Famous Chollima: как Lazarus проникает в компании через найм

В мире, где границы между кибершпионажем и обычной корпоративной рутиной стираются, исследователи провели беспрецедентный эксперимент. Чтобы заглянуть за кулисы операций одной из самых скрытных хакерских группировок мира — подразделения Famous Chollima, входящего в северокорейскую APT Lazarus, — была создана фиктивная компания в сфере децентрализованных финансов (DeFi). Результатом стал уникальный анализ тактик, который показывает: цель злоумышленников заключается не просто в краткосрочном взломе, а в глубокой и долгосрочной интеграции в целевую организацию.

Операция под прикрытием: фиктивный DeFi-стартап

Расследование строилось вокруг разработанной легенды — стартапа, оперирующего на стыке криптовалют и финансовых технологий. Такой профиль был выбран неслучайно: именно сектора с высокой доходностью и обилием ценных разведданных, включая криптовалюты, финансы и здравоохранение, традиционно находятся под прицелом Famous Chollima. Создав привлекательную «ловушку», исследователи смогли не только вступить в контакт с предполагаемыми оперативниками, но и детально задокументировать их поведение на всех этапах — от найма до попыток укорениться в системе.

Социальная инженерия высшего порядка: от фальшивых резюме до прокси-интервью

Процесс проникновения, вскрытый в ходе операции, демонстрирует тщательную подготовку и многоуровневую систему обмана. Злоумышленники в значительной степени полагаются на:

  • тщательно сфабрикованные личности и резюме, составленные под конкретные вакансии;
  • использование поддельных документов и украденных номеров социального страхования;
  • прокси-интервью, где за кандидата проходят собеседование другие лица, обеспечивая убедительное представление законного соискателя;
  • скоординированные операции с применением передовых инструментов для связи в реальном времени и помощи в программировании.

Всё это позволяет оперативникам эффективно внедряться в западные компании, поддерживая легенду квалифицированных разработчиков и технических специалистов.

Технический арсенал и операционная безопасность

После успешной вербовки оперативники немедленно приступали к стандартной разведке систем. Для сбора критически важной информации об окружении они использовали легитимные утилиты, такие как DirectX Diagnostic Tool и systeminfo. Характерной чертой стало стремление проверить подлинность своего предполагаемого географического местоположения через сервисы IP-поиска, что полностью соответствовало ранее наблюдавшимся паттернам в кампаниях этой группы.

Инструментарий, задокументированный исследователями, подчёркивает стремление к скрытности и долгосрочному закреплению. В их цифровом наборе были замечены:

  • программное обеспечение для удалённого рабочего стола (AnyDesk);
  • услуги VPN для сокрытия истинного трафика (AstrillVPN);
  • криптовалютные кошельки (MetaMask), указывающие на интерес к блокчейн-активам компании;
  • различные браузерные расширения и среды разработки для поддержания повседневной активности без привлечения внимания.

Особо примечательно активное использование ресурсов искусственного интеллекта. Оперативники регулярно обращались к ChatGPT для помощи в написании кода, что значительно повышало их способность мимикрировать под продуктивных разработчиков и выполнять поставленные задачи, не раскрывая собственных пробелов в знаниях.

QR-код, раскрывший цифровой след

Ключевым моментом разоблачения стала изобретательная методика сбора достоверных доказательств. Исследователи внедрили специальный QR-код, при сканировании которого одним из оперативников были получены детали цифрового следа. Этот шаг позволил подтвердить ранее выдвинутые гипотезы о географическом местонахождении злоумышленника и связать его активность с конкретной инфраструктурой. Именно эта находка вкупе с обнаруженной сетью поддельных личностей и документов превратила подозрения в железобетонные доказательства масштабной подготовительной работы, направленной на обманное трудоустройство.

Угроза долгосрочного проникновения и уроки для бизнеса

Данный случай не просто раскрывает детали одного расследования — он обнажает системную опасность. Сложная сеть коммуникаций и операций, поддерживаемая Famous Chollima, демонстрирует далеко идущие последствия использования лиц, аффилированных с APT-группировками, на ролях, связанных с кибербезопасностью и разработкой. Их нахождение внутри компании обеспечивает постоянный доступ к конфиденциальным внутренним ресурсам, проприетарному коду и стратегическим корпоративным процессам, превращая любую взломанную организацию в долговременный источник разведданных.

Организациям как никогда необходимо усиливать бдительность на этапе найма: тщательная проверка биографии, многофакторная верификация личности, кросс-валидация резюме и поведенческий анализ на интервью должны стать неотъемлемой частью защиты от столь изощрённых проникновений. Методологии и инструменты, законсервированные внутри группировки, эволюционируют, и попытки использовать легальные каналы трудоустройства будут лишь нарастать по сложности и закреплению.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: