Un ricercatore indipendente è riuscito a farsi invitare dentro due spazi Slack in lingua inglese senza violare alcun sistema, semplicemente lasciandosi “reclutare” come farebbe una vittima qualunque. Quello che ha trovato è un catalogo vivente della fabbrica di identità false che alimenta lo schema dei lavoratori IT nordcoreani: una tabella condivisa con oltre 1.200 personas femminili, ciascuna con data di nascita, città, indirizzo residenziale reale e curriculum su misura, gestita da operatori che si dividono i ruoli tra chi appare in videochiamata e chi scrive il codice fuori campo.
L’indagine, condotta e pubblicata dal ricercatore Hayden McKenzie e ripresa in Italia da SecurityLab, aggiunge un tassello concreto a un fenomeno che FBI, OFAC e società come GitLab, KELA e Mandiant descrivono da anni come una delle fonti di finanziamento più redditizie per Pyongyang: migliaia di operatori informatici nordcoreani che, sotto falsa identità, ottengono impieghi remoti presso aziende occidentali — a volte semplici sviluppatori freelance, a volte dipendenti con accesso a infrastrutture critiche.
Come si è aperta la porta
McKenzie non ha dovuto forzare nulla. Si è limitato a farsi invitare nei due workspace Slack usati dal gruppo per coordinare l’operazione: uno più piccolo, “mphteam” (33 account, 8-15 attivi al mese, circa 27.000 messaggi), e uno molto più grande, “MageHire” — lo stesso nome di una società con sede dichiarata a New York che si presenta come fornitore di servizi software e IA, e che secondo l’indagine funge da paravento statunitense dell’operazione — con quasi 191.000 messaggi scambiati. Dentro quei canali, per settimane, ha osservato in tempo reale come il gruppo costruisce identità, prepara colloqui e gestisce le relazioni con intermediari americani.
Il registro delle 1.200 donne
Il cuore della scoperta è un foglio di calcolo condiviso che elenca circa 1.200 personas, tutte femminili, con provenienza dichiarata da Finlandia, Polonia, Paesi Bassi, Regno Unito, Australia, Estonia, Stati Uniti e Giappone. Ogni riga è una persona che non esiste: anno di nascita compreso tra il 1995 e il 1998, città, indirizzo residenziale reale (spesso preso da database di terzi), percorso di studi e storia professionale coerenti con la geografia dichiarata. Una scheda separata, etichettata “US_Real”, conteneva invece dati autentici di tre cittadine statunitensi — nome, data di nascita, numeri identificativi e informazioni finanziarie — segno che in almeno alcuni casi il gruppo non si limita a inventare identità ma attinge a furti di dati reali.
La scelta di usare quasi esclusivamente identità femminili non è casuale. Come ha scritto McKenzie, “le donne vengono impiegate come voci al telefono, mandate ai colloqui e alle call con i clienti davanti alla webcam, sostenute fuori campo dagli sviluppatori che fanno il lavoro tecnico”. La tattica sfrutta due fattori: da un lato la domanda del mercato IT occidentale, spesso più incline a fidarsi di candidate donne in un settore a prevalenza maschile; dall’altro il fatto che gli operatori nordcoreani coinvolti nello sviluppo sono quasi sempre uomini, per cui affidare l’interfaccia visibile a un’identità femminile riduce il rischio che la voce o il volto “tradiscano” l’operazione.
La catena di montaggio del colloquio di lavoro
Il caso più dettagliato documentato da McKenzie riguarda una recluta identificata come “Jasmine Bell”: persona con esperienza tecnica limitata, dotata di una biografia e di un curriculum generati con ChatGPT, un indirizzo in Florida e un passato professionale costruito ad hoc. Prima dei colloqui, tre “colleghi” la assistevano in tempo reale suggerendole le risposte, mentre la piattaforma di simulazione MockWise veniva usata per le prove generali. Nei colloqui reali, secondo le osservazioni del ricercatore, la copertura mostrava crepe evidenti: “pause lunghe, risposte poco chiare e voci udibili nella stanza intorno a lei”.
Il resto della cassetta degli attrezzi documentata nei canali Slack comprende browser anti-detection per isolare i profili, servizi di verifica telefonica/VoIP per superare i controlli SMS delle piattaforme di lavoro, account Microsoft Outlook creati in serie e, nei mesi più recenti, persino le trascrizioni dei primi episodi di Friends condivise nei canali — probabilmente materiale di studio per affinare colloquialismi e riferimenti culturali americani utili a superare colloqui informali.
Un problema più grande di un singolo gruppo
Il caso si inserisce in un quadro già ampiamente documentato: indagini parallele di GitLab Threat Intelligence hanno tracciato altre celle simili, con una che avrebbe generato 1,64 milioni di dollari di ricavi tra il 2022 e il 2025 per un singolo gestore, e pipeline di identità sintetiche capaci di produrre oltre 130 profili automatizzati tramite face-swap e generatori di documenti falsi. Il modello di business è ormai standardizzato: intermediari statunitensi reclutati su Reddit o Discord che ospitano l’hardware aziendale in cambio di una percentuale dello stipendio, pagamenti convertiti in stablecoin e fatti transitare su reti come BEP20, TRC20 ed Ethereum, e — nei casi più gravi — società di comodo registrate negli Stati Uniti per bypassare i controlli sull’identità dei dipendenti tramite contratti corp-to-corp.
Per i responsabili delle risorse umane e della sicurezza aziendale, il caso McKenzie offre indicatori concreti da cercare: indirizzi email sul curriculum diversi da quelli effettivamente registrati nei sistemi di selezione, IP delle VPN aziendali incoerenti con la geolocalizzazione dichiarata dal candidato, verifica dell’identità su LinkedIn basata su foto di documenti catturate da schermo anziché da fotocamera dal vivo, e — soprattutto nei colloqui video — voci o rumori di sottofondo che non corrispondono a un ambiente domestico singolo.
Indicatori e segnali di rischio
Segnali comportamentali da monitorare in fase di selezione:
- Indirizzo email sul CV diverso da quello registrato nell'ATS (es. Outlook su CV, Gmail nel sistema)
- Geolocalizzazione IP della sessione incoerente con la città dichiarata dal candidato
- Verifica identità LinkedIn tramite screenshot di documento anziché cattura fotocamera live
- Pause innaturali, risposte vaghe o voci di terzi udibili durante i colloqui video
- Uso intensivo di Zoom/Webex fuori orario lavorativo o nei weekend
- Processi di software per virtual camera (es. gestori audio virtuali) attivi durante le call
- Richieste di pagamento su conti/wallet non coerenti con la giurisdizione dichiarata
Strumenti osservati nell'operazione:
Browser anti-detection e proxy dedicati
Servizi di verifica SMS/VoIP di terze parti
MockWise (simulazione colloqui con IA)
ChatGPT (generazione CV e biografie)
Microsoft Outlook (creazione account massiva)
Workspace Slack osservati:
mphteam - 33 account, ~27.000 messaggi
MageHire - ~191.000 messaggi (front company dichiarata a New York)
Fonti: Cybernews, Hayden McKenzie (Substack), SecurityLab.ru, GitLab Threat Intelligence.