Новости

Исследователь два года наблюдал за северокорейскими хакерами изнутри. Что он узнал?

Алексей Алоисов
Исследователь два года наблюдал за северокорейскими хакерами изнутри. Что он узнал?

Греческий специалист по кибербезопасности Вангелис Стикас (Vangelis Stykas), директор по технологиям компании Kumio, почти 22 месяца наблюдал за работой связанной с КНДР хакерской группировки изнутри её собственной инфраструктуры. Об этом он сообщил 6–7 августа на конференции Black Hat USA 2026.

Стикас обнаружил данные о 1 640 компаниях в 57 странах, которые входили в список целей группировки или уже были ею затронуты. Из них около 700–800 организаций подверглись серьёзным вторжениям — злоумышленники получили root-доступ к серверам, инфраструктуре AWS, а в случае криптокомпаний — и к ключам от кошельков. Среди публично названных им пострадавших:

  • Coinbase
  • Uniswap Labs
  • Boston Children's Hospital
  • Oppo
  • AEON Smart Technology

Доступ к переписке и серверам хакеров исследователь получил во многом случайно: операторы группировки сами заразили собственные рабочие станции тем же вредоносным ПО, которым атаковали жертв. Это открыло Стикасу путь к их C2-серверам, аккаунтам в Slack и Discord и примерно 5 ТБ внутренних данных.

Рекордные потери в первом полугодии

Слежка Стикаса совпала по времени с публикацией данных о рекордных масштабах северокорейского крипто-хакинга. Согласно отчёту TRM Labs от 1 июля 2026 года, за первое полугодие связанные с КНДР хакеры похитили около $643 млн в криптовалюте — примерно 66% от всей суммы, украденной в результате хаков и эксплойтов по всему миру за этот период. Общие потери индустрии за полугодие составили $972 млн при 207 зафиксированных инцидентах.

Почти вся северокорейская добыча пришлась на две крупные атаки в апреле 2026 года — на Drift Protocol (около $285 млн) и на KelpDAO (около $292 млн). При этом TRM Labs подчёркивает: эти цифры учитывают только прямые хаки и эксплойты. Помимо них КНДР получает криптовалюту через фишинг, социальную инженерию, мошеннические схемы и скамы, а также за счёт трудоустройства своих IT-специалистов под чужими личностями в западных компаниях.

Кумулятивный объём криптовалюты, похищенной северокорейскими хакерами с 2017 года, аналитические платформы оценивают примерно в $6,75 млрд по состоянию на конец 2025 года — с учётом операций 2026 года эта сумма выросла ещё сильнее.

Смена тактики: ставка на людей, а не на код

Основным методом атак всё чаще становится социальная инженерия против сотрудников компаний, а не взлом самого протокола. Хакеры, связанные с группировкой Lazarus и родственными ей структурами, выдают себя за рекрутеров, предлагают разработчикам высокооплачиваемую удалённую работу и присылают «тестовое задание». Как только жертва скачивает и запускает файл на рабочем компьютере, на устройство устанавливается вредоносное ПО, открывающее доступ к корпоративной инфраструктуре, ключам, серверам и кошелькам, — после чего средства выводятся. Такой сценарий, в частности, использовался в многомесячной кампании против Drift Protocol и в операции Contagious Interview.

Совокупность данных TRM Labs и находок Стикаса показывает, что за последние годы северокорейские операторы выстроили инфраструктуру, охватывающую сотни компаний по всему миру — от криптобирж и DeFi-протоколов до производителей электроники и медицинских учреждений. Основной удар при этом приходится не на технические уязвимости блокчейнов, а на доверие сотрудников к якобы легитимным предложениям о работе.

Мнение ИИ

С точки зрения макроэкономических связей расследование Стикаса выглядит частью более широкой картины. Похищенные криптоактивы не оседают на частных счетах хакеров — Госдепартамент США еще в январе 2026 года подтвердил, что доходы от подобных операций систематически направляются на программы вооружений и обход санкций ООН. Технический аспект, оставшийся за рамками статьи, — устойчивость самой инфраструктуры Lazarus: заражение собственных рабочих станций операторов тем же вредоносным ПО указывает на дефицит внутренней киберигиены даже у продвинутой группировки. Это создает окно уязвимости, которым воспользовался исследователь, но которым теоретически может воспользоваться и конкурирующая разведка. Остается открытым вопрос: насколько долго подобные «случайные» проколы будут оставаться единственным способом заглянуть внутрь северокорейской хакерской машины?


Самые интересные и важные новости на нашем канале в Telegram