CGD - Crypto Government Department logo CGD - Crypto Government Department logo
Forklog 2026-08-06 12:37:51

Исследователь обнаружил следы хакеров КНДР в 1640 организациях

За 22 месяца греческий специалист по кибербезопасности Вангелис Стикас обнаружил признаки проникновения связанных с КНДР хакеров в системы 1640 организаций из 57 стран. Об этом пишет WIRED. По его оценке, в 700–800 случаях атаки привели к серьезной компрометации инфраструктуры. Среди потенциально затронутых организаций Стикас назвал Coinbase, Uniswap Labs, Boston Children’s Hospital, японскую AEON Smart Technology, китайского производителя смартфонов Oppo, Верховный совет магистратуры Италии, подразделение саудовского Al Rajhi Bank и структуру правительства Фландрии Digitaal Vlaanderen. Большинство случаев независимо не подтверждено. Часть названных структур подтвердила отдельные инциденты, однако Coinbase и Boston Children’s Hospital не обнаружили проникновения в свои внутренние системы. Исследователь получил доступ к серверам хакеров Стикас занимает должность технического директора и сооснователя компании Kumio. Он рассказал, что получил доступ к нескольким командно-контрольным серверам злоумышленников, которые используются для управления зараженными устройствами и сбора похищенной информации. Исследователь не раскрыл способ проникновения из соображений безопасности. По его словам, в отдельных случаях хакеры заразили собственные рабочие станции созданным ими вредоносным ПО. Это якобы позволило Стикасу получить доступ к их каналам в Slack и Discord. Специалист утверждает, что изучил около 5 ТБ данных. Потенциальных жертв он определял по найденным ключам разработчиков, исходному коду, облачным учетным данным и другим цифровым следам. После этого Стикас уведомлял организации о возможной компрометации. «Это доступ к компаниям, root-доступ к серверам и AWS. Для криптокомпаний это ключи и доступ к блокчейн-инфраструктуре. Уровень доступа невероятный», — заявил Стикас. Организации подтвердили только часть эпизодов Японская группа реагирования на компьютерные инциденты подтвердила изданию выводы Стикаса по AEON Smart Technology. Специалисты помогли компании устранить последствия атаки. Правительство Фландрии также сообщило, что 3 марта 2026 года получило уведомление от Центра кибербезопасности Бельгии после обращения исследователя. Затронутую рабочую станцию изолировали, а потенциально раскрытые учетные данные и ключи доступа отозвали и заменили. По утверждению Boston Children’s Hospital, инцидент затронул личное устройство бывшего независимого подрядчика, а не инфраструктуру больницы. Проверка не выявила несанкционированного доступа к внутренним системам. Связанные с эпизодом данные, по словам представителей организации, уже находились в открытом доступе. Coinbase подтвердила, что в конце 2025 года привлекла для инженерных работ краткосрочного подрядчика из США. Системы биржи зафиксировали аномальную техническую активность и ограничили ему доступ, а в течение 30 дней после начала работы платформа прекратила с ним сотрудничество. Позднее Стикас передал компании сведения о его возможной связи с более широкой операцией КНДР. Биржа не нашла доказательств того, что специалист находился в Северной Корее или был связан с правительством страны. Небольшой объем кода оказался в его частном репозитории, но Coinbase назвала материалы незначительными и не связанными с данными клиентов. Uniswap Labs, Oppo и несколько других названных организаций не ответили на запрос WIRED. Атаки начинались с фальшивых собеседований В большинстве изученных случаев злоумышленники использовали фейковые предложения о работе. Злоумышленники представлялись рекрутерами криптовалютных и ИИ-компаний. Во время собеседования жертве предлагали клонировать и запустить NPM-пакет, размещенный на GitHub, GitLab или Bitbucket. После выполнения кода на устройство загружался бэкдор. В новых атаках хакеры стали использовать рабочие процессы Visual Studio Code. При открытии скачанного проекта редактор просит подтвердить доверие его автору, а после согласия конфигурационный файл может автоматически загрузить и запустить вредоносный код. Microsoft отслеживает такую активность как минимум с декабря 2022 года. Корпорация установила, что применяемые инструменты собирают API-токены, облачные учетные данные, ключи для подписи операций, материалы криптокошельков и файлы менеджеров паролей. Отдельные версии делают скриншоты, читают буфер обмена и выполняют удаленные команды. По словам Стикаса, риск увеличивали подрядчики с доступом к инфраструктуре нескольких заказчиков. В одном случае зараженное устройство принадлежало специалисту, который работал примерно с 30 организациями. Криптовалюты — основная цель Исследователь утверждает, что злоумышленники получали доступ к большим объемам конфиденциальной информации, но преимущественно искали криптокошельки и связанные с ними ключи. Специалист по анализу угроз компании Expel Маркус Хатчинс заявил WIRED, что наблюдал похожие кампании со столь же длинными списками потенциальных жертв. По его словам, концентрация на цифровых активах не исключает дальнейшего использования доступа для шпионажа или кражи других данных. «Достаточно передать доступ к системе одному человеку, и он сможет делать там практически что угодно», — отметил Хатчинс. В марте Управление по контролю за иностранными активами Минфина США ввело санкции против шести физических лиц и двух компаний за содействие схемам с IT-работниками КНДР. По данным ведомства, в 2024 году такие операции принесли северокорейским властям почти $800 млн. https://forklog.com/cryptorium/chto-izvestno-o-lazarus-group-podozrevaemoj-vo-vzlome-bybit Напомним, в июне исследователи из Cisco Talos сообщили о новом трояне PylangGhost. Северокорейские хакеры распространяли его через фальшивые собеседования для криптоспециалистов. Ранее проект Ketman выявил 100 предполагаемых IT-операторов КНДР, работавших в ориентированных на цифровые активы компаниях под чужими личностями. Позднее МИД страны назвал обвинения в причастности к кражам криптовалют «абсурдной клеветой».

Διαβάστε την Αποποίηση Ευθυνών : Όλο το περιεχόμενο που παρέχεται εδώ στον ιστότοπό μας, τους υπερσυνδεδεμένους ιστότοπους, τις σχετικές εφαρμογές, τα φόρουμ, τα ιστολόγια, τους λογαριασμούς κοινωνικών μέσων και άλλες πλατφόρμες (“Site”) προορίζεται μόνο για τις γενικές πληροφορίες σας, που προέρχονται από τρίτες πηγές. Δεν κάνουμε καμία εγγύηση οποιουδήποτε είδους σε σχέση με το περιεχόμενό μας, συμπεριλαμβανομένης ενδεικτικά της ακρίβειας και της ενημέρωσης. Κανένα μέρος του περιεχομένου που παρέχουμε δεν αποτελεί οικονομική συμβουλή, νομική συμβουλή ή οποιαδήποτε άλλη μορφή συμβουλών που προορίζεται για τη συγκεκριμένη εμπιστοσύνη σας για οποιονδήποτε σκοπό. Οποιαδήποτε χρήση ή εξάρτηση από το περιεχόμενό μας είναι αποκλειστικά με δική σας ευθύνη και διακριτική ευχέρεια. Πρέπει να πραγματοποιήσετε τη δική σας έρευνα, να ελέγξετε, να αναλύσετε και να επαληθεύσετε το περιεχόμενό μας προτού βασιστείτε σε αυτά. Η διαπραγμάτευση είναι μια εξαιρετικά επικίνδυνη δραστηριότητα που μπορεί να οδηγήσει σε μεγάλες απώλειες, επομένως συμβουλευτείτε τον οικονομικό σας σύμβουλο πριν λάβετε οποιαδήποτε απόφαση. Κανένα περιεχόμενο στον ιστότοπό μας δεν προορίζεται να είναι παράκληση ή προσφορά