Innsiderisiko ble inntil nylig i stor grad ansett for å være begrenset til isolerte hendelser. Farlig, ja. Men vanligvis er det et resultat av uaktsomme ansatte eller en og annen «ensom ulv» motivert av grådighet eller hevn. Oppdagelsen av en årelang kampanje fra Nord-Korea for å infiltrere vestlige selskaper har snudd disse antagelsene på hodet. Den dårlige nyheten for britiske ITSO-er: det er ikke lenger bare et problem for amerikanske bedrifter, ifølge Google.
Nå som Pyongyang tar innsidetrusler til et helt nytt nivå, hva kan sikkerhetsledere og deres HR-kolleger gjøre for å luke ut skurkene? Og forhindre at den neste bølgen av spioner lurer seg inn i interne IT-roller?
De nyeste TTP-ene
Ifølge Microsoft har Nord-Koreas «svindelordning med fjernarbeidere» pågått siden minst 2020, og tusenvis av IT-arbeidere har blitt plassert i stillinger i vestlige organisasjoner. Flere tiltaler mot nordkoreanske spioner og lokale tilretteleggere har fulgt, noe som har avslørt omfanget av operasjonen. Nå ser det ut til at den ekspanderer til Europa, ifølge Jamie Collier, hovedrådgiver i Google Threat Intelligence Group (GTIG).
«Omfanget av trusselen fra IT-arbeidere i Nord-Korea fortsetter å vokse, og britiske organisasjoner er godt involvert. Det som startet som en i stor grad USA-fokusert operasjon har utviklet seg til en global kampanje, med Europa nå som et sentralt mål», forteller han til IO (tidligere ISMS.online).
«I ett tilfelle utnyttet en IT-ansatt fra Nord-Korea tilretteleggere i både USA og Storbritannia med en bærbar PC fra bedriften – beregnet på bruk i New York – som ble funnet å være i drift i London. Dette peker på en kompleks logistikkkjede, der enheter og tilgang effektivt sendes via pålitelige steder, slik at operatørene kan maskere sin sanne identitet og plassering.»
Disse arbeiderne oppretter, leier eller kjøper identiteter som samsvarer med målorganisasjonens geolokalisering, og åpner nye e-post-, sosiale medier- og GitHub-kontoer for å bygge en overbevisende profesjonell persona. Tilretteleggerne deres validerer disse falske identitetene og hjelper til ved å videresende bedriftsenheter og kjøre bærbare datamaskinfarmer. Arbeiderne bruker verktøy for fjernadministrasjon for å koble til disse enhetsfarmene, som er lokalisert lokalt i forhold til rollen, mens VPN-er, virtuelle private servere (VPS-er) og proxy-tjenester skjuler deres sanne identitet. AI-drevne deepfake-bilder/videoer og stemmeendringsprogramvare brukes også for å holde arbeidsgivere uvitende.
En fersk rapport fra Flare og IBM X-Force avdekker flere detaljer om hvor sofistikerte disse ordningene er. Den avslører bruken av nordkoreanske IT-administrasjonsplattformer som «RB Site» og «NetkeyRegister» for å tilby «en strukturert backoffice-operasjon for sporing av arbeid, administrasjon av enheter og distribusjon av programvareoppdateringer». Og bruken av IP Messenger for skjult kommunikasjon.
Jobben til sikkerhets- og HR-teamene blir vanskeligere av at målet med kampanjen i de fleste tilfeller ikke nødvendigvis er datatyveri eller utpressing, men rett og slett å generere penger til Kim Jong-un-regimet. Flare anslår at de genererer så mye som 500 millioner dollar årlig, og noen arbeidere har flere jobber samtidig.
«I noen tilfeller sikrer de seg ikke bare stillinger, de utmerker seg i dem», sier Googles Collier. «Da vi informerte en klient om at en ansatt var en nordkoreansk agent, var svaret: 'Er du 100 % sikker, for han er en av våre beste ansatte'.»
Å temme trusselen fra innsiden
Selv om nordkoreanske IT-arbeidere ikke aktivt stjeler data eller presser arbeidsgiverne sine, representerer deres blotte tilstedeværelse en stor compliance-risiko.
«Rådgivningen fra Office of Financial Sanctions Implementation fra september 2024 gir ikke mye rom for tvetydighet. Å betale en nordkoreansk IT-ansatt, selv uten å vite det, kan utgjøre et brudd på britiske og FNs økonomiske sanksjoner. Straffene er sivilrettslige (strengt ansvar, så uvitenhet er ikke et forsvar) eller strafferettslige (opptil syv år),» forklarer Adrian Cheek, seniorforsker på nettkriminalitet ved Flare.
«OFSI rapporterte rundt 500 000 pund i bøter i 2024–25, og de signerte en ny intensjonsavtale med det amerikanske finansdepartementet samme år, noe som betyr at det transatlantiske samarbeidet i disse sakene strammes inn. Hvis bedriften din også opererer i USA, står du overfor eksponering på begge sider, og omdømmerisikoen trenger knapt å forklares.»
Cheek skisserer flere trinn organisasjoner bør vurdere for å redusere trusselen. Disse bør starte med å fikse ansettelsesprosessen, som er måten mesteparten av skaden kan forhindres på.
«Start med det grunnleggende: bekreft identiteten mot offentlig utstedt ID, bekreft retten til å jobbe og sjekk uavhengig arbeidshistorikk og referanser. Ikke bare ring nummeret på CV-en», sier han til IO (tidligere ISMS.online). «For alt som berører sensitive systemer eller data, gå lenger. BS 7858-screening dekker en verifisert femårig arbeidshistorikk uten uforklarlige hull, sanksjoner og overvåkningslister, og kontroller av økonomisk integritet der loven tillater det.»
Deretter bør det komme forbedret intervjuscreening.
«Dette er den delen som de fleste veiledere overser. Standard tekniske intervjuer er trivielt enkle å bestå med AI som kjører på en annen skjerm, og det er akkurat det disse operatørene gjør. Du må designe intervjuer som bryter den arbeidsflyten», sier Cheek. «Kast inn noe usant og se hva som skjer. Og still spørsmål som krever en reell mening, ikke et læreboksvar. Unngå alt en kandidat kunne ha svaret på ved å lime inn spørsmålet i en LLM.»
Ansatte bør også insistere på deling av direkteskjerm, og endre intervjuformater mellom rundene, for å avverge en potensiell falsk kandidat. «Hvis flyten deres synker dramatisk når de ikke kan forberede seg og ikke har AI-assistanse klar, er det en betydelig indikator», sier Cheek.
For roller med tilgang til sensitive data er minst ett personlig møte avgjørende.
Til slutt kan organisasjoner redusere risikoen for å ha en potensiell nordkoreansk arbeider blant seg ved å bruke færrest mulig rettigheter, deaktivere lokale administratorkontoer og begrense muligheten til å installere verktøy for eksternt skrivebord, konkluderer Cheek.
«Ikke gi en ny leverandør nøklene til alle repositorier og interne verktøy på dag én. Tildel tilgang trinnvis og gjennomgå den regelmessig», sier han. «Og hvis du ikke kan utstede en administrert enhet, sørg for at tilsvarende logging og endepunktsynlighet er på plass.»
Samarbeid med HR
Mange av disse tiltakene vil kreve at sikkerhetsteam bygger broer med sine HR-kolleger, sier Mimecasts nettsikkerhetsstrateg Adenike Cosgrove.
«Samarbeid må bygges inn i rekrutteringen som standard, ikke behandles som et eskaleringstrinn», sier hun til IO. «HR er ofte den første forsvarslinjen. De ser de tidlige signalene: kandidater som avleder identitetsspørsmål, trekker seg tilbake på verifisering eller oppfører seg inkonsekvent. Uten en klar kanal for å avdekke disse bekymringene til sikkerheten, forsvinner disse signalene.»
Det samme bør gjelde for offboarding, for å sikre at nettverkstilgang fjernes umiddelbart etter oppsigelsen av en mistenkt ondsinnet insider, sier hun.
«Ingenting av dette fungerer uten enighet på forhånd: om hva HR varsler til sikkerhet, hva sikkerhet kommuniserer tilbake, og hvordan beslutninger tas når bildet er tvetydig», legger Cosgrove til.
«Insiderrisiko er i bunn og grunn et menneskelig problem. Teamene som er nærmest menneskene og teamene som er nærmest dataene må jobbe ut fra samme strategi. Hvis HR og sikkerhet ikke fungerer som ett system, glir denne trusselen rett gjennom gapet mellom dem.»
Rollen til rammeverk for beste praksis
Den gode nyheten er at selv om standarder som ISO 27001 kan føles «frakoblet» fra trusler som denne, «er de i praksis mer relevante enn noensinne», sier Cosgrove.
«Det ISO 27001 gir er struktur», legger hun til. «Den tvinger frem samsvar mellom HR-screening, tilgangskontroller og sikkerhetstilsyn, og det er nettopp der denne trusselen ligger.»
Flares Cheek går lenger. Han nevner NIST CSF 2.0 som relevant for multinasjonale selskaper eller selskaper som jobber med amerikanske kunder. Og Cyber Essentials som grunnleggende, men med nyttige krav til tilgangskontroll. Men ISO 27001 er den mest omfattende for å håndtere den nordkoreanske trusselen, argumenterer han.
Cheek refererer til følgende som nyttig og relevant her:
- Vedlegg A 6.1 (Screening), som krever bakgrunnssjekker i forhold til rollens risikonivå, og kontinuerlig screening
- Vedlegg A 5.16 (Identitetshåndtering), som krever unik brukeridentifikasjon og forbyr delte kontoer
- Vedlegg A 6.5 og 6.6, som krever at taushetsplikter overlever opphør og tilgang tilbakekalles umiddelbart, noe som reduserer risikoen for utpressing
- Vedlegg A 6.7 (Fjernarbeid), som dekker risikoen ved at uadministrerte enheter fysisk verifiserer eksterne arbeidere
«Den virkelige verdien av ISO 27001 er imidlertid kulturell», konkluderer han. «Forskere har sagt i over et år at innsiderisiko må være et delt ansvar på tvers av sikkerhet, HR, juridisk, revisjon og finans. ISO 27001 gir deg strukturen for å få det til å skje.»
Utvid din kunnskap
Blogg: Når brukerstøtten er trusselen
Podcast: Phishing for Trouble S02 E02: Styrerom til pauserom – Bygg en kultur for samsvar
Veiledning: Rapport om informasjonssikkerhetens tilstand 2025







