Исследователи разделили Lazarus Group на шесть отдельных кластеров

Kudelski Security и Sekoia опубликовали совместное исследование, в котором разделили активность, ранее приписываемую Lazarus Group, на шесть кластеров. Авторы выделяют финансово мотивированные CryptoCore и Jade Sleet, а также отмечают, что северокорейские IT-работники связаны с инфраструктурой, использованной при взломе Bybit.
Специалисты компаний Kudelski Security и Sekoia представили совместное исследование киберопераций КНДР. Они выделили шесть отдельных кластеров активности, которые ранее объединяли под названием Lazarus Group.
Авторы группировали данные по используемым инструментам, инфраструктуре, тактикам и типам целей. Пересмотр классификации они объяснили тем, что северокорейские подразделения неоднократно реорганизовывались, и единое название со временем стало скрывать различия между операторами.
В новую таксономию вошли TEMP.Hermit, Citrine Sleet, CryptoCore, Jade Sleet, Moonstone Sleet и Famous Chollima. Эта схема является собственной классификацией Kudelski Security и Sekoia, а не подтвержденной структурой государственных киберподразделений КНДР.
Финансовое направление
По версии исследователей, в 2018–2023 годах внутри активности, относимой к Lazarus, происходила реорганизация с разделением по специализациям. Этот процесс совпал с расширением глобального крипторынка.
Одним из финансово мотивированных направлений стала APT38, которую авторы связали с 110-м исследовательским институтом Главного разведывательно-информационного бюро КНДР. Этот кластер специализировался в том числе на атаках против криптоиндустрии и Web3-проектов. Исследователи считают наиболее вероятным его разделение на CryptoCore и Jade Sleet.
«Эти два кластера сосредоточены исключительно на финансово мотивированных кампаниях, вероятно, с целью получения доходов для режима», — говорится в исследовании. Авторы не утверждают, что они являются официальными подразделениями КНДР, а описывают их как два набора наблюдаемой активности, разделенных по техническим и операционным признакам.
Новая классификация также демонстрирует проблему с названиями: одни и те же операторы могут фигурировать у разных исследователей под несколькими обозначениями. Например, в феврале 2025 года ФБР подтвердило, что за атакой на Bybit стояла группировка TraderTraitor, которую также отслеживают как Lazarus Group, APT38, BlueNoroff и Stardust Chollima.
IT-работники
Отдельным кластером авторы выделили Famous Chollima — активность северокорейских IT-работников, устраивающихся в зарубежные компании под фейковыми личностями. Такая схема приносит валютную выручку через зарплаты, но рассматривается и как потенциальный канал доступа к внутренней инфраструктуре организаций. По наблюдениям исследователей, такие работники изучали корпоративную документацию и могли использовать полученный доступ в финансовых или разведывательных целях.
Kudelski Security обнаружила, что IT-специалисты и операторы наступательных кампаний в некоторых случаях использовали одинаковые выходные VPN-узлы. Исследователи считают, что граница между заработком и шпионажем в таких операциях размыта, а одна и та же инфраструктура может обслуживать разные задачи.
В приложении к отчету приведено пересечение с инфраструктурой, связанной с атакой на Bybit. IP-адрес 66[.]118[.]255[.]35, замеченный среди выходных узлов IT-работников, сопоставлен с данными компании Silent Push.
Шпионаж и доходы
Исследование показывает, что финансовая активность связанных с КНДР групп не ограничивается кражами криптовалют. Некоторые разведывательные кластеры параллельно проводят операции для получения денег. К таким группам авторы относят Moonstone Sleet: в 2024 году она применяла собственное вымогательское ПО FakePenny, а в 2025-м перешла к Qilin, работающему по модели RaaS, когда операторы предоставляют другим группам готовую инфраструктуру.
Похожую тактику наблюдали у группы Andariel, использовавшей собственные вымогатели Maui и H0lyGh0st, а в 2024 году сотрудничавшей с операторами Play. Moonstone Sleet и Andariel начали применять сторонние RaaS-сервисы с разницей примерно в два месяца, что авторы считают примером сближения государственных киберопераций с криминальным рынком.
По оценке исследователей, почти все выделенные кластеры участвуют в операциях, способных приносить доход. Для одних это основная задача, другие таким способом финансируют разведывательные и диверсионные кампании. Кибероперации стали для Пхеньяна одновременно инструментом разведки, обхода международных санкций и источником средств: с середины 2010-х в эту модель вошли банковские ограбления, вымогательские атаки и кражи криптовалют.
В августе журналисты The Wall Street Journal выпустили фильм-расследование о сети северокорейских IT-работников в американских компаниях: одна из изученных групп за три месяца отправила заявки более чем в 1000 организаций.
ForkLog · права на исходный материал принадлежат автору.
Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Операции с криптовалютами связаны с риском полной потери вложенных средств. Подробнее — «Отказ от ответственности».
Разборы событий, итоги дня и то, что двигает рынок. Без сигналов и обещаний — только факты и что они значат.
Читать в Telegram →По теме
- ▪Bitget потеряла 351,6 млн долларов и остановила выводыBittalk · 25 сентября
- ▪Суд в Бруклине приговорил мошенника, обманувшего 100 клиентов Coinbase, к 4-12 годамBitcoin.com · 25 сентября
- ▪Bitget подтвердила кражу: ущерб вырос до $351,6 млн, вывод средств приостановленIncrypted TG · 24 сентября
- ▪ФБР изъяло $15 млрд в криптовалюте по делу сети Operation BlackoutBits.media TG · 24 сентября