Шесть новых кластеров: как разбилась на группы северокорейская Lazarus Group
Совместное исследование Kudelski Security и Sekoia пролило свет на сложную структуру северокорейских киберопераций, ранее объединенных под именем Lazarus Group. Авторы выделяют шесть кластеров активности, что демонстрирует масштабность кибердеятельности КНДР, выходящей за пределы Lazarus.
Аналитики классифицировали кибератаки по используемым инструментам, инфраструктуре и целям. Они объясняют пересмотр тем, что северокорейские подразделения неоднократно меняли специализацию, что делает название Lazarus Group недостаточно точным для описания их деятельности.
В новую классификацию вошли TEMP.Hermit, Citrine Sleet, CryptoCore, Jade Sleet, Moonstone Sleet и Famous Chollima. Эти имена представляют собой внутреннюю таксономию исследователей, не предполагающую официальной структуры киберподразделений КНДР.
С 2018 по 2023 годы Lazarus претерпела реорганизацию, разделившись на кластеры по специализациям, что совпало с ростом крипторынка. APT38, одна из финансово мотивированных групп, связана с операциями, проводимыми 110-м исследовательским институтом КНДР.
APT38 специализировалась на атаках в криптоиндустрии и Web3-проектах. Исследователи видят разделение этого кластера на CryptoCore и Jade Sleet, ориентированные на финансовые кампании для режима.
Авторы подчеркивают, что CryptoCore и Jade Sleet не являются официальными киберподразделениями КНДР. Это наблюдаемые активности, отделенные по техническим и операционным признакам.
ФБР подтвердило атаку на Bybit в 2025 году группой TraderTraitor, также известной как Lazarus Group, APT38, BlueNoroff и Stardust Chollima. Это подчеркивает сложность с названиями северокорейских групп, используемыми различными исследователями.
Famous Chollima выделена как отдельный кластер, включающий северокорейских IT-работников, устраивающихся за границей под фальшивыми именами. Это позволяет не только зарабатывать, но и потенциально получать доступ к корпоративной инфраструктуре для финансовых и разведывательных целей.
Kudelski Security обнаружила, что некоторые IT-специалисты и операторы атак используют одни и те же VPN-узлы. Это может указывать на пересечение легальной работы с кибероперациями или их координацию с внутренними северокорейскими группами.
Исследование показывает, что финансовая активность северокорейских групп не ограничивается кражами криптовалют. Некоторые кластеры, такие как Moonstone Sleet, совмещают разведывательные операции с финансовыми атаками.
Moonstone Sleet в 2024 году применила вымогательское ПО FakePenny, а в 2025 году — Qilin, работающий по модели RaaS. Это сходно с тактикой группы Andariel, использующей вымогатели Maui и H0lyGh0st.
Почти все выделенные кластеры КНДР участвуют в операциях, способных приносить доход. Эти действия становятся для Пхеньяна инструментом разведки, обхода санкций и источником средств.
С середины 2010-х годов кибероперации включают банковские ограбления, вымогательства и крупные кражи криптовалют. В августе The Wall Street Journal выпустила фильм-расследование о сети северокорейских IT-работников в США, демонстрируя их масштабную деятельность.