Исследователь два года наблюдал за северокорейскими хакерами изнутри. Что он узнал?

cryptonews.ruОпубликовано 2026-08-09Обновлено 2026-08-09

Введение

Греческий эксперт по кибербезопасности Вангелис Стикас в течение 22 месяцев наблюдал за работой северокорейской хакерской группировки изнутри её инфраструктуры. Исследователь получил доступ к данным хакеров после того, как те случайно заразили свои компьютеры собственным вредоносным ПО. Это позволило ему обнаружить информацию о 1640 компаниях в 57 странах, ставших целями атак. Около 700-800 организаций подверглись серьёзным взломам, среди пострадавших — Coinbase, Uniswap Labs и другие. В первой половине 2026 года северокорейские хакеры похитили около $643 млн в криптовалюте, что составило примерно 66% от общемировых потерь. Основной ущерб нанесли две крупные атаки в апреле. С 2017 года кумулятивный объём украденных средств оценивается в миллиарды долларов. Тактика хакеров сместилась в сторону социальной инженерии. Они выдают себя за рекрутеров, предлагая разработчикам фиктивную работу, а затем с помощью «тестовых заданий» внедряют вредоносное ПО для доступа к корпоративным системам и кошелькам. Похищенные средства, как подтверждает Госдеп США, идут на финансирование программ вооружения КНДР. Исследование также выявило недостатки внутренней киберигиены в группировке, что создаёт уязвимости в их операциях.

Греческий специалист по кибербезопасности Вангелис Стикас (Vangelis Stykas), директор по технологиям компании Kumio, почти 22 месяца наблюдал за работой связанной с КНДР хакерской группировки изнутри её собственной инфраструктуры. Об этом он сообщил 6–7 августа на конференции Black Hat USA 2026.

Стикас обнаружил данные о 1 640 компаниях в 57 странах, которые входили в список целей группировки или уже были ею затронуты. Из них около 700–800 организаций подверглись серьёзным вторжениям — злоумышленники получили root-доступ к серверам, инфраструктуре AWS, а в случае криптокомпаний — и к ключам от кошельков. Среди публично названных им пострадавших:

  • Coinbase
  • Uniswap Labs
  • Boston Children's Hospital
  • Oppo
  • AEON Smart Technology

Доступ к переписке и серверам хакеров исследователь получил во многом случайно: операторы группировки сами заразили собственные рабочие станции тем же вредоносным ПО, которым атаковали жертв. Это открыло Стикасу путь к их C2-серверам, аккаунтам в Slack и Discord и примерно 5 ТБ внутренних данных.

Рекордные потери в первом полугодии

Слежка Стикаса совпала по времени с публикацией данных о рекордных масштабах северокорейского крипто-хакинга. Согласно отчёту TRM Labs от 1 июля 2026 года, за первое полугодие связанные с КНДР хакеры похитили около $643 млн в криптовалюте — примерно 66% от всей суммы, украденной в результате хаков и эксплойтов по всему миру за этот период. Общие потери индустрии за полугодие составили $972 млн при 207 зафиксированных инцидентах.

Почти вся северокорейская добыча пришлась на две крупные атаки в апреле 2026 года — на Drift Protocol (около $285 млн) и на KelpDAO (около $292 млн). При этом TRM Labs подчёркивает: эти цифры учитывают только прямые хаки и эксплойты. Помимо них КНДР получает криптовалюту через фишинг, социальную инженерию, мошеннические схемы и скамы, а также за счёт трудоустройства своих IT-специалистов под чужими личностями в западных компаниях.

Кумулятивный объём криптовалюты, похищенной северокорейскими хакерами с 2017 года, аналитические платформы оценивают примерно в $6,75 млрд по состоянию на конец 2025 года — с учётом операций 2026 года эта сумма выросла ещё сильнее.

Смена тактики: ставка на людей, а не на код

Основным методом атак всё чаще становится социальная инженерия против сотрудников компаний, а не взлом самого протокола. Хакеры, связанные с группировкой Lazarus и родственными ей структурами, выдают себя за рекрутеров, предлагают разработчикам высокооплачиваемую удалённую работу и присылают «тестовое задание». Как только жертва скачивает и запускает файл на рабочем компьютере, на устройство устанавливается вредоносное ПО, открывающее доступ к корпоративной инфраструктуре, ключам, серверам и кошелькам, — после чего средства выводятся. Такой сценарий, в частности, использовался в многомесячной кампании против Drift Protocol и в операции Contagious Interview.

Совокупность данных TRM Labs и находок Стикаса показывает, что за последние годы северокорейские операторы выстроили инфраструктуру, охватывающую сотни компаний по всему миру — от криптобирж и DeFi-протоколов до производителей электроники и медицинских учреждений. Основной удар при этом приходится не на технические уязвимости блокчейнов, а на доверие сотрудников к якобы легитимным предложениям о работе.

Мнение ИИ

С точки зрения макроэкономических связей расследование Стикаса выглядит частью более широкой картины. Похищенные криптоактивы не оседают на частных счетах хакеров — Госдепартамент США еще в январе 2026 года подтвердил, что доходы от подобных операций систематически направляются на программы вооружений и обход санкций ООН. Технический аспект, оставшийся за рамками статьи, — устойчивость самой инфраструктуры Lazarus: заражение собственных рабочих станций операторов тем же вредоносным ПО указывает на дефицит внутренней киберигиены даже у продвинутой группировки. Это создает окно уязвимости, которым воспользовался исследователь, но которым теоретически может воспользоваться и конкурирующая разведка. Остается открытым вопрос: насколько долго подобные «случайные» проколы будут оставаться единственным способом заглянуть внутрь северокорейской хакерской машины?

end-content

Связанные с этим вопросы

QКаким образом Вангелис Стикас смог получить доступ к внутренней инфраструктуре хакерской группировки, связанной с КНДР?

AОн получил доступ случайно: операторы группировки сами заразили свои рабочие станции тем же вредоносным ПО, которое использовали для атак. Это позволило исследователю получить путь к их C2-серверам, аккаунтам в Slack и Discord и примерно 5 ТБ внутренних данных.

QКаковы были рекордные масштабы северокорейского крипто-хакинга в первой половине 2026 года согласно данным TRM Labs?

AПо данным TRM Labs от 1 июля 2026 года, связанные с КНДР хакеры похитили около $643 млн в криптовалюте за первое полугодие, что составляет примерно 66% от общемировых потерь ($972 млн) от хаков и эксплойтов за этот период. Почти вся сумма пришлась на две крупные атаки в апреле 2026 года — на Drift Protocol (около $285 млн) и на KelpDAO (около $292 млн).

QКакие компании были названы публично среди пострадавших от хакерской группировки в ходе исследования Стикаса?

AСреди публично названных пострадавших компаний были: Coinbase, Uniswap Labs, Boston Children's Hospital, Oppo и AEON Smart Technology.

QКакую новую тактику атак активно используют северокорейские хакеры, связанные с Lazarus, согласно статье?

AОсновным методом всё чаще становится социальная инженерия против сотрудников компаний. Хакеры выдают себя за рекрутеров, предлагают высокооплачиваемую удалённую работу и присылают 'тестовое задание' — вредоносный файл. После его запуска жертвой устанавливается вредоносное ПО, открывающее доступ к корпоративной инфраструктуре и средствам.

QКакое важное уязвимое место в работе хакерской группировки, связанной с КНДР, выявило исследование Стикаса, помимо тактики атак?

AИсследование выявило дефицит внутренней киберигиены у группировки. Тот факт, что операторы заразили собственные рабочие станции своим же вредоносным ПО, указывает на уязвимость их инфраструктуры. Это создало 'окно', которым воспользовался Стикас, и которое теоретически может использовать и конкурирующая разведка.

Похожее

Гиганты аналоговых микросхем TI и ADI демонстрируют уверенный рост

Крупнейшие производители аналоговых микросхем, Texas Instruments (TI) и Analog Devices (ADI), отчитались о сильных квартальных результатах. Во втором квартале 2026 года выручка TI достигла $5,46 млрд, увеличившись на 23% в годовом исчислении. ADI в третьем квартале 2026 финансового года (завершившемся 1 августа) показала исторический рекорд — $4,02 млрд, что на 40% больше, чем годом ранее. Обе компании выигрывают от восстановления спроса в промышленном секторе и роста, связанного с центрами обработки данных и ИИ, но их траектории различаются. Рост TI был более диверсифицированным, с одновременным улучшением в промышленности, автомобильном сегменте (особенно в Китае), центрах обработки данных и потребительской электронике. ADI же в большей степени полагалась на импульс от ИИ, где её продукты для ЦОД и автоматического тестового оборудования показали особенно высокую динамику. Есть отличия и в операционных показателях. Валовая маржа ADI (67,3% по GAAP) остаётся выше, чем у TI (61%). ADI наращивает стратегические запасы для поддержки будущего роста, в то время как у TI объём запасов остаётся стабильным, но их оборачиваемость улучшается. ADI также отмечает давление в цепочке поставок и увеличившиеся сроки выполнения заказов, тогда как TI демонстрирует большую гибкость благодаря подготовленным мощностям. Обе компании дают оптимистичные прогнозы на следующий квартал, ожидая дальнейшего роста выручки. Восстановление рынка аналоговых микросхем продолжается, движимое реальным спросом, а не просто пополнением запасов, при этом стратегии лидеров отрасли — TI и ADI — различаются в зависимости от их продуктового портфеля и операционных подходов.

marsbit15 мин. назад

Гиганты аналоговых микросхем TI и ADI демонстрируют уверенный рост

marsbit15 мин. назад

Интерпретация отчета Bernstein: Circle выигрывает от цикла экспансии USDC, целевая цена 140 долларов с рейтингом 'превосходить рынок'

В отчете Bernstein от 24 августа 2026 года указывается, что рынок стейблкоинов вступает в новый цикл расширения, движимый четырьмя факторами: макроэкономической процентной средой, расширением рынка капитала на блокчейне, распространением платежей в стейблкоинах и зарождением платежей для ИИ-агентов. USDC, стейблкоин компании Circle, демонстрирует восстановление предложения после полугодовой стагнации, увеличившись на 1,7 млрд долларов за последнюю неделю августа. Это связано с восстановлением рынка криптовалют и действиями Министерства финансов США на кривой доходности. Особое внимание уделяется протоколу микроплатежей x402 для ИИ-агентов, где USDC занимает более 99% объема транзакций, указывая на новое направление роста. Circle, как крупнейший регулируемый эмитент стейблкоинов в США, выигрывает от двух тенденций: расширения рынка капитала на блокчейне (через свою блокчейн ARC, привлекающую таких партнеров, как BlackRock и DTCC) и растущего внедрения стейблкоинов для платежей (доля USDC в скорректированном объеме транзакций выросла до 60%+ в 2026 году). Bernstein сохраняет рейтинг Circle «Outperform» с целевой ценой в 140 долларов, что подразумевает потенциал роста в 59%. Основные риски включают волатильность рынка цифровых активов и сильную зависимость выручки Circle от процентного дохода.

marsbit28 мин. назад

Интерпретация отчета Bernstein: Circle выигрывает от цикла экспансии USDC, целевая цена 140 долларов с рейтингом 'превосходить рынок'

marsbit28 мин. назад

Торговля

Спот
活动图片