КНДР зламала 1 640 компаній у 57 країнах за 22 місяці

Дослідник повідомив, що північнокорейські хакери за 22 місяці скомпрометували 1 640 компаній у 57 країнах, націлюючись передусім на криптовалюти та приватні ключі.

Дослідник з компанії Kumio Вангеліс Стікас представив на конференції в Лас‑Вегасі результати майже дволітнього розслідування інфраструктури хакерів, пов’язаних із Північною Кореєю. За його підрахунками, за 22 місяці зловмисники скомпрометували 1 640 компаній у 57 країнах, а критичні проникнення зазнали приблизно 700–800 організацій.

Стікас отримав доступ до кількох серверів керування і проаналізував близько 5 терабайт даних, серед яких були вихідний код, ключі розробників та інші внутрішні матеріали. Частково доступ став можливим через випадкове інфікування робочих станцій самими операторами, що надало можливість переглянути їхні системи і комунікації.

За результатами розслідування, основна тактика хакерів полягала в організації фейкових співбесід. Наприклад, вони виходили на розробників від імені відомих компаній, пропонували високу оплату і просили виконати тестове завдання, яке вимагало завантаження програми. Ця програма встановлювала шкідливе програмне забезпечення, що давало віддалений доступ до робочих машин і мережі. Часто постраждалими ставали зовнішні підрядники, які мали доступ до кількох компаній одночасно; дослідник зафіксував випадки підрядників із доступом до тридцяти компаній.

Серед названих у ході розслідування жертв — криптокомпанії та організації з різних секторів: Coinbase, Uniswap Labs, дитяча лікарня Boston Children’s Hospital, виробник Oppo, AEON Smart Technology, Вища судова рада Італії, дочірня структура Al Rajhi Bank і урядова організація Digitaal Vlaanderen у Бельгії. Coinbase перевірила отримані дані, не знайшла підтверджень зв’язку підрядника з урядом Північної Кореї, виявила технічні ризики в інфраструктурі підрядника і припинила співпрацю менш ніж за 30 днів від моменту найму; компанія повідомила, що конфіденційні дані клієнтів не були скомпрометовані.

Головною метою атак дослідник називає викрадення криптоактивів і доступ до приватних ключів: отримання root‑прав на серверах і в хмарних середовищах, доступ до ключів, що контролюють гаманці й транзакції в блокчейні. Хоча серед постраждалих були організації з великими масивами персональних даних, більшість зусиль оператори спрямовували на криптоактиви.

«Я маю доступ до їхнього Slack, до їхнього Discord і до багатьох інших речей», — навів приклад Стікас і додав, що найбільше його турбують сотні організацій, які не відреагували на повідомлення про компрометацію. За словами дослідника, зловмисники продовжують підтримувати доступ до мереж і можуть повторно використовувати його проти жертв.

Експерти з кібербезпеки підтверджують, що масштаби кампанії узгоджуються з відомою активністю угруповань, пов’язаних із Північною Кореєю. Маркус Гатчінс з компанії Expel висловив думку, що команди в першу чергу зосереджуються на викраденні криптовалютних гаманців, і додав, що постійний доступ до корпоративних мереж може бути корисним і для інших груп, що займаються шпигунством.

Раніше аналітики оцінили втрати крипторинку від атак північнокорейських угруповань у 2026 році приблизно в $577 млн. Крім того, у галузі відомі випадки, коли розробники з підозрілими зв’язками потрапляли до команд відомих проєктів, а деякі фахівці повідомляли про участь північнокорейських розробників у створенні окремих DeFi‑протоколів.

Дослідник і інші фахівці відзначили тривалість і широку інфраструктуру кампанії. Вони також повідомили, що своєчасне виявлення компрометації та реакція компаній можуть зменшити ризик подальших втрат і повторних проникнень.

Матеріали на GNcrypto надаються виключно з інформаційною метою і не є фінансовою порадою. Ми намагаємось забезпечувати точність та актуальність даних, однак не можемо гарантувати їхню повну достовірність чи надійність. GNcrypto не несе відповідальності за можливі помилки, упущення або фінансові збитки, що можуть виникнути внаслідок використання цієї інформації. Усі дії ви здійснюєте на власний ризик. Завжди проводьте власне дослідження та звертайтесь до фахівців. Детальніше дивіться на наших сторiнках Умови, Політика конфіденційності та Дисклеймер.

Статті цього автора