplatforme som "RB Site" og "NetkeyRegister" til at levere "en struktureret backoffice-operation til sporing af arbejde, administration af enheder og distribution af softwareopdateringer." Og brugen af ​​IP Messenger til skjult kommunikation.

Sikkerheds- og HR-teams' arbejde bliver vanskeligere af, at målet med kampagnen i de fleste tilfælde ikke nødvendigvis er datatyveri eller afpresning, men blot at generere penge til Kim Jong-un-regimet. Flare anslår, at den genererer så meget som 500 millioner dollars årligt, hvor nogle arbejdere har flere job på samme tid.

"I nogle tilfælde sikrer de sig ikke bare stillinger, de udmærker sig i dem," siger Googles Collier. "Da vi informerede en klient om, at en medarbejder var en nordkoreansk agent, var svaret: 'Er du 100% sikker, for han er en af ​​vores bedste medarbejdere'."

Tæmning af insidertruslen

Men selv om nordkoreanske it-medarbejdere ikke aktivt stjæler data eller afpresser deres arbejdsgivere, repræsenterer deres blotte tilstedeværelse en stor compliance-risiko.

"Kontoret for Implementering af Finansielle Sanktioner's rådgivning fra september 2024 levner ikke meget plads til tvetydighed. At betale en DPRK-IT-medarbejder, selv ubevidst, kan udgøre en overtrædelse af britiske og FN's finansielle sanktioner. Straffene er civilretlige (strengt ansvar, så uvidenhed er ikke et forsvar) eller strafferetlige (op til syv år)," forklarer Flares seniorforsker i cyberkriminalitet, Adrian Cheek.

"OFSI rapporterede omkring £500,000 i bøder i 2024-25, og de underskrev et nyt memorandum of understanding med det amerikanske finansministerium samme år, hvilket betyder, at det transatlantiske samarbejde i disse sager strammes. Hvis din virksomhed også opererer i USA, står du over for eksponering på begge sider, og omdømmerisikoen behøver næppe at blive uddybet."

Cheek skitserer flere trin, som organisationer bør overveje for at afbøde truslen. Disse bør starte med at forbedre ansættelsesprocessen, hvilket er måden, hvorpå de fleste skader kan forebygges.

"Start med det grundlæggende: Bekræft identiteten mod et offentligt udstedt ID, bekræft retten til at arbejde, og tjek uafhængigt din ansættelseshistorik og referencer. Ring ikke bare til nummeret på CV'et," fortæller han IO (tidligere ISMS.online). "For alt, der berører følsomme systemer eller data, skal du gå videre. BS 7858-screening dækker en verificeret femårig ansættelseshistorik uden uforklarlige huller, sanktioner og overvågningslister samt kontrol af økonomisk integritet, hvor loven tillader det."

Dernæst bør der komme forbedret screening af interviews.

"Det er den del, som de fleste vejledninger overser. Standard tekniske interviews er trivielt nemme at bestå med AI, der kører på en anden skærm, hvilket er præcis, hvad disse medarbejdere gør. Du skal designe interviews, der bryder den arbejdsgang," siger Cheek. "Indsæt noget falsk og se, hvad der sker. Og stil spørgsmål, der kræver en reel mening, ikke et svar fra en lærebog. Undgå alt, hvad en kandidat kunne besvare ved at indsætte spørgsmålet i en LLM."

Ansættere bør også insistere på live-skærmdeling og ændre interviewformater mellem runder for at afskrække potentielle svindlere. "Hvis deres flydende sprog falder dramatisk, når de ikke kan forberede sig og ikke har AI-assistance klar, er det en betydelig indikator," siger Cheek.

For roller med adgang til følsomme data er mindst ét ​​personligt møde afgørende.

Endelig kan organisationer mindske risikoen for at have en potentiel nordkoreansk medarbejder iblandt sig ved at anvende færrest rettigheder, deaktivere lokale administratorkonti og begrænse muligheden for at installere fjernskrivebordsværktøjer, konkluderer Cheek.

"Giv ikke en ny leverandør nøglerne til alle repositorier og interne værktøjer på dag ét. Tildel adgang trinvist, og gennemgå den regelmæssigt," siger han. "Og hvis du ikke kan udstede en administreret enhed, skal du sørge for, at tilsvarende logføring og endpoint-synlighed er på plads."

Samarbejde med HR

Mange af disse indsatser vil kræve, at sikkerhedsteams bygger bro til deres HR-kolleger, siger Mimecasts cybersikkerhedsstrateg, Adenike Cosgrove.

"Samarbejde skal indbygges i rekrutteringen som standard og ikke behandles som et eskaleringstrin," fortæller hun IO. "HR er ofte den første forsvarslinje. De ser de tidlige signaler: kandidater, der afleder spørgsmål om identitet, afviser verifikation eller opfører sig inkonsekvent. Uden en klar kanal til at bringe disse bekymringer frem til sikkerhedspersonalet, forsvinder disse signaler."

Det samme bør gælde for offboarding for at sikre, at netværksadgang fjernes umiddelbart efter opsigelsen af ​​en formodet ondsindet insider, siger hun.

"Intet af dette fungerer uden enighed på forhånd: om hvad HR rapporterer til sikkerheden, hvad sikkerheden kommunikerer tilbage, og hvordan beslutninger træffes, når billedet er tvetydigt," tilføjer Cosgrove.

"Insiderrisiko er i sidste ende et problem med mennesker. De teams, der er tættest på mennesker, og de teams, der er tættest på data, skal arbejde ud fra den samme strategi. Hvis HR og sikkerhed ikke fungerer som ét system, glider denne trussel lige igennem hullet mellem dem."

Rollen af ​​rammer for bedste praksis

Den gode nyhed er, at selvom standarder som ISO 27001 kan føles "afkoblede" fra trusler som denne, "er de i praksis mere relevante end nogensinde", siger Cosgrove.

"ISO 27001 giver struktur," tilføjer hun. "Den fremtvinger sammenhæng mellem HR-screening, adgangskontrol og sikkerhedstilsyn, hvilket er præcis, hvor denne trussel ligger."

Flares Cheek går videre. Han nævner NIST CSF 2.0 som relevant for multinationale selskaber eller virksomheder, der arbejder med amerikanske kunder. Og Cyber ​​Essentials som grundlæggende, men med nyttige krav til adgangskontrol. Men ISO 27001 er den mest omfattende til at håndtere den nordkoreanske trussel, argumenterer han.

Cheek refererer til følgende som nyttigt og relevant her:

  • Bilag A 6.1 (Screening), som kræver baggrundstjek i forhold til rollens risikoniveau og løbende screening
  • Bilag A 5.16 (Identitetsstyring), som kræver unik brugeridentifikation og forbyder delte konti
  • Bilag A 6.5 og 6.6, som kræver, at fortrolighedsforpligtelser fortsætter efter opsigelse, og at adgangen straks tilbagekaldes, hvilket mindsker risikoen for afpresning.
  • Bilag A 6.7 (Fjernarbejde), som dækker risiciene ved ikke-administrerede enheder, der fysisk verificerer fjernarbejdere

"Den virkelige værdi af ISO 27001 er dog kulturel," konkluderer han. "Forskere har i over et år sagt, at insiderrisiko skal være et fælles ansvar på tværs af sikkerhed, HR, jura, revision og finans. ISO 27001 giver dig strukturen til at få det til at ske."

Udvid din viden

Blog: Når helpdesken er truslen

Podcast: Phishing for Trouble S02 E02: Fra bestyrelseslokale til pauselokale - Opbygning af en compliance-kultur

Guide: Status for informationssikkerhedsrapport 2025