紐西蘭國家網路安全中心(NCSC)近日發布最新報告指出,在一宗發生於紐西蘭企業的真實案例中,一名北韓公民成功應徵上遠端IT承包商職位,隨後試圖對企業進行勒索。該中心因此建議雇主應落實面對面面試,以降低類似風險。
NCSC於2026年度《網路威脅報告》(Cyber Threat Report 2026)中揭露此案,並指出這名北韓工作者使用虛假人設,包括偽造的個人身分文件,藉此取得聘用機會,隨後並對公司進行勒索。
報告中寫道:「為降低雇用北韓IT工作者的風險,企業應考慮對潛在員工進行面對面面試,並要求新進員工親自領取其IT設備。」
NCSC同時提醒雇主應對其他風險因子保持警覺,包括:以加密貨幣支付薪資的要求、拒絕參與視訊會議的行為,以及異常的工作時段紀錄。
北韓人取得遠端IT工作
NCSC透露,該案中這名北韓工作者使用紐西蘭境內地址作為聯絡據點,甚至招募一名紐西蘭公民代為收取及操作公司配發的筆記型電腦。
企業方面最終對該名工作者的身分產生懷疑,並向NCSC及警方通報。經調查後,確認該工作者確實來自北韓。
報告寫道:「這家紐西蘭企業立即終止了該名北韓工作者的雇用合約,並拒絕支付任何服務費用。」接著指出:「該工作者隨後聲稱已取得商業敏感資訊,並威脅若不付款將予以公開。」
由於北韓受到聯合國制裁,且相關制裁措施在紐西蘭境內生效,因此北韓國民依法被禁止取得工作簽證。其他限制還包括禁止將資料及軟體出口至、用於或惠及北韓的規定。
然而,NCSC警告指出,北韓運作一項由國家機器協調的計畫,透過派遣遠端IT工作者為政權創造收入。NCSC進一步說明:「這些工作者通常隸屬於由北韓國家機構監督的空殼公司之下。在爭取遠端工作合約時,他們會使用身分偽造技術以隱藏其北韓背景。」
雇主應採取哪些措施?
雖然NCSC建議雇主優先採用面對面招募方式,但對於以遠端職務為主的企業而言,此方案無法全面適用。
曾同樣成為北韓冒名者目標的安全意識培訓供應商KnowBe4先前曾建議雇主,應對參與招聘流程的員工進行相關教育訓練。
KnowBe4執行長Stu Sjouwerman先前表示:「企業應考慮採取多項緩解措施,包括更新組織招募流程,例如要求應徵者提交指紋以進行身分驗證、對招募流程進行威脅建模,以及其他相關作為。」
該公司同時建議雇主應強化履歷篩選,檢視求職者職涯的不一致性、要求應徵者開啟視訊鏡頭,並就其從事的工作內容進行提問。KnowBe4提出的其他建議包括:
- 掃描遠端裝置,確保無人從遠端存取
- 加強背景查核,確認應徵者及員工確實身處其申報所在地點
- 將筆記型電腦寄送地址與工作者應實際工作或居住的地點不符,視為重大警訊
網路犯罪嚴重性持續升高
NCSC負責人Catriona Robinson提醒紐西蘭雇主,企業本身對其網路安全負有「最終責任」。
Robinson表示:「政府無法保護每一個組織免於每項網路威脅。」她補充:「那些現在就做好準備的企業,將最有能力因應前沿AI帶來的各項挑戰。」
她是在NCSC發布《2026年網路威脅報告》的場合中發表上述談話。報告顯示,在2025/26年度由該中心處理的369起具潛在國家重大意義的事件中,有162起與犯罪分子或以財務利益為動機的行為者有關。
Robinson指出:「事件的嚴重程度已明顯升高。」她透露:「在2025/26年度期間,NCSC記錄到四起被分類為C2級(高度重大)的事件,此數量相當於過去十年累計紀錄的總和。」
她進一步警告,網路犯罪分子在追求透過勒索與資料竊取獲取金錢方面,正變得更加「持續不斷、更具侵略性,且更加有效率」。
她強調:「董事會、執行長及高階領導階層必須思考,他們的企業或組織是否具備所需的員工、流程及資源,以因應節奏日益加快的網路威脅環境。」