BTCC / BTCC Square / BeincryptoRU /
Исследователь два года следил за хакерами КНДР и раскрыл сеть из 1640 жертв киберармии

Исследователь два года следил за хакерами КНДР и раскрыл сеть из 1640 жертв киберармии

Published:
2026-08-07 00:50:00

Специалист по кибербезопасности Вангелис Тикас из Греции на протяжении 22 месяцев сохранял несанкционированный доступ к серверам северокорейской хакерской группировки. В результате уникальной операции исследователю удалось составить список из 1640 жертв, в основном связанных с кражей криптовалют, что подтверждает растущую угрозу для держателей цифровых активов.

Как исследователь проник в инфраструктуру атакующих

Вангелис Стикас является техническим директором компании Kumio. Эксперт смог подключиться к нескольким командным серверам киберпреступников. Однако точный способ проникновения он попросил не разглашать из-за чувствительности информации. Известно лишь, что часть операторов случайно заразила собственные компьютеры своим же вредоносным кодом. Благодаря этому исследователь получил доступ к рабочим станциям хакеров. В итоге в его руках оказались корпоративные каналы в Slack и Discord. Всего специалист изучил порядка 5 терабайт данных.

Пострадавших эксперт определял по девелоперским ключам, исходному коду и другим следам. Затем он связывался с представителями скомпрометированных организаций. На конференции Black Hat специалист назвал около десятка пострадавших структур. В список вошли:

ОрганизацияСфера деятельности
Boston Children’s HospitalМедицина
AEON Smart TechnologyТехнологии (Япония)
OppoПроизводство смартфонов
Coinbase и Uniswap LabsКриптовалюта
Высший судебный совет ИталииГосударственный сектор
Al Rajhi Bank (дочерняя структура)Финансы
Digitaal VlaanderenПравительство Фландрии

Реакция организаций на уведомления существенно различалась. Например, правительство Фландрии узнало о взломе 3 марта 2026 года от Центра кибербезопасности Бельгии. В результате власти изолировали рабочую станцию и сменили пароли.

В свою очередь, Boston Children’s Hospital заявила об инфицировании личного устройства подрядчика. Представители больницы не выявили следов проникновения в свою внутреннюю сеть.

Coinbase сообщила о расторжении договора с подрядчиком через 30 дней после найма. Однако часть названных организаций на запросы журналистов не ответила.

Читайте также: Киберармия Ким Чен Ына: как Северная Корея крадет крипту Киберармия Ким Чен Ына: как Северная Корея крадет крипту

Фальшивые вакансии и охота за криптокошельками

Схема проникновения во всех случаях оставалась одинаковой. Разработчику предлагали вакансию с высокой зарплатой. Затем специалиста просили скачать тестовое задание. Вместе с файлом на компьютер загружался вредоносный код.

По данным Microsoft, группировки из КНДР используют эту тактику с 2022 года. Кампания получила название Contagious Interview.

Читайте также: Основатель Binance рассказал, как именно северокорейские хакеры проникают на криптобиржи

Основную угрозу создают внешние подрядчики. Дело в том, что у них есть девелоперские ключи к инфраструктуре нескольких клиентов. По словам Вангелиса Стикаса, некоторые исполнители имели доступ к 30 компаниям одновременно.

При этом киберпреступники действовали очень избирательно. Имея доступ к базе медицинских данных американцев и реестру судимостей, они игнорировали эти сведения. Вместо этого хакеры концентрировались на поисках криптовалютных кошельков и приватных ключей.

Маркус Хатчинс из компании Expel считает такую фокусировку слабым утешением. По его мнению, пока сохраняется доступ к сети, к ней может подключиться другая группа для шпионажа.

Масштаб киберопераций также подтверждает отчет компании Dtex. В КНДР работают сотни подготовленных операторов. Кроме того, на удаленку устраиваются тысячи IT-специалистов. Для всех участников установлены строгие годовые планы по выручке.

Главный риск связан с молчанием большинства жертв. Сотни организаций так и не ответили на предупреждения исследователя. Тем временем список пострадавших компаний продолжает пополняться каждый день.

Напомним, ранее редакция BeInCrypto писала о том, как именно блокчейн помогает северокорейским хакерам красть криптовалюту.