Исследователи Silent Push вышли на предполагаемого северокорейского IT-работника, который через Discord искал иностранцев для прохождения собеседований и оформления удалённой работы на чужие личности. Посреднику предлагали изображать кандидата перед работодателем, принимать зарплату на свой счёт и оставлять себе 35%, а остальные 65% переводить организатору схемы.
Расследование началось с поддельной вакансии , опубликованной в Discord-сообществе Mouse Review. Аккаунт под именем tecguru113 предлагал сотрудничество людям из США, Евросоюза и стран Латинской Америки, включая Бразилию, Мексику, Аргентину, Колумбию и Чили.
Один из аналитиков Silent Push создал вымышленную личность и связался с автором объявления через Telegram. Собеседник под ником Tec Guru подробно объяснил схему. Посредник должен был включать камеру на собеседованиях, общаться с работодателем и фактически сдавать свою личность в аренду, пока настоящий разработчик помогал с ответами и выполнял техническую работу.
Во время тестовых заданий Tec Guru предлагал подключаться к компьютеру посредника через AnyDesk, TeamViewer или Chrome Remote Desktop и самостоятельно писать код, пока человек перед камерой продолжал разговор. Для ответов на вопросы кандидат мог пользоваться ChatGPT и другими инструментами ИИ. Схема разделяет одного «сотрудника» на две роли. Местный посредник предоставляет лицо, документы и банковский счёт, а удалённый программист выполняет работу.
Отдельное внимание исследователей привлёк выбор VPN. На вопрос о подходящем сервисе Tec Guru сразу посоветовал Astrill VPN. Silent Push ранее связывала такой VPN с инфраструктурой северокорейских IT-работников. Сам по себе выбор сервиса ничего не доказывает, поэтому исследователи использовали его только как один из нескольких признаков.
Аналитикам удалось убедить собеседника включить камеру. Tec Guru отказался демонстрировать экран, а после упоминания Северной Кореи быстро отключил видео. Позже Silent Push изучила технические, финансовые и инфраструктурные данные и заявила, что с высокой уверенностью считает оператора гражданином КНДР. Прямого признания исследователи не получили, поэтому принадлежность Tec Guru к северокорейской программе остаётся атрибуцией Silent Push, а не установленным правоохранительными органами фактом.
Предложенная Tec Guru модель совпадает со схемами, которые власти нескольких стран связывают с северокорейскими удалёнными работниками. В опубликованном 31 июля 2026 года совместном предупреждении США, Великобритания, Германия, Франция, Нидерланды, Япония, Южная Корея и другие государства описали использование поддельных документов, посредников, VPN, удалённого доступа и чужих банковских счетов. В некоторых случаях посредники проходят интервью вместо настоящего работника и получают часть зарплаты за предоставление своей личности.
Другой распространённый вариант строится вокруг так называемых ферм ноутбуков . Компания отправляет рабочий компьютер на адрес сотрудника в США или другой разрешённой стране, после чего посредник включает устройство и предоставляет удалённый доступ человеку, который физически находится за тысячи километров. Работодатель видит привычный локальный IP-адрес и считает, что сотрудник работает из заявленного региона.
Масштаб подобных операций давно вышел за пределы отдельных мошеннических собеседований. В апреле 2026 года Министерство юстиции США сообщило о схеме, участники которой помогли северокорейским специалистам устроиться более чем в 100 компаний , использовали личности как минимум 80 американцев и получили свыше $5 млн. Двух организаторов американских «ферм ноутбуков» приговорили к 108 и 92 месяцам заключения.
Риск для работодателя не заканчивается выплатой зарплаты человеку под чужим именем. ФБР предупреждало, что после трудоустройства северокорейские IT-работники могут получить законный доступ к исходному коду и внутренним системам, копировать конфиденциальные данные, а после увольнения требовать деньги за отказ от их публикации. SecurityLab ранее разбирал случаи, когда удалённый сотрудник превращался из обычного разработчика во внутреннюю угрозу.
Silent Push советует проверять не только документы и резюме, но и реальное местонахождение кандидата во время собеседования, сопоставлять географию подключений и внимательно относиться к VPN, удалённому управлению компьютером и несовпадению имени работника с владельцем счёта для зарплаты. Ни один отдельный признак не подтверждает связь с КНДР, но сочетание поддельной личности, посредника перед камерой, скрытого удалённого доступа и необычной схемы платежей уже требует дополнительной проверки.