Исследователь «живёт» среди северокорейских хакеров и обнаруживает 1 640 жертв

Греческий исследователь безопасности 22 месяца провёл внутри северокорейских хакерских серверов и вышел оттуда со списком жертв из 1 640 организаций в 57 странах.
Вангелис Стикас — технический директор охранной компании Kumio. Свои выводы он представил на этой неделе на конференции Black Hat в Лас-Вегасе.
Как охотники стали дичью
Стикас перевернул привычный порядок. Он пробрался на серверы управления и контроля (C2), которые группировки используют для управления своим вредоносным ПО. В ряде случаев он оказался на их личных компьютерах — хакеры заразили эти машины сами. Затем он просто остался. Почти два года он наблюдал за их работой и фиксировал каждую новую жертву по мере её появления.
Он извлёк около 5 терабайт данных: ключи разработчиков, закрытый исходный код, а также сообщения группировок в Slack и Discord. Именно такой доступ делает цифры достоверными. Большинство отчётов об угрозах оценивают жертв извне. Этот подсчитал их из собственных файлов злоумышленников.
Из 1 640 организаций Стикас оценивает 700–800 как серьёзно скомпрометированные: в этих случаях группировки имели root-доступ к серверам, root-права Amazon Web Services (AWS) или ключи к криптовалютным кошелькам.
Следите за нами в X, чтобы получать последние новости в режиме реального времени
Единственный эксплойт — предложение о работе
Никаких программных уязвимостей для этого не нужно. Достаточно предложения о работе.
Разработчикам предлагали старшие позиции с хорошей зарплатой. Затем просили пройти тестовое задание на дому. Задание устанавливало вредоносное ПО.
Исследователи Palo Alto Networks назвали эту схему Contagious Interview ещё в ноябре 2023 года. С тех пор пять охранных компаний отслеживают ту же группировку под шестью разными ярлыками.
В марте 2026 года Microsoft опубликовала собственный разбор. Компания проследила цепочку до фальшивых кодовых пакетов, размещённых на GitHub, GitLab и Bitbucket. Открытие одного в Visual Studio Code инициирует запрос доверия. Подтвердить — и редактор запустит код злоумышленников.
«Встраивая целевую доставку вредоносного ПО непосредственно в инструменты для интервью, кодовые упражнения и рабочие процессы оценки, которым разработчики изначально доверяют, злоумышленники используют доверие соискателей к процессу найма», — говорится в мартовском блоге безопасности Microsoft.
Затем бэкдоры охотятся за коротким списком: API-токены, облачные учётные данные, ключи подписи, криптовалютные кошельки и файлы менеджера паролей.
Найм — повторяющееся слабое место. Consensys обнаружила скрытого северокорейского разработчика в собственной команде — через месяц после начала его работы над кодом MetaMask.
Один подрядчик — тридцать входных дверей
Приманка дёшева. Охват — нет. Стикас обнаружил подрядчиков с действующими учётными данными к тридцати компаниям одновременно. Один заражённый ноутбук превращался в тридцать точек входа.
Детская больница Бостона демонстрирует этот паттерн: Стикас проследил уязвимость до личного устройства бывшего подрядчика. Больница оспаривает формулировку: по её словам, учётные данные были отозваны в течение нескольких часов и признаков проникновения в её системы обнаружено не было.
Группировки также были избирательны. Они могли получить доступ к медицинским записям и криминальным базам данных — но проигнорировали оба источника. Их интересовали кошельки и блокчейн-доступ. Среди организаций, получивших предупреждения от Стикаса, — Coinbase и Uniswap Labs.
Дисциплина отражается в итогах. Группировки, связанные с КНДР, похитили 2,02 млрд долларов в цифровых активах в 2025 году. CrowdStrike зафиксировал рост на 51% за год и также выделяет группировку GOLDEN CHOLLIMA, использующую вербовочные приманки для проникновения в облачные среды финтех-компаний.
TRM Labs проследил апрельскую кражу на $285 млн у Drift Protocol до личных встреч между северокорейскими посредниками и сотрудниками. Два нападения обеспечили 76% потерь 2026 года при всего 3% инцидентов. Суммарная выручка Пхеньяна превысила $6 млрд с 2017 года.
Стикас говорит, что новые жертвы продолжают всплывать в данных. Большинство организаций, которых он предупреждал, так и не ответили — именно поэтому такие структуры, как Crypto ISAC, теперь объединяют разведывательные данные об угрозах КНДР.
Источник: BeInCrypto
Новости в мире криптовалют
Случайная цитата о деньгах
"Никто бы и не помнил о "добром самаритянине", если бы у него были только благие намерения; у него также были и деньги."















* для поиска по базе прокси просто вводите название страны, например: Россия, США, Таиланд