Новое исследование выявило шесть кластеров активности северокорейских кибергрупп
Специалисты из Kudelski Security и Sekoia провели совместное исследование, посвященное кибероперациям Северной Кореи. В ходе исследования были выделены шесть кластеров активности, которые ранее объединялись под названием Lazarus Group. Исследователи проанализировали, как эти операции связаны с шпионажем, генерацией доходов, фейковыми IT-работниками и поддерживающими сетями.
Эксперты классифицировали активность по применяемым инструментам, инфраструктуре, тактикам и целям. Они отметили, что северокорейские подразделения часто реорганизовываются, из-за чего единое название Lazarus утратило актуальность. В новую классификацию вошли такие группы, как TEMP.Hermit, Citrine Sleet, CryptoCore, Jade Sleet, Moonstone Sleet и Famous Chollima.
С 2018 по 2023 годы внутри Lazarus произошла реорганизация с разделением на специализированные кластеры, что совпало с расширением крипторынка. APT38, одно из финансово мотивированных направлений, предположительно связано с 110-м исследовательским институтом Главного разведывательно-информационного бюро КНДР. Сейчас APT38, вероятно, разделена на кластеры CryptoCore и Jade Sleet.
Исследователи подчеркивают, что CryptoCore и Jade Sleet не являются официальными подразделениями КНДР, а представляют собой наблюдаемую активность, выделенную по техническим и операционным признакам. Новая классификация также подчеркивает проблему с названиями северокорейских групп, которые могут иметь разные обозначения у различных исследователей.
Отдельного внимания заслуживает кластер Famous Chollima, связанный с северокорейскими IT-работниками, работающими под фейковыми именами в зарубежных компаниях. Это позволяет получать валюту через зарплаты и может стать каналом доступа к внутренней инфраструктуре компаний. Исследователи обнаружили совпадения в используемых VPN-узлах между IT-специалистами и операторами киберопераций.
Исследование демонстрирует, что граница между заработком и шпионажем размыта: доступ, полученный для дохода, может использоваться для сбора информации. В отчете также упоминается пересечение инфраструктуры с атакой на Bybit, а финансовая активность групп не ограничивается только кражами криптовалют. Некоторые кластеры, такие как Moonstone Sleet, проводят операции для получения дохода, используя собственное вымогательское ПО.
Moonstone Sleet и Andariel отмечены за использование сторонних RaaS-сервисов, что демонстрирует сближение государственных киберопераций с инструментами криминального рынка. Исследователи считают, что кибероперации стали для Пхеньяна средством разведки, обхода санкций и источником дохода.