Шесть кластеров Lazarus выделили Kudelski и Sekoia

Kudelski Security и Sekoia разделили активность, ранее объединявшуюся как Lazarus, на шесть кластеров: TEMP.Hermit, Citrine Sleet, CryptoCore, Jade Sleet, Moonstone Sleet и Famous Chollima.

Kudelski Security и Sekoia опубликовали совместное исследование северокорейских киберопераций и выделили шесть отдельных кластеров активности, ранее объединявшихся под именем Lazarus. Кластеры сгруппированы по инструментам, инфраструктуре, тактикам и типам целей. Авторы подчёркивают, что это их собственная таксономия и она не отражает официальную структуру киберведомств КНДР.

По оценке исследователей, пересмотр классификации связан с реорганизациями и изменением специализации подразделений в 2018–2023 годах. В отчёте указывается, что параллельно в этот период рос глобальный рынок криптовалют, что повлияло на профиль атак.

Ранее ассоциировавшийся с финансовыми операциями APT38 исследователи разделили на два кластера — CryptoCore и Jade Sleet. В отчёте указано: «Эти два кластера сосредоточены исключительно на финансово мотивированных кампаниях, вероятно, с целью получения доходов для режима». Авторы подчёркивают, что речь о наборах наблюдаемой активности, а не об официальных подразделениях.

В отдельный кластер Famous Chollima отнесли схему с трудоустройством IT‑специалистов за рубежом под поддельными личностями. Такие сотрудники получали зарплаты в иностранной валюте и в ходе найма изучали корпоративную документацию, что могло давать доступ к внутренним системам компаний. В отчёте показано совпадение выходных VPN‑узлов у этих работников и у операторов наступательных кампаний.

В приложении к отчёту приведено пересечение инфраструктуры Famous Chollima с элементами, ранее связывавшимися с атакой на криптобиржу Bybit; в числе примеров указан IP‑адрес 66.118.255.35, сопоставленный с данными компании Silent Push. Авторы пишут, что одна и та же инфраструктура могла обслуживать разные операции.

Кластер Moonstone Sleet в отчёте отнесён к операциям с разведывательной направленностью, которые приносили доход. В 2024 году Moonstone Sleet применяла вымогательное ПО FakePenny, а в 2025 году перешла к использованию Qilin — модели RaaS, при которой операторы предоставляют инфраструктуру и инструменты другим группам. В материале отмечено, что связанная с КНДР группа Andariel ранее использовала рансомвары Maui и H0lyGh0st и в 2024 году взаимодействовала с операторами Play.

По данным исследования, Moonstone Sleet и Andariel начали использовать сторонние RaaS‑сервисы с разницей примерно в два месяца. В отчёте приведены технические и операционные свидетельства пересечений инструментов и инфраструктуры между выделенными кластерами.

В тексте исследования указано, что большинство выделенных кластеров участвуют в операциях, способных приносить доход: для одних получение денег является основной задачей, другие используют выручку для финансирования разведывательных и диверсионных кампаний. Авторы приводят примеры банковских ограблений, вымогательских атак и крупных краж криптовалют, зафиксированные с середины 2010‑х годов.

Материалы на GNcrypto предоставляются исключительно в информационных целях и не являются финансовой рекомендацией. Мы стремимся публиковать точные и актуальные данные, однако не можем гарантировать их абсолютную достоверность, полноту или надёжность. GNcrypto не несёт ответственности за возможные ошибки, упущения или финансовые потери, возникшие вследствие использования данной информации. Все действия вы совершаете на свой страх и риск. Всегда проводите собственный анализ и консультируйтесь с профессионалами. Подробнее см. в наших страницах Условия, Политика конфиденциальности и Отказ от ответственности.

Статьи этого автора