Назад к ленте

Северокорейские кибероперации: шесть новых кластеров вместо Lazarus Group

📅 09.09.2026 12:34

Недавнее исследование от Kudelski Security и Sekoia проливает свет на деятельность киберопераций из Северной Кореи, ранее объединенных под названием Lazarus Group. Специалисты выделили шесть отдельных кластеров, демонстрируя, что их активность гораздо шире, чем предполагалось ранее.

Классификация основана на анализе инструментов, инфраструктуры и тактик, используемых киберподразделениями КНДР. В результате реорганизации, происходившей с 2018 по 2023 годы, деятельность была разделена на специальные кластеры, такие как TEMP.Hermit, Citrine Sleet и другие.

Эксперты считают, что такие кластеры, как APT38, связаны с разведывательным институтом КНДР и ориентированы на атаки в криптоиндустрии. В частности, кластеры CryptoCore и Jade Sleet нацелены на финансовые операции для поддержки режима.

Фиктивные IT-работники из Северной Кореи, работающие за рубежом, также попали в отдельный кластер Famous Chollima. Исследователи отмечают, что такие сотрудники могут использовать доступ к корпоративной документации в разведывательных или финансовых целях.

Кластеры также активно используют вымогательское ПО для достижения своих целей. Например, Moonstone Sleet и Andariel применяют RaaS-модель, предоставляя инфраструктуру другим кибергруппам, что демонстрирует слияние государственных операций с криминальными.

Исследователи подчеркивают, что кибероперации Пхеньяна стали важным инструментом для обхода санкций и получения доходов. Эта деятельность включает банковские ограбления и крупные кражи криптовалют, что делает их значимой частью экономики КНДР.

Рекомендованный контент