Исследование: шесть новых кластеров в деятельности северокорейской группы Lazarus
Команды Kudelski Security и Sekoia совместно исследовали кибероперации из Северной Кореи, выделив шесть новых кластеров, которые ранее объединялись под названием Lazarus Group. Исследование показало, что киберактивность КНДР выходит за рамки Lazarus, охватывая шпионаж, получение доходов, фальшивых IT-специалистов и поддерживающие их сети.
Анализируя используемые инструменты, инфраструктуру и тактики, специалисты объяснили необходимость пересмотра старой классификации. Частые реорганизации и изменения специализации в северокорейских киберподразделениях сделали название Lazarus недостаточно точным для описания всей активности.
В новой схеме Kudelski Security и Sekoia выделили кластеры TEMP.Hermit, Citrine Sleet, CryptoCore, Jade Sleet, Moonstone Sleet и Famous Chollima, не являющиеся официальной структурой, но отражающие наблюдаемую активность. Исследование акцентирует внимание на том, что с 2018 по 2023 годы происходила реорганизация внутри Lazarus, связанная с ростом крипторынка.
К примеру, APT38, связанная с 110-м исследовательским институтом GRIB, специализировалась на атаках на криптоиндустрию и Web3. Теперь этот кластер, вероятно, разделен на CryptoCore и Jade Sleet, сосредоточенные на финансово мотивированных кампаниях для режима.
Исследователи подчеркивают, что CryptoCore и Jade Sleet не являются официальными подразделениями КНДР, а представляют собой отделенные по техническим признакам активности. Проблема классификации северокорейских групп усугубляется тем, что одни и те же операторы могут иметь разные названия.
Famous Chollima выделена как отдельный кластер, включающий IT-спецов из КНДР, работающих за рубежом с фальшивыми идентичностями. Эта схема позволяет не только получать доходы через зарплаты, но и потенциально открывает доступ к внутренним системам компаний.
Отчет отмечает, что финансовая активность групп, связанных с КНДР, не ограничивается кражами криптовалют. Кластеры, такие как Moonstone Sleet, сочетают разведывательные операции с финансовыми, применяя вымогательское ПО и RaaS-сервисы, подобно Andariel.
Специалисты отмечают, что кибероперации стали для Пхеньяна инструментом, объединяющим разведку, обход санкций и получение средств. С середины 2010-х годов это включает банковские ограбления, вымогательства и кражи криптовалют.
В августе журналисты The Wall Street Journal выпустили фильм-расследование о северокорейских IT-работниках в США, среди которых одна группа за три месяца подала заявки в более чем 1000 компаний. ZachXBT критиковал миф о "гениальности" северокорейских хакеров.