Исследователь взломал хакеров КНДР и нашел 1640 жертв киберармии

Абстракт:Специалист по кибербезопасности Вангелис Стикас 22 месяца сохранял доступ к серверам северокорейских хакеров и установил, что они проникли в сети 1640 компаний из 57 стран; в 800 случаях взлом был критическим. Результаты представили на конференции Black Hat и опубликовал WIRED. Злоумышленники действовали через фиктивные вакансии с вредоносными тестовыми заданиями (кампания Contagious Interview), получая root-права. Среди жертв — Boston Children's Hospital, Oppo, Coinbase, правительство Фландрии. Эксперт отметил угрозу внешних подрядчиков, имевших доступ к 30 компаниям одновременно. Хакеры игнорировали медданные и искали только криптокошельки. Главный риск — молчание большинства жертв.

Специалист по кибербезопасности Вангелис Стикас из Греции 22 месяца сохранял доступ к серверам северокорейской хакерской группировки. Благодаря этому он составил подробный список пострадавших. Данные исследования представили на конференции Black Hat в Лас-Вегасе. Позднее подробности инцидента опубликовало издание WIRED.

По оценке специалиста, злоумышленники проникли в сети 1640 компаний из 57 стран. В 800 случаях взлом оказался критическим. Нападавшие получили root-права на серверы и доступ к облачной инфраструктуре.

Хотите еще эксклюзивных новостей и аналитики? Подписывайтесь на наштелеграм-канал, обсуждайте новости и делитесь мнениями о последних событиях рынка в чате!

Спонсорский материал

Спонсорский материал

Как исследователь проник в инфраструктуру атакующих

Вангелис Стикас является техническим директором компании Kumio. Эксперт смог подключиться к нескольким командным серверам киберпреступников. Однако точный способ проникновения он попросил не разглашать из-за чувствительности информации. Известно лишь, что часть операторов случайно заразила собственные компьютеры своим же вредоносным кодом. Благодаря этому исследователь получил доступ к рабочим станциям хакеров. В итоге в его руках оказались корпоративные каналы в Slack и Discord. Всего специалист изучил порядка 5 терабайт данных.

Пострадавших эксперт определял по девелоперским ключам, исходному коду и другим следам. Затем он связывался с представителями скомпрометированных организаций. На конференции Black Hat специалист назвал около десятка пострадавших структур. В список вошли:

ОрганизацияСфера деятельности
Boston Childrens HospitalМедицина
AEON Smart TechnologyТехнологии (Япония)
OppoПроизводство смартфонов
Coinbase и Uniswap LabsКриптовалюта
Высший судебный совет ИталииГосударственный сектор
Al Rajhi Bank (дочерняя структура)Финансы
Digitaal VlaanderenПравительство Фландрии

Реакция организаций на уведомления существенно различалась. Например, правительство Фландрии узнало о взломе 3 марта 2026 года от Центра кибербезопасности Бельгии. В результате власти изолировали рабочую станцию и сменили пароли.

Спонсорский материал

Спонсорский материал

В свою очередь, Boston Childrens Hospital заявила об инфицировании личного устройства подрядчика. Представители больницы не выявили следов проникновения в свою внутреннюю сеть.

Coinbase сообщила о расторжении договора с подрядчиком через 30 дней после найма. Однако часть названных организаций на запросы журналистов не ответила.

Читайте также: Киберармия Ким Чен Ына: как Северная Корея крадет крипту Киберармия Ким Чен Ына: как Северная Корея крадет крипту

Фальшивые вакансии и охота за криптокошельками

Схема проникновения во всех случаях оставалась одинаковой. Разработчику предлагали вакансию с высокой зарплатой. Затем специалиста просили скачать тестовое задание. Вместе с файлом на компьютер загружался вредоносный код.

По данным Microsoft, группировки из КНДР используют эту тактику с 2022 года. Кампания получила название Contagious Interview.

Читайте также: Основатель Binance рассказал, как именно северокорейские хакеры проникают на криптобиржи

Основную угрозу создают внешние подрядчики. Дело в том, что у них есть девелоперские ключи к инфраструктуре нескольких клиентов. По словам Вангелиса Стикаса, некоторые исполнители имели доступ к 30 компаниям одновременно.

При этом киберпреступники действовали очень избирательно. Имея доступ к базе медицинских данных американцев и реестру судимостей, они игнорировали эти сведения. Вместо этого хакеры концентрировались на поисках криптовалютных кошельков и приватных ключей.

Маркус Хатчинс из компании Expel считает такую фокусировку слабым утешением. По его мнению, пока сохраняется доступ к сети, к ней может подключиться другая группа для шпионажа.

Масштаб киберопераций также подтверждает отчет компании Dtex. В КНДР работают сотни подготовленных операторов. Кроме того, на удаленку устраиваются тысячи IT-специалистов. Для всех участников установлены строгие годовые планы по выручке.

Главный риск связан с молчанием большинства жертв. Сотни организаций так и не ответили на предупреждения исследователя. Тем временем список пострадавших компаний продолжает пополняться каждый день.

Напомним, ранее редакция BeInCrypto писала о том, как именно блокчейн помогает северокорейским хакерам красть криптовалюту.

Отказ от ответственности

Мнения в этой статье отражают только личное мнение автора и не являются советом по инвестированию для этой платформы. Эта платформа не гарантирует точность, полноту и актуальность информации о статье, а также не несет ответственности за любые убытки, вызванные использованием или надежностью информации о статье.
Предыдущая статья

Криптовалютный маркет-мейкер Wintermute получил одобрение SEC на торговлю блоками акций и ETF

Следущая статья

Приток в биткоин-ETF на $626 млн, но спрос на риск еще не вернулся