Дослідник кібербезпеки та технічний директор компанії Kumio Вангеліс Стікас представив на конференції Black Hat у Лас-Вегасі результати майже дворічного розслідування діяльності північнокорейських хакерів. За його словами, протягом 22 місяців угруповання, пов’язані з КНДР, скомпрометували 1640 компаній у 57 країнах світу, а приблизно 700–800 організацій зазнали критичних проникнень. Про це повідомило видання WIRED.
Також особливий інтерес зловмисники проявляли до криптовалютних компаній, намагаючись отримати доступ до приватних ключів, блокчейн-систем і криптогаманців. На його думку, масштаби кампанії значно перевищують попередні оцінки.
Дослідник отримав доступ до інфраструктури хакерів
За інформацією WIRED, Стікасу вдалося отримати доступ до кількох серверів керування (command-and-control), які використовували північнокорейські хакерські групи.
За його словами, в окремих випадках самі зловмисники випадково інфікували власні комп’ютери шкідливим програмним забезпеченням, що й дозволило досліднику проникнути до їхньої інфраструктури.
“Я маю доступ до їхнього Slack, маю доступ до їхнього Discord, маю доступ до багатьох інших речей”, — заявив дослідник.
Стікас повідомив, що за час розслідування проаналізував близько 5 ТБ даних, серед яких були вихідний код, ключі розробників та інші внутрішні матеріали. Це дозволило йому встановити потенційних жертв атак і попередити їх про можливу компрометацію.
Після завершення розслідування він публічно назвав низку організацій, які стали цілями кампанії, серед яких Coinbase, Uniswap Labs, Boston Children’s Hospital, Oppo, AEON Smart Technology, Вища судова рада Італії, дочірня структура Al Rajhi Bank та державна організація Digitaal Vlaanderen у Бельгії.
У Coinbase заявили, що після отримання інформації від дослідника провели внутрішню перевірку та не знайшли підтверджень зв’язку відповідного підрядника з урядом Північної Кореї.
“Наші механізми безпеки виявили потенційні ризики в його технічній інфраструктурі, які свідчили про можливу передачу роботи третій стороні, тому ми припинили співпрацю менш ніж через 30 днів після найму, ще до отримання повідомлення від Вангеліса Стікаса. Жодна конфіденційна інформація або дані клієнтів не були скомпрометовані”, — зазначили у компанії.
Фальшиві співбесіди стали головним способом проникнення
За словами Стікаса, майже всі успішні атаки здійснювалися за схемою Contagious Interview, яку Microsoft вперше описала ще у 2022 році.
Хакери представлялися рекрутерами відомих компаній, пропонували розробникам високооплачувану роботу та просили виконати тестове завдання. Для цього кандидатам необхідно було завантажити спеціальну програму, яка непомітно встановлювала шкідливе програмне забезпечення.
Особливо небезпечними, за словами дослідника, стали зовнішні підрядники, які одночасно мали доступ до інфраструктури багатьох компаній.
“Я бачив підрядників, які мали доступ одразу до 30 компаній”, — зазначив він.
Попри те, що частина скомпрометованих організацій зберігала великі обсяги конфіденційних персональних даних, північнокорейські хакери, за словами Стікаса, майже завжди концентрувалися саме на викраденні криптовалют.
“Йдеться про доступ до компаній, root-доступ до серверів, root-доступ до AWS. Для криптокомпаній – це ключі, це доступ до блокчейну. Це просто неймовірний рівень доступу”, — наголосив він.
Експерти зазначають, що результати цього розслідування відповідають вже відомій активності північнокорейських угруповань.
Дослідник кіберзагроз компанії Expel Маркус Гатчінс заявив, що інформація про понад тисячу скомпрометованих організацій не стала для нього несподіванкою.
“Схоже, що ці команди зосереджуються саме на викраденні криптовалютних гаманців. Але якщо вони зберігають постійний доступ до корпоративної мережі, інші групи, які займаються шпигунством, можуть скористатися цим доступом”, — пояснив він.
Водночас сам Стікас наголосив, що найбільше занепокоєння викликають сотні компаній, які після отримання повідомлень так і не відреагували на інформацію про можливу компрометацію.
“Вони тут. Вони постійно нас атакують. Зрештою, зломують усіх. Хорошу компанію від поганої відрізняє лише те, як вона реагує після злому. І ми побачили чимало поганих компаній”, — підсумував дослідник.
Нові результати розслідування доповнюють попередні оцінки діяльності північнокорейських хакерських груп у криптоіндустрії. Раніше аналітики TRM Labs повідомляли, що після атак на KelpDAO та Drift Protocol угруповання, пов’язані з КНДР, були відповідальні приблизно за 76% усіх втрат крипторинку у 2026 році, викравши близько $577 млн.
