朝鲜借道伊朗黎巴嫩招募“面试替身”渗透美国企业
据NBC于2026年发布的一项调查,朝鲜正在伊朗和黎巴嫩部署外国招募人员,让他们在求职面试中冒充IT工作者,从而渗透美国企业。这一手法标志着平壤长期运作的远程工作渗透项目发生了战术转变。过去,该项目主要依靠朝鲜公民冒充美国本土或第三国自由职业者。通过把候选人安排到伊朗和黎巴嫩,朝鲜操作人员似乎正在为这条非法劳工输送管道叠加更多地理和语言掩护,而美国联邦机构多年来一直就这一管道发出警告。
NBC的调查详细揭示了一种“招募加冒充”的机制:伊朗和黎巴嫩的外国公民代替朝鲜IT工作者参加远程面试。一旦被录用,朝鲜操作人员就会接管岗位,访问公司系统、代码仓库和专有数据,同时工资则回流至平壤。调查并未披露受影响公司的确切数量,也未说明参与招募的总人数,因此这一轮具体行动的规模仍部分不明。但可以明确的是,这一战术直指远程招聘中长期存在的漏洞:参加面试的人与实际干活的人并不是同一个人。
NBC调查揭示外国招募人员如何在面试中冒充IT工作者
NBC调查的核心发现是,朝鲜已经不再局限于简单的身份欺诈,而是升级为更精细的分工模式。伊朗和黎巴嫩的外国招募人员充当“面试替身”,把自己包装成合格的软件工程师、开发人员或IT支持专家。他们的任务是闯过招聘门槛——通过技术测试、视频面试和背景审查——然后把登录凭证交给朝鲜操作人员,由后者远程完成工作。
这一冒充环节解决了平壤面临的一个现实难题。朝鲜公民受到制裁、旅行限制和更严格审查,很难直接进入美国企业工作。相比之下,伊朗或黎巴嫩的招募人员可以拿出看似可信的职业身份,参加视频面试时不会立刻引起警觉,也能更自然地应对时区和语言方面的要求。一旦职位到手,朝鲜工作人员就会接管日常工作,通常使用远程访问工具、虚拟专用网络,以及寄往中转地址的公司配发笔记本电脑。
调查没有说明哪些技术岗位最常成为目标,但从更广泛的模式看,朝鲜IT渗透历来集中在软件工程、区块链开发和自由职业平台工作。这些岗位可以接触到源代码、内部系统和支付通道——这些资产正好符合平壤创收和情报收集的双重目标。NBC的报道把伊朗—黎巴嫩招募层描述为一项计划的演变,而联邦调查局和财政部至少从2022年起就一直在追踪该计划,当时公开警告首次提醒美国雇主注意使用被盗身份的朝鲜自由职业者。
一个关键数字支撑着这篇报道:NBC进行的一项调查,发现了这一具体招募机制。调查没有给出被渗透企业的数量,没有给出被转移工资的金额,也没有列出受影响雇主的名单。这些空白之所以重要,是因为它们留下了一个悬而未决的问题:这究竟是一种刚出现的战术,还是一条已经规模化运作的成熟管道。缺乏公开数据也使监管机构难以立即作出反应,因为执法部门通常需要掌握具体违法行为的切实证据才能采取行动。
受朝鲜IT工作者计划影响的美国企业面临新的披露压力
NBC的调查立即引发疑问:哪些美国企业可能已被渗透,它们现在又承担哪些义务。报道没有披露任何公司名称,也没有指出具体行业,只笼统提到招聘远程IT人员的美国雇主。没有点名目标企业固然值得注意,但这并不会减轻相关企业的披露压力——如果它们发现自己通过伊朗或黎巴嫩的中介雇用了朝鲜操作人员,压力只会更大。
联邦层面对这一威胁的指引一直非常明确。联邦调查局已多次发出警告,称朝鲜IT工作者利用被盗身份、虚假资料和第三方中介获取美国企业的远程职位。财政部外国资产控制办公室同样把这种做法列为逃避制裁的途径,并指出支付给朝鲜IT工作者的工资可能资助平壤的武器计划。企业一旦发现 payroll 上有这样的员工,就会面临一连串义务:内部调查、可能通知执法部门、审查数据访问日志,以及评估是否有出口管制技术或敏感信息遭到泄露。
风险最高的行业与朝鲜操作人员历来瞄准的岗位高度重合。软件开发公司、加密货币交易所、区块链初创企业以及拥有分布式工程团队的公司尤其容易中招,因为它们经常雇用远程承包商,而现场身份核验十分有限。NBC的调查没有量化各行业的具体风险敞口,但它描述的机制——面试冒充后再交接凭证——在远程工作常态化、入职完全在线完成的环境中最容易得手。
企业对该调查的反应目前尚无记录。没有公司公开承认通过伊朗—黎巴嫩招募渠道发现朝鲜员工,也没有与这项具体调查相关的监管申报或执法行动被披露。这种沉默可能反映出报道周期仍处于早期阶段,也可能说明受影响企业尚未完成内部审查。无论如何,这项调查制造了一个新的披露压力点:日后确认遭到渗透的企业,将面临外界审视——它们是否本应更早发现这一计划,是否对远程招聘进行了充分筛查。
朝鲜扩大网络行动之际 伊朗和黎巴嫩招募人员面临法律风险
伊朗和黎巴嫩的外国招募人员处于危险的法律境地。他们代表朝鲜操作人员参与面试冒充,即便从未亲自接触公司系统,也可能违反美国关于欺诈、身份盗窃和逃避制裁的法律。NBC的调查没有详细说明这些招募人员对计划全貌的了解程度,但他们充当面试替身的角色,已使他们直接处于促成渗透的欺骗链条之中。
美国针对朝鲜劳务输出的制裁,使任何协助该计划的人都面临法律风险。行政命令和财政部制裁名单长期以来禁止美国人士参与使朝鲜工作者受益的交易,司法部也曾对第三国的协助者提起刑事诉讼。伊朗或黎巴嫩的招募人员如果明知自己是在为朝鲜操作人员冒充求职者,就可能面临共谋、电信欺诈或逃避制裁等罪名的指控,具体取决于美国检察官掌握的证据。调查没有说明是否已有招募人员被确认身份或遭到起诉。
地缘政治层面的意义同样重大。伊朗和黎巴嫩并非朝鲜劳务招募的传统据点,它们出现在这一计划中,表明平壤正在扩大其行动版图。伊朗与朝鲜的关系历来集中在军事和导弹合作,而黎巴嫩的金融和侨民网络则提供了不同的后勤优势。NBC的调查并未指控两国存在国家层面的共谋,但两地都出现招募人员,不免让人质疑当地政府是否知情,以及它们是否采取了任何措施加以打击。
联合国制裁监测多次记录朝鲜利用海外IT工作者创收,估计每年金额高达数亿美元。联合国专家小组指出,这些工作者经常通过空壳公司、被盗身份和中介经纪人运作。NBC描述的伊朗—黎巴嫩招募层符合这一既有模式,但调查没有提供证据表明联合国监测人员已具体识别出这一渠道。这一空白留下了一个问题:该计划究竟是国际调查人员已经掌握的情况,还是新发现的演变。
朝鲜IT工作者渗透引发对远程招聘核验的新质疑
NBC的调查发布之际,远程招聘核验本已承受压力。雇用全远程工程师、开发人员和IT人员的企业,长期以来都难以确认参加面试的人就是实际工作的人。朝鲜的计划正是利用了这一漏洞,而伊朗和黎巴嫩面试替身的加入,使核验变得更加困难,而非更容易,因为这些替身是真实存在的人,拥有真实身份,能够通过基本审查。
标准核验措施——视频面试、政府身份证检查、背景电话核实——旨在确认候选人确实存在并能胜任工作。它们并不是为了发现入职后的蓄意交接。NBC的调查没有提出具体对策,但它描述的机制暴露出若干核验漏洞:入职后缺乏持续身份确认,难以发现允许他人代工的远程访问工具,以及难以追踪经由中介账户流动的工资支付。
业界对更广泛的朝鲜IT工作者威胁作出的回应包括:加强背景筛查、监测IP地址和设备指纹,以及对远程员工进行定期复核。一些公司已经开始
美国全国广播公司的一项调查显示,朝鲜正在利用伊朗和黎巴嫩的外国招募者,帮助其情报人员冒充远程IT求职者通过美国公司的面试。
调查发现了什么
报道称,这些招募者负责安排面试、提供虚假身份材料,并在视频面试中代替朝鲜操作人员出镜。朝鲜方面则通过远程桌面工具实际完成工作,从而获取薪资和进入企业内部系统的权限。
运作方式
调查指出,这一模式与此前已知的朝鲜IT工人骗局有所不同。过去朝鲜通常直接安排本国人员以虚假身份应聘,而此次曝光的渠道涉及伊朗和黎巴嫩的中间人,由他们出面应对面试环节,降低了美国雇主识别朝鲜背景的风险。
为何值得警惕
安全专家表示,这类安排使朝鲜能够绕过更严格的背景审查,同时将资金输送链条分散到多个国家。通过第三国招募者参与,朝鲜得以隐藏最终受益人的身份,并扩大可接触的美国企业范围。
尚未回答的问题
目前仍不清楚哪些美国公司遭到渗透,涉及多少名招募者或操作人员,以及他们具体瞄准了哪些岗位和数据。调查没有披露是否有企业或政府机构确认了与此渠道相关的个案。
下一步关注什么
报道认为,接下来值得关注的信号是,是否有公司或执法部门证实相关案件,或者联邦调查局与财政部是否会针对面试代理招募问题发布新的指引。调查还提到,一些安全厂商正在推动入职后的持续验证措施,例如定期视频签到或生物识别认证,但尚不清楚是否有企业因此次曝光而采用这些手段。
免责声明:OneBullEx 资讯所提供的内容仅供参考。我们不对来自第三方文章的信息的质量、准确性或完整性作出保证。本页面内容不构成任何财务或投资建议。强烈建议你在做出任何投资决策前自行研究,并咨询具备资质的财务顾问。















