Famous Chollima: как Lazarus проникает в компании через найм
В мире, где границы между кибершпионажем и обычной корпоративной рутиной стираются, исследователи провели беспрецедентный эксперимент. Чтобы заглянуть за кулисы операций одной из самых скрытных хакерских группировок мира — подразделения Famous Chollima, входящего в северокорейскую APT Lazarus, — была создана фиктивная компания в сфере децентрализованных финансов (DeFi). Результатом стал уникальный анализ тактик, который показывает: цель злоумышленников заключается не просто в краткосрочном взломе, а в глубокой и долгосрочной интеграции в целевую организацию.
Операция под прикрытием: фиктивный DeFi-стартап
Расследование строилось вокруг разработанной легенды — стартапа, оперирующего на стыке криптовалют и финансовых технологий. Такой профиль был выбран неслучайно: именно сектора с высокой доходностью и обилием ценных разведданных, включая криптовалюты, финансы и здравоохранение, традиционно находятся под прицелом Famous Chollima. Создав привлекательную «ловушку», исследователи смогли не только вступить в контакт с предполагаемыми оперативниками, но и детально задокументировать их поведение на всех этапах — от найма до попыток укорениться в системе.
Социальная инженерия высшего порядка: от фальшивых резюме до прокси-интервью
Процесс проникновения, вскрытый в ходе операции, демонстрирует тщательную подготовку и многоуровневую систему обмана. Злоумышленники в значительной степени полагаются на:
- тщательно сфабрикованные личности и резюме, составленные под конкретные вакансии;
- использование поддельных документов и украденных номеров социального страхования;
- прокси-интервью, где за кандидата проходят собеседование другие лица, обеспечивая убедительное представление законного соискателя;
- скоординированные операции с применением передовых инструментов для связи в реальном времени и помощи в программировании.
Всё это позволяет оперативникам эффективно внедряться в западные компании, поддерживая легенду квалифицированных разработчиков и технических специалистов.
Технический арсенал и операционная безопасность
После успешной вербовки оперативники немедленно приступали к стандартной разведке систем. Для сбора критически важной информации об окружении они использовали легитимные утилиты, такие как DirectX Diagnostic Tool и systeminfo. Характерной чертой стало стремление проверить подлинность своего предполагаемого географического местоположения через сервисы IP-поиска, что полностью соответствовало ранее наблюдавшимся паттернам в кампаниях этой группы.
Инструментарий, задокументированный исследователями, подчёркивает стремление к скрытности и долгосрочному закреплению. В их цифровом наборе были замечены:
- программное обеспечение для удалённого рабочего стола (AnyDesk);
- услуги VPN для сокрытия истинного трафика (AstrillVPN);
- криптовалютные кошельки (MetaMask), указывающие на интерес к блокчейн-активам компании;
- различные браузерные расширения и среды разработки для поддержания повседневной активности без привлечения внимания.
Особо примечательно активное использование ресурсов искусственного интеллекта. Оперативники регулярно обращались к ChatGPT для помощи в написании кода, что значительно повышало их способность мимикрировать под продуктивных разработчиков и выполнять поставленные задачи, не раскрывая собственных пробелов в знаниях.
QR-код, раскрывший цифровой след
Ключевым моментом разоблачения стала изобретательная методика сбора достоверных доказательств. Исследователи внедрили специальный QR-код, при сканировании которого одним из оперативников были получены детали цифрового следа. Этот шаг позволил подтвердить ранее выдвинутые гипотезы о географическом местонахождении злоумышленника и связать его активность с конкретной инфраструктурой. Именно эта находка вкупе с обнаруженной сетью поддельных личностей и документов превратила подозрения в железобетонные доказательства масштабной подготовительной работы, направленной на обманное трудоустройство.
Угроза долгосрочного проникновения и уроки для бизнеса
Данный случай не просто раскрывает детали одного расследования — он обнажает системную опасность. Сложная сеть коммуникаций и операций, поддерживаемая Famous Chollima, демонстрирует далеко идущие последствия использования лиц, аффилированных с APT-группировками, на ролях, связанных с кибербезопасностью и разработкой. Их нахождение внутри компании обеспечивает постоянный доступ к конфиденциальным внутренним ресурсам, проприетарному коду и стратегическим корпоративным процессам, превращая любую взломанную организацию в долговременный источник разведданных.
Организациям как никогда необходимо усиливать бдительность на этапе найма: тщательная проверка биографии, многофакторная верификация личности, кросс-валидация резюме и поведенческий анализ на интервью должны стать неотъемлемой частью защиты от столь изощрённых проникновений. Методологии и инструменты, законсервированные внутри группировки, эволюционируют, и попытки использовать легальные каналы трудоустройства будут лишь нарастать по сложности и закреплению.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



