Как исследователь вскрыл сети хакеров из КНДР и выявил тысячи жертв
Греческий специалист по кибербезопасности Вангелис Стикас на протяжении 22 месяцев имел доступ к серверам северокорейской хакерской группы. Благодаря этому ему удалось собрать детализированный список пострадавших. Результаты его анализа были представлены на конференции Black Hat в Лас-Вегасе, а позже подробности были опубликованы в WIRED.
По оценкам Стикаса, хакеры проникли в сети 1640 компаний из 57 стран, причем в 800 случаях вторжения были критическими. Злоумышленники сумели получить root-доступ к серверам и облачным системам.
Технический директор Kumio, Стикас, подключился к командным серверам преступников, однако подробности не раскрывает из-за конфиденциальности данных. Известно лишь, что хакеры случайно заразили свои устройства, что дало исследователю доступ к их рабочим станциям и корпоративным каналам в Slack и Discord. В ходе исследования он обработал около 5 терабайт данных.
Стикас определял пострадавшие компании по девелоперским ключам и исходному коду, связываясь затем с представителями этих организаций. На Black Hat он упомянул о нескольких пострадавших структурах, включая правительство Фландрии, которое изолировало зараженные станции после уведомления об атаке.
Хакеры использовали схему, в которой предлагается работа с высокой оплатой, а вместе с тестовым заданием на компьютер загружается вредоносный код. Microsoft сообщила, что эта методика применяется с 2022 года и получила название Contagious Interview.
Основной угрозой остаются внешние подрядчики, имеющие доступ к множеству клиентов. Стикас отметил, что некоторые подрядчики могли одновременно работать с 30 компаниями. Хакеры игнорировали медицинские данные и реестры судимостей, сосредотачиваясь на криптовалютных кошельках.
Сотни подготовленных операторов в КНДР и тысячи IT-специалистов на удаленке подчеркивают масштаб операции, говорится в отчете Dtex. Несмотря на усилия Стикаса, многие компании не реагируют на его предупреждения, что увеличивает число пострадавших.