Telegram (AI) YouTube Facebook X
En
Lazarus Group КНДР хакеры

Исследователи выделили шесть кластеров внутри Lazarus Group

Специалисты Kudelski Security и Sekoia опубликовали совместное исследование северокорейских киберопераций. Авторы выделили шесть кластеров активности, которую раньше объединяли под названием Lazarus Group.

Исследователи группировали активность по используемым инструментам, инфраструктуре, тактикам и типам целей. Они объяснили пересмотр тем, что северокорейские подразделения неоднократно реорганизовывались и меняли специализацию, поэтому единое название Lazarus со временем стало скрывать различия между отдельными операторами.

В новую классификацию вошли TEMP.Hermit, Citrine Sleet, CryptoCore, Jade Sleet, Moonstone Sleet и Famous Chollima. Эта схема является собственной таксономией Kudelski Security и Sekoia, а не подтвержденной организационной структурой государственных киберподразделений КНДР.

Снимок экрана — 2026-09-09 в 15.14.59
Предложенная исследователями классификация связанных с КНДР кластеров киберактивности. Источник: Kudelski Security, Sekoia.

Финансовое направление

По версии исследователей, в 2018–2023 годах внутри активности, которую относили к Lazarus, происходила реорганизация с разделением кластеров по специализациям. Этот процесс совпал с расширением глобального крипторынка.

Одним из финансово мотивированных направлений стала APT38. Авторы связали ее с операциями, которые мог проводить 110-й исследовательский институт Главного разведывательно-информационного бюро КНДР (GRIB, ранее RGB).

APT38 специализировалась в том числе на атаках против криптоиндустрии и Web3-проектов. Сейчас исследователи считают наиболее вероятным разделение этого кластера на CryptoCore и Jade Sleet.

«Эти два кластера сосредоточены исключительно на финансово мотивированных кампаниях, вероятно, с целью получения доходов для режима», — говорится в исследовании.

Авторы не утверждают, что CryptoCore и Jade Sleet являются официальными киберподразделениями КНДР. Речь идет о двух наборах наблюдаемой активности, которые специалисты отделили друг от друга по техническим и операционным признакам.

Новая классификация также показывает проблему с названиями северокорейских групп. Одни и те же или связанные операторы могут фигурировать у разных исследователей под несколькими обозначениями.

Например, в феврале 2025 года ФБР подтвердило, что за атакой на Bybit стояла группировка TraderTraitor. Согласно властям, ее также отслеживают под названиями Lazarus Group, APT38, BlueNoroff и Stardust Chollima.

IT-работники

Отдельным кластером авторы выделили Famous Chollima. К нему они относят активность северокорейских IT-работников, которые устраиваются в зарубежные компании под фейковыми личностями.

Такая схема позволяет получать валютную выручку через зарплаты, но исследователи рассматривают ее и как потенциальный канал доступа к внутренней инфраструктуре организаций. По их наблюдениям, работники во время трудоустройства изучали корпоративную документацию и могли использовать полученный доступ в финансовых или разведывательных целях.

Kudelski Security обнаружила, что IT-специалисты и операторы наступательных кампаний в некоторых случаях использовали одинаковые выходные VPN-узлы. Авторы дали несколько объяснений: часть работников может совмещать обычную деятельность с кибероперациями или взаимодействовать с группами, находящимися внутри КНДР.

Исследователи считают, что граница между заработком и шпионажем в таких операциях размыта. Доступ, полученный для получения дохода, может использоваться для сбора информации, а одна и та же инфраструктура обслуживает разные задачи.

В приложении к отчету отдельно приведено пересечение с инфраструктурой, которую ранее связывали с атакой на Bybit. IP-адрес 66[.]118[.]255[.]35, замеченный среди выходных узлов северокорейских IT-работников, сопоставлен с данными компании Silent Push.

Снимок экрана — 2026-09-09 в 15.21.13
Пересечение инфраструктуры северокорейских IT-работников и известных киберкампаний. Источник: Kudelski Security, Sekoia.

Шпионаж и получение доходов

Исследование показывает, что финансовая активность связанных с КНДР групп не ограничивается кражами криптовалют. Некоторые кластеры, ориентированные на разведку, параллельно проводят операции для получения денег.

К таким группам авторы относят Moonstone Sleet. В 2024 году она применяла собственное вымогательское ПО FakePenny, а в 2025 году перешла к Qilin. Оно работает по модели RaaS: операторы предоставляют другим группам готовую инфраструктуру и инструменты для проведения атак.

Похожую тактику исследователи ранее наблюдали у связанной с КНДР группы Andariel. Она использовала собственные вымогатели Maui и H0lyGh0st, а в 2024 году сотрудничала с операторами Play.

Moonstone Sleet и Andariel начали применять сторонние RaaS-сервисы с разницей примерно в два месяца. Авторы рассматривают это как еще один пример сближения государственных киберопераций с инструментами криминального рынка.

По оценке исследователей, почти все выделенные ими северокорейские кластеры участвуют в операциях, способных приносить доход. Для одних получение денег является основной задачей, другие могут таким способом самостоятельно финансировать разведывательные и диверсионные кампании.

HRwiq2xbYAA8Qx4
Источник: Kudelski Security, Sekoia.

Авторы считают, что кибероперации стали для Пхеньяна одновременно инструментом разведки, обхода международных санкций и источником средств. С середины 2010-х в эту модель вошли банковские ограбления, вымогательские атаки и крупные кражи криптовалют.

Напомним, в августе журналисты The Wall Street Journal выпустили фильм-расследование, посвященный сети северокорейских IT-работников в американских компаниях. Одна из изученных групп за три месяца отправила заявки более чем в 1000 организаций.

Подписывайтесь на ForkLog в социальных сетях

Telegram (основной канал) Facebook X
Нашли ошибку в тексте? Выделите ее и нажмите CTRL+ENTER

Мы используем файлы cookie для улучшения качества работы.

Пользуясь сайтом, вы соглашаетесь с Политикой приватности.

OK