Греческий специалист по кибербезопасности Вангелис Стикас (Vangelis Stykas), директор по технологиям компании Kumio, почти 22 месяца наблюдал за работой связанной с КНДР хакерской группировки изнутри её собственной инфраструктуры. Об этом он сообщил 6–7 августа на конференции Black Hat USA 2026.
Стикас обнаружил данные о 1 640 компаниях в 57 странах, которые входили в список целей группировки или уже были ею затронуты. Из них около 700–800 организаций подверглись серьёзным вторжениям — злоумышленники получили root-доступ к серверам, инфраструктуре AWS, а в случае криптокомпаний — и к ключам от кошельков. Среди публично названных им пострадавших:
- Coinbase
- Uniswap Labs
- Boston Children's Hospital
- Oppo
- AEON Smart Technology
Доступ к переписке и серверам хакеров исследователь получил во многом случайно: операторы группировки сами заразили собственные рабочие станции тем же вредоносным ПО, которым атаковали жертв. Это открыло Стикасу путь к их C2-серверам, аккаунтам в Slack и Discord и примерно 5 ТБ внутренних данных.
Рекордные потери в первом полугодии
Слежка Стикаса совпала по времени с публикацией данных о рекордных масштабах северокорейского крипто-хакинга. Согласно отчёту TRM Labs от 1 июля 2026 года, за первое полугодие связанные с КНДР хакеры похитили около $643 млн в криптовалюте — примерно 66% от всей суммы, украденной в результате хаков и эксплойтов по всему миру за этот период. Общие потери индустрии за полугодие составили $972 млн при 207 зафиксированных инцидентах.
Почти вся северокорейская добыча пришлась на две крупные атаки в апреле 2026 года — на Drift Protocol (около $285 млн) и на KelpDAO (около $292 млн). При этом TRM Labs подчёркивает: эти цифры учитывают только прямые хаки и эксплойты. Помимо них КНДР получает криптовалюту через фишинг, социальную инженерию, мошеннические схемы и скамы, а также за счёт трудоустройства своих IT-специалистов под чужими личностями в западных компаниях.
Кумулятивный объём криптовалюты, похищенной северокорейскими хакерами с 2017 года, аналитические платформы оценивают примерно в $6,75 млрд по состоянию на конец 2025 года — с учётом операций 2026 года эта сумма выросла ещё сильнее.
Смена тактики: ставка на людей, а не на код
Основным методом атак всё чаще становится социальная инженерия против сотрудников компаний, а не взлом самого протокола. Хакеры, связанные с группировкой Lazarus и родственными ей структурами, выдают себя за рекрутеров, предлагают разработчикам высокооплачиваемую удалённую работу и присылают «тестовое задание». Как только жертва скачивает и запускает файл на рабочем компьютере, на устройство устанавливается вредоносное ПО, открывающее доступ к корпоративной инфраструктуре, ключам, серверам и кошелькам, — после чего средства выводятся. Такой сценарий, в частности, использовался в многомесячной кампании против Drift Protocol и в операции Contagious Interview.
Совокупность данных TRM Labs и находок Стикаса показывает, что за последние годы северокорейские операторы выстроили инфраструктуру, охватывающую сотни компаний по всему миру — от криптобирж и DeFi-протоколов до производителей электроники и медицинских учреждений. Основной удар при этом приходится не на технические уязвимости блокчейнов, а на доверие сотрудников к якобы легитимным предложениям о работе.
Мнение ИИ
С точки зрения макроэкономических связей расследование Стикаса выглядит частью более широкой картины. Похищенные криптоактивы не оседают на частных счетах хакеров — Госдепартамент США еще в январе 2026 года подтвердил, что доходы от подобных операций систематически направляются на программы вооружений и обход санкций ООН. Технический аспект, оставшийся за рамками статьи, — устойчивость самой инфраструктуры Lazarus: заражение собственных рабочих станций операторов тем же вредоносным ПО указывает на дефицит внутренней киберигиены даже у продвинутой группировки. Это создает окно уязвимости, которым воспользовался исследователь, но которым теоретически может воспользоваться и конкурирующая разведка. Остается открытым вопрос: насколько долго подобные «случайные» проколы будут оставаться единственным способом заглянуть внутрь северокорейской хакерской машины?
hashtelegraph.com