Эксперт по безопасности внедрился в системы северокорейских хакеров и обнаружил сотни взломанных сетей по всему миру
Греческий исследователь 22 месяца провёл внутри инфраструктуры северокорейских хакеров и выяснил, что их действия затронули 1640 компаний в 57 странах, включая сотни серьёзных взломов.

Греческий исследователь в области кибербезопасности Вангелис Стикас почти два года провёл в системах северокорейской хакерской группы и теперь обнародовал тревожные данные. По его словам, действия хакеров затронули 1640 компаний в 57 странах. Из них примерно 700–800 организаций пострадали от «действительно серьёзных» вторжений.
Стикас, технический директор компании Kumio, утверждает, что получил доступ к нескольким командным серверам, используемым хакерами. В некоторых случаях хакеры сами заразили себя собственным вредоносным ПО, что позволило исследователю получить доступ и к их рабочим станциям. Он говорит, что видел их каналы в Slack и Discord, а также собрал около 5 терабайт данных.
Анализируя ключи разработчиков, исходный код и другие материалы, Стикас выявил потенциальных жертв и уведомил их об инцидентах. На конференции Black Hat в Лас-Вегасе он публично назвал около дюжины компаний, включая Бостонскую детскую больницу, японскую технологическую фирму AEON Smart Technology, китайского производителя телефонов Oppo, криптовалютные компании Coinbase и Uniswap Labs, Высший судебный совет Италии, дочернюю компанию саудовского банка Al Rajhi Bank и организацию Digitaal Vlaanderen, входящую в правительство Фландрии в Бельгии.
Несколько организаций отреагировали на обнародование данных. Японский CERT подтвердил выводы исследователя и работал с AEON Smart Technology над устранением последствий. Правительство Фландрии заявило, что изолировало затронутую рабочую станцию и отозвало потенциально скомпрометированные учётные данные. Бостонская детская больница сообщила, что инцидент касался личного устройства бывшего внештатного подрядчика, а не систем больницы. Coinbase заявила, что проверила подрядчика и не нашла доказательств его связи с Северной Кореей, однако признала потенциальные риски в его технологической настройке и уволила его до получения информации от Стикаса.
Атаки в основном основывались на простой и хорошо известной тактике — фальшивых предложениях о работе для разработчиков программного обеспечения. Жертвам предлагали загрузить программу в качестве тестового задания, которая незаметно устанавливала вредоносное ПО. Microsoft сообщает, что этот метод, известный как Contagious Interview, используется как минимум с 2022 года. Стикас отмечает, что некоторые подрядчики имели доступ к 30 компаниям, что значительно расширяло масштаб потенциального ущерба.
Маркус Хатчинс, исследователь угроз из Expel, говорит, что масштаб не удивляет с учётом размаха северокорейских кампаний, но предупреждает, что сохранённый доступ может быть использован разведывательными группами. Стикас подчёркивает, что его главное беспокойство — сотни компаний, которые так и не ответили на его предупреждения. «Они здесь, они взламывают нас без остановки», — говорит он, добавляя, что то, как компания реагирует на взлом, отличает хорошую компанию от плохой.


