Исследователь два года следил за хакерами КНДР и раскрыл сеть из 1640 жертв киберармии
Специалист по кибербезопасности Вангелис Тикас из Греции на протяжении 22 месяцев сохранял несанкционированный доступ к серверам северокорейской хакерской группировки. В результате уникальной операции исследователю удалось составить список из 1640 жертв, в основном связанных с кражей криптовалют, что подтверждает растущую угрозу для держателей цифровых активов.
Как исследователь проник в инфраструктуру атакующих
Вангелис Стикас является техническим директором компании Kumio. Эксперт смог подключиться к нескольким командным серверам киберпреступников. Однако точный способ проникновения он попросил не разглашать из-за чувствительности информации. Известно лишь, что часть операторов случайно заразила собственные компьютеры своим же вредоносным кодом. Благодаря этому исследователь получил доступ к рабочим станциям хакеров. В итоге в его руках оказались корпоративные каналы в Slack и Discord. Всего специалист изучил порядка 5 терабайт данных.
Пострадавших эксперт определял по девелоперским ключам, исходному коду и другим следам. Затем он связывался с представителями скомпрометированных организаций. На конференции Black Hat специалист назвал около десятка пострадавших структур. В список вошли:
| Организация | Сфера деятельности |
| Boston Children’s Hospital | Медицина |
| AEON Smart Technology | Технологии (Япония) |
| Oppo | Производство смартфонов |
| Coinbase и Uniswap Labs | Криптовалюта |
| Высший судебный совет Италии | Государственный сектор |
| Al Rajhi Bank (дочерняя структура) | Финансы |
| Digitaal Vlaanderen | Правительство Фландрии |
Реакция организаций на уведомления существенно различалась. Например, правительство Фландрии узнало о взломе 3 марта 2026 года от Центра кибербезопасности Бельгии. В результате власти изолировали рабочую станцию и сменили пароли.
В свою очередь, Boston Children’s Hospital заявила об инфицировании личного устройства подрядчика. Представители больницы не выявили следов проникновения в свою внутреннюю сеть.
Coinbase сообщила о расторжении договора с подрядчиком через 30 дней после найма. Однако часть названных организаций на запросы журналистов не ответила.
Читайте также: Киберармия Ким Чен Ына: как Северная Корея крадет крипту Киберармия Ким Чен Ына: как Северная Корея крадет крипту
Фальшивые вакансии и охота за криптокошельками
Схема проникновения во всех случаях оставалась одинаковой. Разработчику предлагали вакансию с высокой зарплатой. Затем специалиста просили скачать тестовое задание. Вместе с файлом на компьютер загружался вредоносный код.
По данным Microsoft, группировки из КНДР используют эту тактику с 2022 года. Кампания получила название Contagious Interview.
Читайте также: Основатель Binance рассказал, как именно северокорейские хакеры проникают на криптобиржи
Основную угрозу создают внешние подрядчики. Дело в том, что у них есть девелоперские ключи к инфраструктуре нескольких клиентов. По словам Вангелиса Стикаса, некоторые исполнители имели доступ к 30 компаниям одновременно.
При этом киберпреступники действовали очень избирательно. Имея доступ к базе медицинских данных американцев и реестру судимостей, они игнорировали эти сведения. Вместо этого хакеры концентрировались на поисках криптовалютных кошельков и приватных ключей.
Маркус Хатчинс из компании Expel считает такую фокусировку слабым утешением. По его мнению, пока сохраняется доступ к сети, к ней может подключиться другая группа для шпионажа.
Масштаб киберопераций также подтверждает отчет компании Dtex. В КНДР работают сотни подготовленных операторов. Кроме того, на удаленку устраиваются тысячи IT-специалистов. Для всех участников установлены строгие годовые планы по выручке.
Главный риск связан с молчанием большинства жертв. Сотни организаций так и не ответили на предупреждения исследователя. Тем временем список пострадавших компаний продолжает пополняться каждый день.
Напомним, ранее редакция BeInCrypto писала о том, как именно блокчейн помогает северокорейским хакерам красть криптовалюту.