Вангелис Стикас нашёл следы хакеров КНДР в 1640 организациях
За 22 месяца греческий эксперт Вангелис Стикас обнаружил признаки вмешательства хакеров, связанных с КНДР, в инфраструктуру 1640 организаций из 57 стран; в 700–800 случаях имела место серьёзная компрометация.
Греческий специалист по кибербезопасности Вангелис Стикас за 22 месяца выявил признаки проникновения, связанных с КНДР, в системы 1640 организаций из 57 стран. По его оценке, в 700–800 случаях атаки привели к серьёзной компрометации инфраструктуры.
Стикас изучил около 5 терабайт данных и получил доступ к нескольким командно‑контрольным серверам злоумышленников, которые применялись для управления заражёнными устройствами и сбора похищенной информации. После обнаружения он уведомлял затронутые организации о возможных утечках и доступах.
В перечне потенциальных жертв фигурируют криптобиржи и блокчейн‑проекты Coinbase и Uniswap Labs, детская больница Boston Children’s Hospital, японская AEON Smart Technology, китайский производитель смартфонов Oppo, подразделение саудовского Al Rajhi Bank, орган цифровой инфраструктуры Фландрии Digitaal Vlaanderen и итальянский орган по кадровым вопросам в судейской системе. Большинство случаев пока не подтверждены независимыми проверками.
AEON подтвердила инцидент и получила помощь по устранению последствий. Правительство Фландрии сообщило, что 3 марта 2026 года после обращения рабочую станцию изолировали, а потенциально раскрытые учётные данные и ключи отозвали и заменили. Boston Children’s Hospital указала, что затронуто личное устройство бывшего подрядчика и внутренние системы не были скомпрометированы. Coinbase зафиксировала аномальную активность от краткосрочного подрядчика в конце 2025 года, прекратила с ним сотрудничество и не нашла доказательств связей с правительством КНДР.
По описанию Стикаса, большинство кампаний начиналось с фальшивых предложений о работе: злоумышленники представлялись рекрутёрами крипто‑ и ИИ‑компаний и во время собеседования просили кандидатов клонировать и запустить NPM‑пакет или проект с GitHub, GitLab или Bitbucket. Выполнение такого кода запускало бэкдор.
В новых вариантах атак использовались рабочие процессы Visual Studio Code: при открытии скачанного проекта редактор запрашивает подтверждение доверия автору, а после согласия конфигурационные файлы могут автоматически загрузить и выполнить вредоносный код. Одинаковые приемы отслеживались технологиями безопасности как минимум с декабря 2022 года.
Применяемые инструменты собирают API‑токены, облачные учётные данные, ключи для подписи операций, материалы криптокошельков и файлы менеджеров паролей; отдельные версии делают скриншоты, читают буфер обмена и выполняют удалённые команды. Риск увеличивался, когда подрядчики имели доступ к инфраструктуре нескольких клиентов: в одном случае заражённое устройство использовал специалист, работающий примерно с 30 организациями.
Криптовалюты и ключи от кошельков были основной целью операций, но доступ мог применяться и для кражи других данных или промышленного шпионажа. Аналитик Маркус Хатчинс предупредил: «Достаточно передать доступ к системе одному человеку, и он сможет делать там практически что угодно».
В марте Управление по контролю за иностранными активами Минфина США ввело санкции против шести физических лиц и двух компаний за содействие схемам с IT‑работниками, работающими на КНДР; ведомство оценивает доходы таких операций в 2024 году почти в $800 млн. Ранее фиксировались трояны, распространявшиеся через фальшивые собеседования, а проекты по анализу операций выявляли предполагаемых операторов с поддельными личностями. МИД КНДР отверг обвинения, назвав их «абсурдной клеветой».
Материалы на GNcrypto предоставляются исключительно в информационных целях и не являются финансовой рекомендацией. Мы стремимся публиковать точные и актуальные данные, однако не можем гарантировать их абсолютную достоверность, полноту или надёжность. GNcrypto не несёт ответственности за возможные ошибки, упущения или финансовые потери, возникшие вследствие использования данной информации. Все действия вы совершаете на свой страх и риск. Всегда проводите собственный анализ и консультируйтесь с профессионалами. Подробнее см. в наших страницах Условия, Политика конфиденциальности и Отказ от ответственности.








