Исследователь обнаружил следы хакеров КНДР в 1640 организациях


За 22 месяца греческий специалист по кибербезопасности Вангелис Стикас обнаружил признаки проникновения связанных с КНДР хакеров в системы 1640 организаций из 57 стран. Об этом пишет WIRED.
По его оценке, в 700–800 случаях атаки привели к серьезной компрометации инфраструктуры. Среди потенциально затронутых организаций Стикас назвал Coinbase, Uniswap Labs, Boston Children’s Hospital, японскую AEON Smart Technology, китайского производителя смартфонов Oppo, Верховный совет магистратуры Италии, подразделение саудовского Al Rajhi Bank и структуру правительства Фландрии Digitaal Vlaanderen.
Большинство случаев независимо не подтверждено. Часть названных структур подтвердила отдельные инциденты, однако Coinbase и Boston Children’s Hospital не обнаружили проникновения в свои внутренние системы.
Исследователь получил доступ к серверам хакеров
Стикас занимает должность технического директора и сооснователя компании Kumio. Он рассказал, что получил доступ к нескольким командно-контрольным серверам злоумышленников, которые используются для управления зараженными устройствами и сбора похищенной информации.
Исследователь не раскрыл способ проникновения из соображений безопасности. По его словам, в отдельных случаях хакеры заразили собственные рабочие станции созданным ими вредоносным ПО. Это якобы позволило Стикасу получить доступ к их каналам в Slack и Discord.
Специалист утверждает, что изучил около 5 ТБ данных. Потенциальных жертв он определял по найденным ключам разработчиков, исходному коду, облачным учетным данным и другим цифровым следам. После этого Стикас уведомлял организации о возможной компрометации.
«Это доступ к компаниям, root-доступ к серверам и AWS. Для криптокомпаний это ключи и доступ к блокчейн-инфраструктуре. Уровень доступа невероятный», — заявил Стикас.
Организации подтвердили только часть эпизодов
Японская группа реагирования на компьютерные инциденты подтвердила изданию выводы Стикаса по AEON Smart Technology. Специалисты помогли компании устранить последствия атаки.
Правительство Фландрии также сообщило, что 3 марта 2026 года получило уведомление от Центра кибербезопасности Бельгии после обращения исследователя. Затронутую рабочую станцию изолировали, а потенциально раскрытые учетные данные и ключи доступа отозвали и заменили.
По утверждению Boston Children’s Hospital, инцидент затронул личное устройство бывшего независимого подрядчика, а не инфраструктуру больницы. Проверка не выявила несанкционированного доступа к внутренним системам. Связанные с эпизодом данные, по словам представителей организации, уже находились в открытом доступе.
Coinbase подтвердила, что в конце 2025 года привлекла для инженерных работ краткосрочного подрядчика из США. Системы биржи зафиксировали аномальную техническую активность и ограничили ему доступ, а в течение 30 дней после начала работы платформа прекратила с ним сотрудничество. Позднее Стикас передал компании сведения о его возможной связи с более широкой операцией КНДР.
Биржа не нашла доказательств того, что специалист находился в Северной Корее или был связан с правительством страны. Небольшой объем кода оказался в его частном репозитории, но Coinbase назвала материалы незначительными и не связанными с данными клиентов.
Uniswap Labs, Oppo и несколько других названных организаций не ответили на запрос WIRED.
Атаки начинались с фальшивых собеседований
В большинстве изученных случаев злоумышленники использовали фейковые предложения о работе. Злоумышленники представлялись рекрутерами криптовалютных и ИИ-компаний. Во время собеседования жертве предлагали клонировать и запустить NPM-пакет, размещенный на GitHub, GitLab или Bitbucket. После выполнения кода на устройство загружался бэкдор.
В новых атаках хакеры стали использовать рабочие процессы Visual Studio Code. При открытии скачанного проекта редактор просит подтвердить доверие его автору, а после согласия конфигурационный файл может автоматически загрузить и запустить вредоносный код.
Microsoft отслеживает такую активность как минимум с декабря 2022 года. Корпорация установила, что применяемые инструменты собирают API-токены, облачные учетные данные, ключи для подписи операций, материалы криптокошельков и файлы менеджеров паролей. Отдельные версии делают скриншоты, читают буфер обмена и выполняют удаленные команды.
По словам Стикаса, риск увеличивали подрядчики с доступом к инфраструктуре нескольких заказчиков. В одном случае зараженное устройство принадлежало специалисту, который работал примерно с 30 организациями.
Криптовалюты — основная цель
Исследователь утверждает, что злоумышленники получали доступ к большим объемам конфиденциальной информации, но преимущественно искали криптокошельки и связанные с ними ключи.
Специалист по анализу угроз компании Expel Маркус Хатчинс заявил WIRED, что наблюдал похожие кампании со столь же длинными списками потенциальных жертв. По его словам, концентрация на цифровых активах не исключает дальнейшего использования доступа для шпионажа или кражи других данных.
«Достаточно передать доступ к системе одному человеку, и он сможет делать там практически что угодно», — отметил Хатчинс.
В марте Управление по контролю за иностранными активами Минфина США ввело санкции против шести физических лиц и двух компаний за содействие схемам с IT-работниками КНДР. По данным ведомства, в 2024 году такие операции принесли северокорейским властям почти $800 млн.
Что известно о Lazarus Group, подозреваемой во взломе Bybit?
Напомним, в июне исследователи из Cisco Talos сообщили о новом трояне PylangGhost. Северокорейские хакеры распространяли его через фальшивые собеседования для криптоспециалистов.
Ранее проект Ketman выявил 100 предполагаемых IT-операторов КНДР, работавших в ориентированных на цифровые активы компаниях под чужими личностями. Позднее МИД страны назвал обвинения в причастности к кражам криптовалют «абсурдной клеветой».
