Северная Корея превратила обычный рынок удалённой работы в источник валюты государственного масштаба. Тысячи IT-специалистов КНДР под чужими именами устраиваются в американские и международные компании, получают легальные зарплаты и переводят большую часть денег обратно структурам, связанным с режимом Ким Чен Ына. По оценке Министерства финансов СШАСправкаСШАВсе упоминания →, только в 2024 году такие схемы принесли почти $800 млн.

Новое расследование The Wall Street Journal показывает, насколько далеко ушла эта система. Для проникновения в компании используются украденные личности американцев, поддельные документы, ИИ для резюме и собеседований, подмена лица на видеозвонках и американские посредники, которые держат у себя компьютеры работодателей. В итоге программист физически может находиться в Китае или РоссииПерсонаБанк РоссииЦентра́льный банк Росси́йской Федера́ции (Банк Росси́и, ЦБ РФ, Центроба́нк РФ) — особый публично-правовой институт России, главный банк (первого уровня). Главный эмиссионный и денежно-кредитный регулятор страны, разрабатывающий и реализующий во взаимодействии с Правительством Российской Федерации единую государственную денежно-кредитную политику и наделённый особыми полномочиями, в частности, правом эмиссии денежных знаков и регулирования деятельности банков.Все упоминания →Источник ↗, а корпоративная сеть видит сотрудника, который будто бы подключается из Огайо или Нью-Джерси.

Один человек может одновременно быть несколькими «американскими разработчиками»

Схема работает не как единичное мошенничество с резюме. Северокорейские специалисты способны одновременно использовать несколько чужих личностей, подаваться в десятки компаний и вести несколько работ параллельно.

WSJ получила данные одной группы, которая за чуть больше чем три месяца отправила заявки более чем в тысячу компаний. ИИ использовался почти на каждом этапе: для подготовки резюме, сопроводительных писем, ответов рекрутерам и даже подсказок во время технических интервью.

Когда работодатели стали чаще требовать видео, схема тоже адаптировалась. Работники начали применять инструменты замены лица и другие методы, усложняющие визуальную проверку личности. Это не означает, что любой дипфейк автоматически проходит собеседование, но цена ошибки для компании стала выше: кандидат может выглядеть достаточно убедительно, чтобы получить доступ к корпоративному ноутбуку и внутренней инфраструктуре.

Доходы отдельных работников впечатляют даже по меркам американского IT. Американские власти ранее сообщали, что один северокорейский специалист способен зарабатывать до $300 тысяч в год. Причина проста: речь может идти не об одной должности, а сразу о нескольких работах под разными именами.

«Ферма ноутбуков» делает сотрудника американцем для корпоративной сети

Главная техническая проблема для северокорейского работника возникает после найма. Компания отправляет новый ноутбук по адресу сотрудника в СШАСправкаСШАВсе упоминания →. Отправить его в Пхеньян или китайское общежитие невозможно: обман вскроется сразу.

Здесь появляются американские посредники.

Они получают корпоративные компьютеры на свои домашние адреса, подключают устройства к интернету и устанавливают средства удалённого доступа. После этого человек за тысячи километров управляет ноутбуком через американское соединение. Для систем работодателя устройство действительно находится в СШАСправкаСШАВсе упоминания →.

Министерство юстиции уже довело несколько таких дел до приговоров. В апреле 2026 года двое граждан СШАСправкаСШАВсе упоминания → получили 108 и 92 месяца тюрьмы за участие в схеме, которая помогла северокорейским IT-работникам устроиться более чем в 100 американских компаний и принесла КНДР свыше $5 млн.

В других делах американцы держали целые «фермы ноутбуков» в жилых домах. Один посредник мог обслуживать сразу несколько устройств, получать часть зарплаты и выполнять действия, которые требуют физического присутствия в СШАСправкаСШАВсе упоминания →.

Масштаб перестал быть теоретическим. В рамках федеральных операций власти изымали сотни компьютеров и закрывали десятки инфраструктурных элементов, использовавшихся для фиктивного найма.

Самая неприятная часть схемы начинается после успешного найма

Для компании потеря зарплаты — далеко не главный риск. После трудоустройства фальшивый разработчик получает то, что внешнему хакеру обычно приходится взламывать: корпоративную учётную запись, доступ к коду, внутренним системам, репозиториям и рабочим чатам.

Министерство юстиции СШАСправкаСШАВсе упоминания → указывает, что северокорейские IT-работники в отдельных случаях похищали чувствительную информацию, данные компаний и виртуальные активы. В одном расследовании фигурировал доступ к технологиям с экспортными ограничениями, включая связанную с оборонной сферой информацию.

Некоторые работники после увольнения переходят к вымогательству. Если у человека уже есть копии исходного кода, ключи доступа или внутренние документы, обычная кадровая ошибка превращается в полноценный инцидент кибербезопасности.

Именно поэтому американские власти рассматривают проблему не как обычное мошенничество с трудоустройством. Речь идёт одновременно об обходе санкций, финансировании КНДР, краже личностей и потенциальном проникновении во внутренние сети стратегически важных компаний.

Почти $800 млн — это уже не подработка режима

В марте Министерство финансов СШАСправкаСШАВсе упоминания → заявило, что северокорейские IT-схемы принесли режиму почти $800 млн в 2024 году. Американские и международные структуры связывают эти доходы с финансированием программ оружия массового уничтожения и баллистических ракет.

Северная Корея давно использует зарубежных работников как источник валюты, но удалённый IT оказался особенно удобной моделью. Программисту не нужно легально въезжать в СШАСправкаСШАВсе упоминания →, зарплаты в отрасли высокие, а нормализация удалённой работы после пандемии создала огромный рынок кандидатов, которых рекрутеры никогда не видят лично.

Система ещё и хорошо масштабируется. Один посредник в СШАСправкаСШАВсе упоминания → может обслуживать несколько компьютеров. Один украденный набор документов можно использовать в разных компаниях. Один сильный инженер способен вести несколько проектов. А генеративный ИИ снижает языковой барьер и ускоряет подготовку десятков заявок.

Проверка «где находится ноутбук» уже недостаточна

Для работодателей вывод неприятный: привычные способы проверки удалёнщика могут подтверждать не того человека.

Американские ведомства рекомендуют смотреть не только на IP-адрес и документы, но и на несоответствия между биографией кандидата, видео, платежными реквизитами, адресом доставки техники и реальным поведением устройства. Повышенное внимание требуется и к просьбам изменить способ получения зарплаты, перенаправить оборудование третьему лицу или использовать необычные программы удалённого доступа.

Проблема при этом уже вышла далеко за пределы СШАСправкаСШАВсе упоминания →. Северокорейские IT-группы работают против компаний во многих странах, а американский рынок остаётся особенно привлекательным из-за зарплат и доступа к технологиям.

Схема выглядит почти абсурдно: западная компания нанимает разработчика, платит ему рыночную зарплату и может даже быть довольна качеством его кода. Только сотрудника, указанного в документах, в компании на самом деле никогда не существовало.

Источники

  1. U.S. Department of the Treasury
  2. U.S. Department of Justice
  3. U.S. Department of Justice
  4. The Wall Street Journal
  5. The Wall Street Journal

История материала

Материал обновлён

Опубликован по расписанию