Специалисты Kudelski Security и Sekoia опубликовали совместное исследование северокорейских киберопераций. Авторы выделили шесть кластеров активности, которую раньше объединяли под названием Lazarus Group.
North Korea’s cyber activity is much bigger than Lazarus
— Kudelski Security (@KudelskiSec) September 7, 2026
That’s the focus of new joint research from Kudelski Security and @sekoia_io, looking at how DPRK cyber operations fit together across espionage, revenue generation, fake IT workers and the wider networks that support it pic.twitter.com/t5GXeEnKI8
Исследователи группировали активность по используемым инструментам, инфраструктуре, тактикам и типам целей. Они объяснили пересмотр тем, что северокорейские подразделения неоднократно реорганизовывались и меняли специализацию, поэтому единое название Lazarus со временем стало скрывать различия между отдельными операторами.
В новую классификацию вошли TEMP.Hermit, Citrine Sleet, CryptoCore, Jade Sleet, Moonstone Sleet и Famous Chollima. Эта схема является собственной таксономией Kudelski Security и Sekoia, а не подтвержденной организационной структурой государственных киберподразделений КНДР.
Финансовое направление
По версии исследователей, в 2018–2023 годах внутри активности, которую относили к Lazarus, происходила реорганизация с разделением кластеров по специализациям. Этот процесс совпал с расширением глобального крипторынка.
Одним из финансово мотивированных направлений стала APT38. Авторы связали ее с операциями, которые мог проводить 110-й исследовательский институт Главного разведывательно-информационного бюро КНДР (GRIB, ранее RGB).
APT38 специализировалась в том числе на атаках против криптоиндустрии и Web3-проектов. Сейчас исследователи считают наиболее вероятным разделение этого кластера на CryptoCore и Jade Sleet.
«Эти два кластера сосредоточены исключительно на финансово мотивированных кампаниях, вероятно, с целью получения доходов для режима», — говорится в исследовании.
Авторы не утверждают, что CryptoCore и Jade Sleet являются официальными киберподразделениями КНДР. Речь идет о двух наборах наблюдаемой активности, которые специалисты отделили друг от друга по техническим и операционным признакам.
Новая классификация также показывает проблему с названиями северокорейских групп. Одни и те же или связанные операторы могут фигурировать у разных исследователей под несколькими обозначениями.
Например, в феврале 2025 года ФБР подтвердило, что за атакой на Bybit стояла группировка TraderTraitor. Согласно властям, ее также отслеживают под названиями Lazarus Group, APT38, BlueNoroff и Stardust Chollima.
IT-работники
Отдельным кластером авторы выделили Famous Chollima. К нему они относят активность северокорейских IT-работников, которые устраиваются в зарубежные компании под фейковыми личностями.
Такая схема позволяет получать валютную выручку через зарплаты, но исследователи рассматривают ее и как потенциальный канал доступа к внутренней инфраструктуре организаций. По их наблюдениям, работники во время трудоустройства изучали корпоративную документацию и могли использовать полученный доступ в финансовых или разведывательных целях.
Kudelski Security обнаружила, что IT-специалисты и операторы наступательных кампаний в некоторых случаях использовали одинаковые выходные VPN-узлы. Авторы дали несколько объяснений: часть работников может совмещать обычную деятельность с кибероперациями или взаимодействовать с группами, находящимися внутри КНДР.
Исследователи считают, что граница между заработком и шпионажем в таких операциях размыта. Доступ, полученный для получения дохода, может использоваться для сбора информации, а одна и та же инфраструктура обслуживает разные задачи.
В приложении к отчету отдельно приведено пересечение с инфраструктурой, которую ранее связывали с атакой на Bybit. IP-адрес 66[.]118[.]255[.]35, замеченный среди выходных узлов северокорейских IT-работников, сопоставлен с данными компании Silent Push.
Шпионаж и получение доходов
Исследование показывает, что финансовая активность связанных с КНДР групп не ограничивается кражами криптовалют. Некоторые кластеры, ориентированные на разведку, параллельно проводят операции для получения денег.
К таким группам авторы относят Moonstone Sleet. В 2024 году она применяла собственное вымогательское ПО FakePenny, а в 2025 году перешла к Qilin. Оно работает по модели RaaS: операторы предоставляют другим группам готовую инфраструктуру и инструменты для проведения атак.
Похожую тактику исследователи ранее наблюдали у связанной с КНДР группы Andariel. Она использовала собственные вымогатели Maui и H0lyGh0st, а в 2024 году сотрудничала с операторами Play.
Moonstone Sleet и Andariel начали применять сторонние RaaS-сервисы с разницей примерно в два месяца. Авторы рассматривают это как еще один пример сближения государственных киберопераций с инструментами криминального рынка.
По оценке исследователей, почти все выделенные ими северокорейские кластеры участвуют в операциях, способных приносить доход. Для одних получение денег является основной задачей, другие могут таким способом самостоятельно финансировать разведывательные и диверсионные кампании.
Авторы считают, что кибероперации стали для Пхеньяна одновременно инструментом разведки, обхода международных санкций и источником средств. С середины 2010-х в эту модель вошли банковские ограбления, вымогательские атаки и крупные кражи криптовалют.
Напомним, в августе журналисты The Wall Street Journal выпустили фильм-расследование, посвященное сети северокорейских IT-работников в американских компаниях. Одна из изученных групп за три месяца отправила заявки более чем в 1000 организаций.
ZachXBT раскритиковал миф о «гениальности» хакеров из Северной Кореи
bits.media
cryptopolitan.com