Исследователь два года наблюдал за северокорейскими хакерами изнутри. Что он узнал?

cryptonews.ruОпубликовано 2026-08-09Обновлено 2026-08-09

Введение

Греческий эксперт по кибербезопасности Вангелис Стикас в течение 22 месяцев наблюдал за работой северокорейской хакерской группировки изнутри её инфраструктуры. Исследователь получил доступ к данным хакеров после того, как те случайно заразили свои компьютеры собственным вредоносным ПО. Это позволило ему обнаружить информацию о 1640 компаниях в 57 странах, ставших целями атак. Около 700-800 организаций подверглись серьёзным взломам, среди пострадавших — Coinbase, Uniswap Labs и другие. В первой половине 2026 года северокорейские хакеры похитили около $643 млн в криптовалюте, что составило примерно 66% от общемировых потерь. Основной ущерб нанесли две крупные атаки в апреле. С 2017 года кумулятивный объём украденных средств оценивается в миллиарды долларов. Тактика хакеров сместилась в сторону социальной инженерии. Они выдают себя за рекрутеров, предлагая разработчикам фиктивную работу, а затем с помощью «тестовых заданий» внедряют вредоносное ПО для доступа к корпоративным системам и кошелькам. Похищенные средства, как подтверждает Госдеп США, идут на финансирование программ вооружения КНДР. Исследование также выявило недостатки внутренней киберигиены в группировке, что создаёт уязвимости в их операциях.

Греческий специалист по кибербезопасности Вангелис Стикас (Vangelis Stykas), директор по технологиям компании Kumio, почти 22 месяца наблюдал за работой связанной с КНДР хакерской группировки изнутри её собственной инфраструктуры. Об этом он сообщил 6–7 августа на конференции Black Hat USA 2026.

Стикас обнаружил данные о 1 640 компаниях в 57 странах, которые входили в список целей группировки или уже были ею затронуты. Из них около 700–800 организаций подверглись серьёзным вторжениям — злоумышленники получили root-доступ к серверам, инфраструктуре AWS, а в случае криптокомпаний — и к ключам от кошельков. Среди публично названных им пострадавших:

  • Coinbase
  • Uniswap Labs
  • Boston Children's Hospital
  • Oppo
  • AEON Smart Technology

Доступ к переписке и серверам хакеров исследователь получил во многом случайно: операторы группировки сами заразили собственные рабочие станции тем же вредоносным ПО, которым атаковали жертв. Это открыло Стикасу путь к их C2-серверам, аккаунтам в Slack и Discord и примерно 5 ТБ внутренних данных.

Рекордные потери в первом полугодии

Слежка Стикаса совпала по времени с публикацией данных о рекордных масштабах северокорейского крипто-хакинга. Согласно отчёту TRM Labs от 1 июля 2026 года, за первое полугодие связанные с КНДР хакеры похитили около $643 млн в криптовалюте — примерно 66% от всей суммы, украденной в результате хаков и эксплойтов по всему миру за этот период. Общие потери индустрии за полугодие составили $972 млн при 207 зафиксированных инцидентах.

Почти вся северокорейская добыча пришлась на две крупные атаки в апреле 2026 года — на Drift Protocol (около $285 млн) и на KelpDAO (около $292 млн). При этом TRM Labs подчёркивает: эти цифры учитывают только прямые хаки и эксплойты. Помимо них КНДР получает криптовалюту через фишинг, социальную инженерию, мошеннические схемы и скамы, а также за счёт трудоустройства своих IT-специалистов под чужими личностями в западных компаниях.

Кумулятивный объём криптовалюты, похищенной северокорейскими хакерами с 2017 года, аналитические платформы оценивают примерно в $6,75 млрд по состоянию на конец 2025 года — с учётом операций 2026 года эта сумма выросла ещё сильнее.

Смена тактики: ставка на людей, а не на код

Основным методом атак всё чаще становится социальная инженерия против сотрудников компаний, а не взлом самого протокола. Хакеры, связанные с группировкой Lazarus и родственными ей структурами, выдают себя за рекрутеров, предлагают разработчикам высокооплачиваемую удалённую работу и присылают «тестовое задание». Как только жертва скачивает и запускает файл на рабочем компьютере, на устройство устанавливается вредоносное ПО, открывающее доступ к корпоративной инфраструктуре, ключам, серверам и кошелькам, — после чего средства выводятся. Такой сценарий, в частности, использовался в многомесячной кампании против Drift Protocol и в операции Contagious Interview.

Совокупность данных TRM Labs и находок Стикаса показывает, что за последние годы северокорейские операторы выстроили инфраструктуру, охватывающую сотни компаний по всему миру — от криптобирж и DeFi-протоколов до производителей электроники и медицинских учреждений. Основной удар при этом приходится не на технические уязвимости блокчейнов, а на доверие сотрудников к якобы легитимным предложениям о работе.

Мнение ИИ

С точки зрения макроэкономических связей расследование Стикаса выглядит частью более широкой картины. Похищенные криптоактивы не оседают на частных счетах хакеров — Госдепартамент США еще в январе 2026 года подтвердил, что доходы от подобных операций систематически направляются на программы вооружений и обход санкций ООН. Технический аспект, оставшийся за рамками статьи, — устойчивость самой инфраструктуры Lazarus: заражение собственных рабочих станций операторов тем же вредоносным ПО указывает на дефицит внутренней киберигиены даже у продвинутой группировки. Это создает окно уязвимости, которым воспользовался исследователь, но которым теоретически может воспользоваться и конкурирующая разведка. Остается открытым вопрос: насколько долго подобные «случайные» проколы будут оставаться единственным способом заглянуть внутрь северокорейской хакерской машины?

end-content

Связанные с этим вопросы

QКаким образом Вангелис Стикас смог получить доступ к внутренней инфраструктуре хакерской группировки, связанной с КНДР?

AОн получил доступ случайно: операторы группировки сами заразили свои рабочие станции тем же вредоносным ПО, которое использовали для атак. Это позволило исследователю получить путь к их C2-серверам, аккаунтам в Slack и Discord и примерно 5 ТБ внутренних данных.

QКаковы были рекордные масштабы северокорейского крипто-хакинга в первой половине 2026 года согласно данным TRM Labs?

AПо данным TRM Labs от 1 июля 2026 года, связанные с КНДР хакеры похитили около $643 млн в криптовалюте за первое полугодие, что составляет примерно 66% от общемировых потерь ($972 млн) от хаков и эксплойтов за этот период. Почти вся сумма пришлась на две крупные атаки в апреле 2026 года — на Drift Protocol (около $285 млн) и на KelpDAO (около $292 млн).

QКакие компании были названы публично среди пострадавших от хакерской группировки в ходе исследования Стикаса?

AСреди публично названных пострадавших компаний были: Coinbase, Uniswap Labs, Boston Children's Hospital, Oppo и AEON Smart Technology.

QКакую новую тактику атак активно используют северокорейские хакеры, связанные с Lazarus, согласно статье?

AОсновным методом всё чаще становится социальная инженерия против сотрудников компаний. Хакеры выдают себя за рекрутеров, предлагают высокооплачиваемую удалённую работу и присылают 'тестовое задание' — вредоносный файл. После его запуска жертвой устанавливается вредоносное ПО, открывающее доступ к корпоративной инфраструктуре и средствам.

QКакое важное уязвимое место в работе хакерской группировки, связанной с КНДР, выявило исследование Стикаса, помимо тактики атак?

AИсследование выявило дефицит внутренней киберигиены у группировки. Тот факт, что операторы заразили собственные рабочие станции своим же вредоносным ПО, указывает на уязвимость их инфраструктуры. Это создало 'окно', которым воспользовался Стикас, и которое теоретически может использовать и конкурирующая разведка.

Похожее

Внимание: На следующей неделе ожидается множество экономических событий и событий, связанных с альткоинами! Вот список по дням и часам

На следующей неделе ожидается множество важных экономических и альткоин-событий. Биткоин и Эфириум показали рост на прошлой неделе на фоне снижения вероятности повышения ставки ФРС. Однако новая неделя будет насыщенной. Основные события по дням: * **Понедельник, 10 августа:** Распределение аирдропа $VELVET и начало голосования по программе VET. * **Вторник, 11 августа:** Внедрение обновления протокола PI (Protocol 26) и запуск iOS-кошелька для DASH. * **Среда, 12 августа:** Выход версии Avantis V2 (AVNT), прекращение поддержки блокчейна $MON в Phantom, запуск SAND Studio Beta, крайний срок рестейкинга STX. В 15:30 (UTC+3) выйдут ключевые данные по инфляции в США — индекс потребительских цен (ИПЦ) за год и месяц. * **Четверг, 13 августа:** Закрытие блокчейн-сети платформы DeFi Dango и публикация индекса цен производителей (ИПЦ) США. * **Пятница, 14 августа:** Возвращение Superseed в основную сеть Ethereum; пользователям необходимо успеть перевести активы между блокчейнами. *Обращаем внимание, что данная информация не является инвестиционной рекомендацией.*

cryptonews.ru36 мин. назад

Внимание: На следующей неделе ожидается множество экономических событий и событий, связанных с альткоинами! Вот список по дням и часам

cryptonews.ru36 мин. назад

AMD покупает Taalas: аппаратный ИИ обходится без дефицитной памяти HBM

Компания AMD согласилась приобрести стартап Taalas из Торонто. Этот стартап создал уникальные чипы для ускорения инференса (вывода) нейросетей. Ключевая инновация заключается в том, что веса (параметры) модели нейросети постоянно «впаяны» в транзисторы чипа в виде масочной памяти (ROM). Это устраняет главную проблему современных систем — постоянную необходимость перекачивать огромные объемы данных модели из оперативной памяти (такой как HBM) в процессор для генерации каждого токена. Первый тестовый чип Taalas для модели Llama 3.1 8B показал скорость в 48 раз выше, чем у видеокарт Nvidia, по заявлениям компании. Однако у такого подхода есть серьезный компромисс: каждый чип навсегда заточен под одну конкретную модель. Её смена требует частичного перепроектирования чипа и занимает около двух месяцев. Поэтому технология окупится только там, где используется стабильная и высоконагруженная модель. Сделка AMD и Taalas интересна не столько в контексте борьбы с Nvidia за инференс, сколько как сигнал о состоянии рынка памяти. Дефицит высокоскоростной памяти HBM и взлет цен на неё (рынок HBM в 2025 году оценивается в $54,6 млрд) сейчас воспринимаются как долгосрочная данность. Однако подход Taalas, инженерные усилия Nvidia по сжатию моделей и новые технологии упаковки памяти от Samsung и SK hynix доказывают обратное: ограничение по памяти — это инженерная проблема, а не физический закон. Индустрия активно ищет способы снизить зависимость от HBM. Таким образом, AMD покупает не просто стартап, а доказательство того, что инференс может эффективно работать без самого дефицитного на сегодня компонента. Это ставит под вопрос устойчивость текущих сверхвысоких цен на память, которая исторически является циклическим бизнесом.

cryptonews.ru1 ч. назад

AMD покупает Taalas: аппаратный ИИ обходится без дефицитной памяти HBM

cryptonews.ru1 ч. назад

Вэнс заявляет, что конфликт между США и Ираном находится на «средней стадии», США ищут «выход», Иран выдвигает «6 условий» для возобновления работы пролива

По сообщениям CNN и другим источникам, американский вице-президент Вэнс охарактеризовал текущий конфликт США с Ираном как "среднюю стадию игры". В то же время председатель Объединенного комитета начальников штабов США генерал Дэн Кейн в частном порядке ищет "выход" из конфликта. Сообщается, что военные запасы США, включая ракеты ПРО, истощены, а дальнейшее расширение боевых действий сталкивается с ограничениями. Иранская сторона, контролирующая стратегический Ормузский пролив, выдвинула шесть условий для его возобновления, включая вывод войск США, снятие всех санкций и выплату компенсаций за военный ущерб. Эти жесткие требования, озвученные Высшим советом национальной безопасности Ирана, рассматриваются как завышенная планка. Параллельно ведутся технические переговоры с Оманом о создании временного судоходного маршрута, которые, по словам иранского министра иностранных дел, близки к завершению. Однако это не равнозначно полному открытию пролива. Несмотря на сигналы о возможности переговоров от обеих сторон, инциденты с обстрелами судов продолжаются. Аналитики указывают, что иранские жесткие условия и военные реалии, включая нехватку боеприпасов у США и риски эскалации, затрудняют достижение прорыва в ближайшее время.

marsbit1 ч. назад

Вэнс заявляет, что конфликт между США и Ираном находится на «средней стадии», США ищут «выход», Иран выдвигает «6 условий» для возобновления работы пролива

marsbit1 ч. назад

Сторонники сепаратистской сети Bitcoin BIP-110 создали свои собственные блоки: но возникла проблема

Сторонники сепаратистского предложения BIP-110 в сети Bitcoin создали собственную миноритарную цепочку (форк), однако она столкнулась с серьёзными техническими трудностями. После расхождения с основной сетью на блоке 961 632, пул Roughnecks, поддерживающий BIP-110, смог добыть лишь два последующих блока (961 632 и 961 633). За это же время основная цепочка Bitcoin ушла далеко вперёд, достигнув блока 961 651 и опередив форк на 18 блоков. Проблема усугубилась из-за корректировки сложности майнинга в сети Bitcoin до 127,48 Т. Поскольку цепочка BIP-110 унаследовала ту же высокую сложность, но обладает значительно меньшей вычислительной мощностью (хешрейтом), время создания её блоков резко замедлилось. Как признал сторонник BIP-110 Мэтью Кратер, для того чтобы догнать основную сеть, потребуется «очень значительное» увеличение мощности. В связи с этим в сообществе BIP-110 началось обсуждение возможного перехода на другой алгоритм доказательства работы (PoW) для повышения устойчивости их цепочки. Напомним, само предложение BIP-110 является спорным и направлено на ограничение определённых типов транзакций и использования данных в сети Bitcoin.

cryptonews.ru2 ч. назад

Сторонники сепаратистской сети Bitcoin BIP-110 создали свои собственные блоки: но возникла проблема

cryptonews.ru2 ч. назад

2 тысячи долларов бонуса за подписание + 30 тысяч долларов ежемесячной зарплаты: что стоит за попыткой Pump.fun переманить пользователей FOMO

Оригинальный отчет показывает, что на рынке мем-токенов наблюдается растущая конкуренция, переходящая в борьбу за ключевых инфлюенсеров. Основные события: платформа Pump.fun, крупнейший сервис по запуску мем-токенов, предлагает пользователям конкурирующей платформы FOMO программу миграции с разовым бонусом в $20 000 и ежемесячной оплатой в $30 000 при условии эксклюзивного использования их кошелька и закрытия аккаунта на FOMO. Это подчеркивает стратегическое значение сообщества и влиятельных трейдеров. FOMO, запущенная в мае 2025 года, быстро выросла, заняв первое место по доле рынка среди торговых ботов (43%), обойдя GMGN. Ее успех основан на социально-ориентированной модели, включающей рейтинги прибыльности (Leaderboard) и ленту активностей топ-трейдеров (Feed), что создает «культ успешных трейдеров» и привлекает подписчиков. Pump.fun, признавая эффективность этой модели, обновил свое приложение, добавив аналогичные социальные функции и активно привлекая известных трейдеров. Эта конкуренция за внимание ведущих KOL отражает сдвиг в мем-индустрии: от нарративов самих токенов к личности и авторитету трейдеров, которые становятся новыми носителями консенсуса для пользователей. Хотя такая «модель влиятельных лиц» может стимулировать краткосрочный рост платформ, авторы выражают обеспокоенность, что чрезмерная централизация внимания вокруг отдельных трейдеров может ослабить первоначальную органичную и спонтанную культуру мем-сообществ, что является основным риском для всего направления.

marsbit2 ч. назад

2 тысячи долларов бонуса за подписание + 30 тысяч долларов ежемесячной зарплаты: что стоит за попыткой Pump.fun переманить пользователей FOMO

marsbit2 ч. назад

Торговля

Спот
活动图片