ФБР расследует: IT-сотрудник из Северной Кореи месяцами работал в американском госагентстве

ФБР подтвердило: гражданин Северной Кореи месяцами работал удалённым IT-специалистом в американском федеральном ведомстве — его разоблачили лишь в ходе расследования масштабной кампании КНДР. ООН оценивает доходы таких «теневых» подрядчиков в $250–600 млн в год; ИИ-дипфейки и поддельные документы теперь позволяют обходить стандартные проверки при удалённом найме.
Что именно установило ФБР
Тодд Хеммен, заместитель директора Отдела кибервозможностей ФБР, раскрыл факт инцидента 28 июля 2026 года на конференции в Вашингтоне: буквально на прошлой неделе агентство обнаружило северокорейского дистанционного IT-работника, работавшего в федеральном правительстве. Какое именно ведомство стало жертвой, ФБР не раскрыло; также неизвестно, получил ли подрядчик доступ к чувствительным данным.
Факт инцидента подтверждают TechCrunch и Federal News Network, ссылаясь на слова Хеммена. Расследование продолжается. Это первый официально подтверждённый случай проникновения северокорейских IT-работников в структуры федерального правительства США, хотя ранее подобные схемы фиксировались в частных компаниях и криптовалютных биржах.
Для команд, которые занимаются аутстаффингом разработчиков или привлекают подрядчиков через биржи, этот случай — наглядная иллюстрация того, что стандартной видеосвязи и резюме для верификации личности недостаточно.
Масштаб кампании: тысячи специалистов по всему миру
ФБР и Госдепартамент США предупреждают: северокорейское правительство направило тысячи высококвалифицированных IT-специалистов по всему миру для получения мошеннического трудоустройства — в частные компании, стартапы, государственные структуры. Цель операции — пополнение казны для финансирования оружейных программ.
По оценке ООН, такие удалённые работники приносят КНДР от $250 до $600 млн ежегодно. Специалисты работают под вымышленными именами, используя подставные личности из разных стран. Они берутся за заказы в области разработки ПО, блокчейна, кибербезопасности и ИИ — именно там, где высокий спрос на удалённых специалистов и нехватка кандидатов.
Государственный департамент США выпустил специальное предупреждение ещё в июле 2026 года, адресовав его компаниям, правительствам и другим организациям по всему миру. Схема затрагивает не только американские структуры: аналогичные случаи фиксировались в Европе, Японии и других странах.
Как ИИ обходит проверки при удалённом найме
Особую тревогу вызывает то, что схема теперь автоматизирована с помощью искусственного интеллекта. Согласно данным ФБР, вся операция построена на ИИ: резюме и документы, удостоверяющие личность, генерируются автоматически, а во время видеособеседований используются дипфейки, подменяющие лицо и голос реального кандидата.
Это принципиально меняет угрозу. Ещё три-четыре года назад поддельный кандидат мог провалиться на видеозвонке из-за несоответствия внешности и документов. Сегодня разрыв между реальным человеком и сгенерированным образом практически не виден при стандартной видеоконференции. Поведенческие аномалии — задержки реакции, артефакты изображения, несоответствие губ и звука — остаются, но требуют целенаправленного внимания.
Схема не ограничивается первичным трудоустройством. После найма подрядчики нередко просят перенаправить корпоративный ноутбук на так называемую «ноутбук-ферму» — физический адрес в США, где оборудование управляется удалённо из другой страны. Это позволяет обойти геолокационные проверки и выглядеть как легитимный сотрудник в корпоративных системах.
Что это значит для IT-команд при найме удалённых разработчиков
Инцидент с федеральным ведомством — крайний случай, но логика угрозы применима к любой компании, нанимающей удалённых IT-специалистов через международные платформы. Поверхность атаки шире, чем кажется: помимо государственных структур США, жертвами схемы становились технологические стартапы, финтех-компании и криптобиржи.
Главная проблема — не злой умысел конкретного кандидата, а системная ошибка процесса найма. Большинство HR-процессов заточены под проверку навыков и рекомендаций, но не под верификацию физической личности. В условиях удалённой работы этот пробел эксплуатируется всё чаще.
Риски для нанимателя многоуровневые: утечка кода и интеллектуальной собственности, доступ к внутренней инфраструктуре и секретам, регуляторные последствия при работе с персональными данными, репутационные потери. В случае с подрядчиком из КНДР добавляется и возможное нарушение санкционного законодательства — выплата вознаграждения гражданину страны под санкциями может повлечь юридическую ответственность для компании-нанимателя.
Практические шаги по защите при найме удалённых разработчиков
ФБР и Госдепартамент США рекомендуют ряд мер, которые снизят вероятность подобного инцидента. Они не требуют отказа от удалённого найма, но предполагают усиление процедур верификации.
Живая верификация личности. Стандартного видеособеседования недостаточно. Попросите кандидата выполнить спонтанное действие в кадре (показать конкретный предмет, написать от руки заданное слово) — дипфейк плохо справляется с неожиданными запросами в реальном времени. Рассмотрите верификацию через нотариальное заверение документов или сервисы удалённой идентификации личности с живым агентом.
Контроль физического местонахождения оборудования. Уточняйте, куда именно будет отправлен корпоративный ноутбук. Адрес доставки должен совпадать с задекларированным местом работы кандидата. Нетипичные запросы — перенаправить устройство посреднику, отправить на склад или в другой город — тревожный сигнал.
Поведенческий мониторинг в первые месяцы. Аномалии во времени входа в систему, нетипичные IP-адреса, неожиданные запросы на расширение доступа — всё это фиксируется инструментами мониторинга рабочих станций. Не стоит полагаться только на результаты первоначального онбординга.
Структурированное собеседование с проверкой технических деталей. Поддельный кандидат, как правило, хорошо знает резюме, но плохо ориентируется в специфических деталях задекларированного опыта — компании, команде, используемых технологиях. Целенаправленные уточняющие вопросы о конкретных проектах из резюме выявляют несоответствия.
Ограничение прав доступа на испытательном сроке. Принцип минимальных привилегий критически важен в первые три-четыре месяца. Новый подрядчик не должен получать доступ к production-окружению или чувствительным данным раньше, чем будет убеждена его лояльность и квалификация.
Проверка на соответствие санкционным спискам. При найме международных подрядчиков имеет смысл верифицировать их через специализированные сервисы проверки на наличие в санкционных списках — это стандартная практика информационной безопасности при работе с нерезидентами.
Часто задаваемые вопросы
Касается ли угроза только американских компаний? Нет. Госдепартамент США выпустил предупреждение для компаний, правительств и других организаций по всему миру. Схема фиктивного найма применяется везде, где есть спрос на удалённых IT-специалистов и возможность работать за пределами страны-работодателя без физического присутствия.
Можно ли полностью защититься от такой схемы? Снизить риск до приемлемого уровня — можно, полностью исключить — нельзя. Комбинация живой верификации личности, поведенческого мониторинга и ограничения доступа существенно усложняет атаку и делает её малопривлекательной в сравнении с менее защищёнными целями.
Несёт ли компания ответственность, если невольно наняла гражданина КНДР? В юрисдикции США — потенциально да. Выплата вознаграждения гражданину страны, находящейся под американскими санкциями, может квалифицироваться как нарушение OFAC-норм. Именно поэтому Госдепартамент рекомендует проверку по санкционным спискам как часть онбординга.
Что делать, если возникли подозрения в отношении действующего подрядчика? Немедленно ограничьте его доступ к системам, зафиксируйте аномалии и обратитесь в юридическую службу и ИБ-команду. Самостоятельное расследование без юридического сопровождения может осложнить ситуацию.
Источники
TechCrunch — «North Korean remote IT staffer worked for US government agency, says FBI», 11 августа 2026 года (первоисточник, слова Тодда Хеммена).
Federal News Network — «FBI investigating North Korean remote IT staffer working for US agency», 11 августа 2026 года.
U.S. Department of State — «Alert to Countries, Companies, and Other Entities Regarding North Korean IT Workers», июль 2026 года.
The Hacker News — «North Korean Remote Workers Are Infiltrating Government and Businesses», август 2026 года.
Нанимаете удалённых разработчиков?
Проверьте, насколько ваш процесс найма защищён от фиктивных подрядчиков. Команда YuSMP проведёт аудит и поможет выстроить процедуры верификации и безопасного онбординга.