Назад к ленте

Новое исследование выявило шесть кластеров активности северокорейских кибергрупп

📅 09.09.2026 22:31

Специалисты из Kudelski Security и Sekoia провели совместное исследование, посвященное кибероперациям Северной Кореи. В ходе исследования были выделены шесть кластеров активности, которые ранее объединялись под названием Lazarus Group. Исследователи проанализировали, как эти операции связаны с шпионажем, генерацией доходов, фейковыми IT-работниками и поддерживающими сетями.

Эксперты классифицировали активность по применяемым инструментам, инфраструктуре, тактикам и целям. Они отметили, что северокорейские подразделения часто реорганизовываются, из-за чего единое название Lazarus утратило актуальность. В новую классификацию вошли такие группы, как TEMP.Hermit, Citrine Sleet, CryptoCore, Jade Sleet, Moonstone Sleet и Famous Chollima.

С 2018 по 2023 годы внутри Lazarus произошла реорганизация с разделением на специализированные кластеры, что совпало с расширением крипторынка. APT38, одно из финансово мотивированных направлений, предположительно связано с 110-м исследовательским институтом Главного разведывательно-информационного бюро КНДР. Сейчас APT38, вероятно, разделена на кластеры CryptoCore и Jade Sleet.

Исследователи подчеркивают, что CryptoCore и Jade Sleet не являются официальными подразделениями КНДР, а представляют собой наблюдаемую активность, выделенную по техническим и операционным признакам. Новая классификация также подчеркивает проблему с названиями северокорейских групп, которые могут иметь разные обозначения у различных исследователей.

Отдельного внимания заслуживает кластер Famous Chollima, связанный с северокорейскими IT-работниками, работающими под фейковыми именами в зарубежных компаниях. Это позволяет получать валюту через зарплаты и может стать каналом доступа к внутренней инфраструктуре компаний. Исследователи обнаружили совпадения в используемых VPN-узлах между IT-специалистами и операторами киберопераций.

Исследование демонстрирует, что граница между заработком и шпионажем размыта: доступ, полученный для дохода, может использоваться для сбора информации. В отчете также упоминается пересечение инфраструктуры с атакой на Bybit, а финансовая активность групп не ограничивается только кражами криптовалют. Некоторые кластеры, такие как Moonstone Sleet, проводят операции для получения дохода, используя собственное вымогательское ПО.

Moonstone Sleet и Andariel отмечены за использование сторонних RaaS-сервисов, что демонстрирует сближение государственных киберопераций с инструментами криминального рынка. Исследователи считают, что кибероперации стали для Пхеньяна средством разведки, обхода санкций и источником дохода.

Рекомендованный контент