APT38: финансовые кибератаки Северной Кореи и сложности атрибуции

Северокорейские кибератаки вызывают серьезные затруднения в установлении точного авторства из-за совпадений в соглашениях об именах между разными хакерскими группами. В то время как многие исследователи безопасности категоризируют всю деятельность, поддерживаемую северокорейским государством, под общим именем Lazarus Group, внутри этого объединения существуют отдельные подгруппы с разными целями и методами. В частности, внимание экспертов привлекает APT38, также известная как Bluenoroff, которая специализируется на финансовых атаках, наряду с Andariel и APT43 (Kimsuky), ориентированными на военные операции и шпионаж соответственно.
APT38: финансовый киберпреступник с 2014 года
Связанная с Главным разведывательным управлением Северной Кореи (RGB) группа APT38 действует примерно с 2014 года и отличается четко выраженной финансовой мотивацией. В числе ее целей — банки, криптовалютные биржи и банкоматы, расположенные как минимум в 38 странах мира. Ключевые инциденты с участием APT38 включают:
- Ограбление банка в Бангладеш в 2016 году, когда хакеры похитили $81 миллион.
- Кибератаки 2018 года на мексиканский банк Bancomext и чилийский Banco de Chile, заключавшиеся в деструктивных действиях, направленных на срыв усилий по реагированию на инциденты.
Хотя Lazarus Group с 2009 года известна проведением операций при поддержке государства, направленных на политические структуры и критически важную инфраструктуру, APT38 сохраняет фокус именно на финансовых преступлениях.
Совместное использование ресурсов и сложности атрибуции
Инструменты, инфраструктура и кадры внутри северокорейских APT-групп во многом пересекаются. Такая интеграция приводит к значительным сложностям при попытке точного установления авторства отдельных атак. Аналитики по безопасности часто объединяют их под зонтичным названием Lazarus Group, одновременно признавая уникальные особенности каждой подгруппы:
- Andariel — специализируется на кибероперациях военного характера;
- APT38 — сосредоточена на финансовых кибератаках;
- APT43 (Kimsuky) — занимается кибершпионажем.
Новейшие данные о инфраструктуре APT38
Недавние исследования выявили конкретные IP-адреса, связанные с активной киберактивностью APT38. В частности:
- IP-адрес 104.168.151.116 использовался для запуска текущих фишинговых доменов, высоко схожих с ранее связываемыми с этим адресом ресурсами.
- IP-адрес 104.168.136.24 играет роль сервера управления вредоносным ПО, используемым группой.
Особое внимание привлекает факт применения вредоносного ПО семейства Cosmic Rust, которое ориентировано на системы macOS. Это свидетельствует о нацеленности APT38 на мультиплатформенные атаки и ее способности адаптироваться к различным операционным системам.
Выводы
Кибератаки Северной Кореи продолжают оставаться одной из наиболее сложных и изощренных угроз в мировой кибербезопасности. Что особенно важно — их структура распределена между несколькими дочерними группами с разными сферами специализации, что затрудняет идентификацию и пресечение атак. При этом деятельность APT38 ясно демонстрирует растущий уровень технической оснащенности и стратегическое злоупотребление финансовой инфраструктурой в глобальном масштабе.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



