Северокорейские хакеры нацелились на соискателей криптовалютных вакансий в Индии

cryptonews.ruPublished on 2025-03-19Last updated on 2025-06-19

Компания Cisco Talos сообщила, что северокорейская хакерская группировка под названием «Famous Chollima» сосредоточила свои атаки на соискателях криптоработы в Индии. Эта группировка, по-видимому, не имеет прямого отношения к Lazarus.

На данный момент сложно определить, были ли эти действия мелкими кражами или предварительной подготовкой к более масштабным атакам. В дальнейшем соискателям в криптоиндустрии следует проявлять осторожность.

Криптохаки в Северной Корее Продолжаются

Северокорейская Lazarus Group имеет внушительную репутацию в сфере криптопреступности, совершив крупнейшую хакерскую атаку в истории отрасли. Однако это не единственное преступное предприятие в сфере Web3 в Северной Корее, поскольку она широко представлена в DeFi.

Компания Cisco Talos выявила несколько недавних случаев преступной деятельности в Индии, связанных с кражей криптовалюты:

Судя по сообщениям, Famous Chollima — это не что-то новое; она функционирует с середины 2024 года или даже раньше. В ходе нескольких недавних инцидентов северокорейские хакеры пытались проникнуть в американские криптокомпании, такие как Kraken, подавая заявки на открытые вакансии.

Знаменитая компания Chollima поступила наоборот, заманивая потенциальных работников фальшивыми заявками.

«Эти кампании включают в себя… создание поддельных объявлений о вакансиях и страниц для проверки навыков. На последних пользователям предлагается скопировать и вставить вредоносную командную строку, чтобы установить драйверы, необходимые для прохождения финального этапа проверки навыков. [Затронутые пользователи] в основном находятся в Индии», — заявили в компании.

По сравнению с грозной репутацией Lazarus, фишинговые атаки Famous Chollima кажутся гораздо более неуклюжими. В Cisco заявили, что поддельные приложения этой группы всегда имитировали известные криптофирмы.

В этих объявлениях не использовался фирменный стиль реальных компаний, а вопросы были едва ли связаны с предполагаемыми вакансиями.

Поддельное приложение Robinhood, используемое для взлома. Источник: Cisco Talos

Заглатывание наживки

Жертв заманивают на поддельные сайты по трудоустройству, выдающие себя за известные технологические или криптовалютные компании. После заполнения анкет их приглашают на видеоинтервью.

Во время этого процесса сайт предлагает им выполнить инструкции командной строки, якобы предназначенные для установки видеодрайверов, которые на самом деле загружают и устанавливают вредоносное ПО.

После установки PylangGhost предоставляет злоумышленникам полный контроль над системой жертвы. Он крадёт учётные данные для входа в систему, данные браузера и информацию о криптовалютном кошельке, нацеливаясь на более чем 80 популярных расширений, таких как MetaMask, Phantom и 1Password.

Недавно, после предотвращения атаки вредоносного ПО, BitMEX заявила, что Lazarus использует как минимум две команды: команду с низким уровнем квалификации для первоначального взлома протоколов безопасности и команду с высоким уровнем квалификации для последующих краж. Возможно, это обычная практика для хакерского сообщества Северной Кореи.

К сожалению, трудно сделать какие-либо однозначные выводы, не прибегая к домыслам. Хочет ли Северная Корея взломать этих соискателей, чтобы они лучше подходили на роль работников криптоиндустрии?

Пользователям следует с осторожностью относиться к незапрошенным предложениям о работе, избегать запуска неизвестных команд и защищать свои системы с помощью защиты конечных точек, многофакторной аутентификации и мониторинга расширений браузера.

Related Reads

Spicy Review|Is the "Most Emotionally Valuable" Post Here? Could STRC Be the Next LUNA?

Here is an English summary of the article (under 1500 characters): This article from the spicy commentary series "LaPing" covers three key stories in the crypto world for the week. First, during a sharp market downturn in June where BTC fell over 20%, a Reddit post on r/Cryptocurrency rallying against "Fear, Uncertainty, and Doubt (FUD)" went viral. The comment section became a hub for retail traders to share memes and encouragement, with many advocating holding (HODLing) through the volatility, embodying the "be fearful when others are greedy" mantra. Second, it examines the situation with STRG (Strategy's perpetual preferred stock), which has "de-pegged," trading around $76 vs. its $100 face value, a ~25% discount. The concern is whether Michael Saylor's company, MicroStrategy, can sustain the $1.2 billion annual dividend payment, given its ~$1.4 billion cash reserve. While analysts note STRG is fundamentally different from the catastrophic LUNA collapse—as Saylor isn't obligated to pay the dividend—risks remain. If MicroStrategy's (MSTR) common stock investors feel their capital is being prioritized for STRG dividends, it could hurt MSTR demand. Third, the article analyzes the online persona of "Chuan Mu," a trader famous for turning $500 into $1 million during the 2023 ORDI inscription boom and again with short positions in 2025. An analysis of his 1,828 tweets reveals his success stems from a top-down analytical framework, asking systemic questions like "Where will the bottleneck be in the AI supply chain?" rather than chasing individual pumps. His investments migrated from crypto-linked stocks to AI infrastructure plays like SK Hynix and Samsung. However, the piece also notes criticism that he has occasionally "pumped" assets and sold positions without notifying followers, creating a contradictory public image. The weekly recap highlights themes of community sentiment during bear markets, financial instrument risks, and the complex realities of following influential online traders.

Foresight News34m ago

Spicy Review|Is the "Most Emotionally Valuable" Post Here? Could STRC Be the Next LUNA?

Foresight News34m ago

Glue Finance Founder: ETH Has Entered a Phase of Non-Consensus, an Inflection Point Is Coming

"Glue Finance founder argues Ethereum's current price underperformance stems from its 'unfinished machine' status. Despite record usage and settlement value in 2026, ETH remains below its 2021 peak because the protocol's continued development creates a dependency on the Ethereum Foundation for guidance and fixes. Key issues include centralized L2 sequencers, governance-based freezes (as seen with Arbitrum), state bloat, a vulnerable public mempool, and looming quantum computing threats. This 'dependency discount' prevents ETH from accruing the 'ossification premium' that markets award to immutable, trustless systems like Bitcoin. The author, a self-described Ethereum maximalist, rejects two flawed escape paths: a 'war mode' shift towards centralization for speed (which would sacrifice Ethereum's core value), or simply replacing the EF with another governing body. The only solution is the 'Manhattan Plan' or 'Lean Ethereum': a concerted, accelerated effort to complete and then *freeze* the protocol's neutral core. This involves finalizing critical upgrades in consensus (Lean Consensus), scaling (targeting 1 trillion gas/sec), quantum resistance (leanXMSS signatures), and full ZK-provable execution. The goal is to pass the 'walk-away test'—where Ethereum could run forever, neutrally, without the EF. Success would transform Ethereum into the first programmable, quantum-resistant, immutable global settlement layer, flipping its current discount into a unique 'eternity premium' that surpasses Bitcoin's. Failure—stagnation or trading neutrality for speed—would relegate it to being a slower, less trustworthy competitor."

marsbit1h ago

Glue Finance Founder: ETH Has Entered a Phase of Non-Consensus, an Inflection Point Is Coming

marsbit1h ago

Trading

Spot
活动图片