文章总结: 朝鲜APT组织Wagemole创建虚假科技公司DredSoftLabs,通过高薪招聘和虚假合作骗取欧美科技企业核心技术。他们以新加坡注册的正规公司为掩护,发布虚假产品,在面试中套取技术情报,伪装成客户获取源代码,再通过云服务将数据传输回朝鲜。防范措施包括公司背景调查、技术信息保护、代码水印和权限控制等。
综合评分: 88
文章分类: 威胁情报,社会工程学,应急响应,漏洞分析,安全意识
朝鲜APT组织Wagemole玩起 “创业套路”!开空壳公司伪装科技厂商,专偷欧美核心技术
原创
紫队
AI紫队安全研究
2025年12月12日 12:00
广东
大家好,我是紫队安全研究。建议大家把公众号“紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“紫队安全研究”,然后点击右上角的【…】,然后点击【设为星标】即可。
家人们,黑客圈现在都不满足于躲在暗网搞攻击了,居然学起了 “开公司当老板”!Medium 平台最新曝光的大瓜显示,朝鲜背景的黑客组织搞了个叫DredSoftLabs的 “科技公司”,租办公室、做官网、发招聘,全套流程装得比真创业公司还像,背地里却干着偷欧美科技企业核心技术的勾当,堪称 “黑客界的影帝级伪装者”!
一、年度迷惑操作:黑客不当了,改行开 “科技公司”
你以为朝鲜黑客还是那种 “躲在地下室敲代码” 的刻板形象?格局小了!这次他们直接搞起了 “正规军” 伪装,DredSoftLabs 这家空壳公司,从表面看简直是 “模范科技企业”:
门面装得足:不仅在新加坡注册了正规公司,还租了虚拟办公地址,官网做得有模有样,首页写着 “专注于工业软件、AI 算法开发”,甚至挂出了 “企业荣誉”“合作案例” 板块,连联系方式都是新加坡本地号码,谁看了都得说 “这公司挺靠谱”;
产品造得像:推出了两款 “自研产品”—— 一款叫 “DredCAD” 的工业设计软件,另一款是 “AI 数据标注工具 DredLabel”,官网还放了产品截图和 “用户评价”,文案写得比专业厂商还专业,连下载链接都做得有模有样;
招聘玩得真:在领英、智联国际版发招聘启事,招 “软件工程师”“算法研究员”,薪资开得比行业平均水平高 20%,还标注 “五险一金 + 带薪年假”,不少想跳槽的技术宅差点投了简历。
这波操作翻译过来就是:朝鲜黑客从 “地下工作者” 转型成了 “科技公司 CEO”,用正规公司的外衣当掩护,干着窃取技术的勾当,属实把 “伪装术” 玩到了天花板。
二、骗局拆解:从 “投简历” 到 “偷代码”,3 步把科技公司薅个遍
DredSoftLabs 这波 “创业式攻击”,堪称 “职场版无间道”,整个流程比大厂面试还严谨,却藏着层层陷阱:
- 第一步:用 “高薪岗位” 钓技术人才,先套行业情报
黑客深知 “技术人才是核心”,所以第一步就是用招聘当 “鱼饵”:
精准撒网:专盯欧美工业软件、AI 领域的工程师,尤其是在西门子、Autodesk、英伟达等大厂待过的技术人员,招聘启事里还特意写 “有工业 CAD 开发经验优先”“熟悉 AI 标注算法者高薪”;
面试套情报:HR 面试时不聊岗位细节,反而连环追问 “你们公司的 CAD 内核是怎么优化的”“AI 标注工具的核心算法有没有专利”“你们团队的代码管理用什么工具”,甚至让面试者 “分享一个过往的项目案例代码片段”;
留后手:就算没录用,也会加面试者的领英、微信,隔三差五发 “行业交流”“技术研讨” 的邀请,持续套取目标公司的技术动态。
有位曾去面试的工程师吐槽:“当时觉得薪资太高有点不对劲,面试时全是技术追问,我只说了点皮毛就赶紧溜了,现在想想后怕!”
- 第二步:用 “合作洽谈” 骗核心代码,再植后门
对那些有合作意向的中小科技公司,DredSoftLabs 的套路更直接:
伪装成客户:主动联系中小厂商,说 “想采购你们的工业软件,先要个试用版 + 部分源码做兼容性测试”,还愿意预付 50% 定金,不少厂商为了成交,就把带核心模块的试用版发了过去;
伪装成合作伙伴:找高校实验室、初创团队谈 “技术共建”,提出 “共享代码库提高开发效率”,等对方开放代码权限后,就悄悄植入恶意后门;
产品藏猫腻:自己的 “DredCAD” 软件其实是个 “阉割版 + 后门” 的组合体,企业下载使用后,不仅会泄露设计图纸,还会让黑客远程控制服务器,等于花钱买了个 “窃密工具”。
最绝的是,他们还会伪造 “合作意向书”,盖个看起来很正规的公章,让厂商彻底放下戒心,乖乖交出核心技术。
- 第三步:用 “云服务” 传数据,把偷来的技术打包运回朝鲜
偷到核心代码和技术文档后,黑客就开始 “神不知鬼不觉” 地转移数据:
借道公共云:把偷来的 CAD 内核代码、AI 算法模型,上传到亚马逊 AWS、微软 Azure 的云服务器,再用加密脚本分批次下载到朝鲜境内的服务器;
伪装成业务数据:把技术文件重命名为 “客户需求文档.xlsx”“产品测试报告.pdf”,还混入大量正常的办公文件,就算云服务商检测,也会当成普通企业数据;
多通道备份:同时用 Telegram 机器人、Google Drive、甚至加密邮箱传数据,一个通道被发现,还有其他通道兜底,安全部门想追踪都难。
从套情报到偷代码,再到运数据,DredSoftLabs 这套组合拳下来,欧美不少中小科技公司的核心技术,就这么悄无声息地流到了朝鲜。
三、黑客 “黑历史”:朝鲜 APT 的 “马甲公司” 套路,早有前科
其实 DredSoftLabs 不是朝鲜黑客开的第一家 “马甲公司”,这几年他们的 “创业伪装术” 一直在升级:
早期:搞个人工作室,用自由职业者身份接外包,偷甲方的代码;
中期:注册离岸公司,名字取成 “XX 科技”“XX 软件”,专做外贸软件采购,趁机偷供应商技术;
现在:直接在新加坡这种金融自由港注册公司,全套合规手续,连银行账户都有,伪装成 “国际化科技企业”,迷惑性直接拉满。
更搞笑的是,早年某朝鲜马甲公司还犯过 “低级错误”—— 官网的技术文档里,居然把朝鲜平壤的 IP 地址写进了代码注释,堪称 “黑客界的漏勺”;而 DredSoftLabs 更聪明,所有服务器都用海外节点,连员工邮箱都用第三方服务商,一点痕迹都不留。
四、防骗指南:3 招识破 “黑客马甲公司”,别让技术白白被偷
不管是大厂技术人员还是中小科技企业,记住这 3 招,就能让 DredSoftLabs 这类 “黑客公司” 原形毕露:
- 查公司:先做 “背景背调”,别被门面骗了
查注册信息:去新加坡 ACRA、美国 SEC 等官方平台查公司注册资料,看注册地址是不是虚拟办公、法人信息是不是模糊不清、成立时间是不是刚满半年(黑客公司一般不会长期运营);
查产品真实性:所谓的 “自研产品”,去 GitHub、SourceForge 搜一搜,大概率能发现是开源项目改的;还可以用逆向工具查安装包,要是核心模块和大厂产品高度相似,肯定有猫腻;
查合作案例:官网的 “合作客户”,去对方官网核实,黑客公司的合作案例基本都是伪造的,一查就露馅。
- 防套话:面试 / 合作时守住 “技术底线”
面试不谈核心:遇到招聘时追问公司核心技术、代码细节的,直接拒绝,正规公司面试只会问你的个人能力,不会打探前公司机密;
合作不发源码:就算是大客户要试用,也只给编译后的二进制文件,绝不提供核心模块源码;非要测试兼容性,就远程搭建测试环境,不让对方接触本地代码;
签保密协议:不管是招聘还是合作,先签严格的保密协议,明确 “禁止打探非岗位 / 非合作范围的技术”,从源头堵住情报泄露。
- 护代码:给技术加 “安全锁”
代码做水印:在核心代码里加隐形水印,就算被偷走,也能通过水印溯源;
权限最小化:公司代码库按岗位分配权限,普通员工只能看自己负责的模块,核心代码只有 CTO 等少数人能访问;
监控异常访问:装代码审计工具,发现 “异地登录”“批量下载代码”“高频访问核心模块” 等异常操作,立刻报警并冻结账号。
结语:别让 “创业合作” 变成 “技术失窃”
DredSoftLabs 这波操作给所有科技企业提了个醒:现在的黑客都开始 “走正规流程” 搞攻击了,光防病毒、防钓鱼还不够,还得防这种披着 “科技公司” 外衣的间谍。
说到底,不管是高薪招聘的诱惑,还是合作洽谈的诚意,只要多做一次背景调查、多守一道技术底线,就能避免核心技术被偷。转发给你身边的技术负责人和创业伙伴,一起识破黑客的 “创业伪装”!
加入知识星球,可获取权益
一、”全球高级持续威胁:网络世界的隐形战争”,总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。
二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。
喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:AI紫队安全研究 紫队《朝鲜APT组织Wagemole玩起 “创业套路”!开空壳公司伪装科技厂商,专偷欧美核心技术》