Исследователь взломал хакеров КНДР и нашел 1640 жертв киберармии

Специалист по кибербезопасности Вангелис Стикас из Греции 22 месяца сохранял доступ к серверам северокорейской хакерской группировки. Благодаря этому он составил подробный список пострадавших. Данные исследования представили на конференции Black Hat в Лас-Вегасе. Позднее подробности инцидента опубликовало издание WIRED.

По оценке специалиста, злоумышленники проникли в сети 1640 компаний из 57 стран. В 800 случаях взлом оказался критическим. Нападавшие получили root-права на серверы и доступ к облачной инфраструктуре.

Хотите еще эксклюзивных новостей и аналитики? Подписывайтесь на наш телеграм-канал, обсуждайте новости и делитесь мнениями о последних событиях рынка в чате!

Как исследователь проник в инфраструктуру атакующих

Вангелис Стикас является техническим директором компании Kumio. Эксперт смог подключиться к нескольким командным серверам киберпреступников. Однако точный способ проникновения он попросил не разглашать из-за чувствительности информации. Известно лишь, что часть операторов случайно заразила собственные компьютеры своим же вредоносным кодом. Благодаря этому исследователь получил доступ к рабочим станциям хакеров. В итоге в его руках оказались корпоративные каналы в Slack и Discord. Всего специалист изучил порядка 5 терабайт данных.

Пострадавших эксперт определял по девелоперским ключам, исходному коду и другим следам. Затем он связывался с представителями скомпрометированных организаций. На конференции Black Hat специалист назвал около десятка пострадавших структур. В список вошли:

Реакция организаций на уведомления существенно различалась. Например, правительство Фландрии узнало о взломе 3 марта 2026 года от Центра кибербезопасности Бельгии. В результате власти изолировали рабочую станцию и сменили пароли.

В свою очередь, Boston Children’s Hospital заявила об инфицировании личного устройства подрядчика. Представители больницы не выявили следов проникновения в свою внутреннюю сеть.

Coinbase сообщила о расторжении договора с подрядчиком через 30 дней после найма. Однако часть названных организаций на запросы журналистов не ответила.

Читайте также: Киберармия Ким Чен Ына: как Северная Корея крадет крипту Киберармия Ким Чен Ына: как Северная Корея крадет крипту

Фальшивые вакансии и охота за криптокошельками

Схема проникновения во всех случаях оставалась одинаковой. Разработчику предлагали вакансию с высокой зарплатой. Затем специалиста просили скачать тестовое задание. Вместе с файлом на компьютер загружался вредоносный код.

По данным Microsoft, группировки из КНДР используют эту тактику с 2022 года. Кампания получила название Contagious Interview.

Читайте также: Основатель Binance рассказал, как именно северокорейские хакеры проникают на криптобиржи

Основную угрозу создают внешние подрядчики. Дело в том, что у них есть девелоперские ключи к инфраструктуре нескольких клиентов. По словам Вангелиса Стикаса, некоторые исполнители имели доступ к 30 компаниям одновременно.

При этом киберпреступники действовали очень избирательно. Имея доступ к базе медицинских данных американцев и реестру судимостей, они игнорировали эти сведения. Вместо этого хакеры концентрировались на поисках криптовалютных кошельков и приватных ключей.

Маркус Хатчинс из компании Expel считает такую фокусировку слабым утешением. По его мнению, пока сохраняется доступ к сети, к ней может подключиться другая группа для шпионажа.

Масштаб киберопераций также подтверждает отчет компании Dtex. В КНДР работают сотни подготовленных операторов. Кроме того, на удаленку устраиваются тысячи IT-специалистов. Для всех участников установлены строгие годовые планы по выручке.

Главный риск связан с молчанием большинства жертв. Сотни организаций так и не ответили на предупреждения исследователя. Тем временем список пострадавших компаний продолжает пополняться каждый день.

Напомним, ранее редакция BeInCrypto писала о том, как именно блокчейн помогает северокорейским хакерам красть криптовалюту.

Источник: https://ru.beincrypto.com/kiberekspert-shpionil-hakerami-kndr/

Наверх