Инфраструктура киберугроз КНДР: фальшивые ИТ-работники, кластеры и C2
Северная Корея перестраивает киберинфраструктуру: fake IT workers, цепочки MikroTik и таинственный кластер PUG
Детальный анализ data theft logs позволил исследователям заглянуть во внутреннюю инфраструктуру северокорейских threat actors, прежде всего связанных с кластером fake IT workers. Полученные данные указывают на то, что значительная часть инфраструктуры физически расположена в КНДР. Вскрытая архитектура демонстрирует сложную организационную иерархию и формирование новых оперативных групп внутри уже задокументированных наступательных кампаний.
Примечательно, что threat actors частично модифицировали элементы своей инфраструктуры, однако структура, ассоциированная с конкретным субъектом — Skyfreight Limited, — осталась полностью нетронутой. Выявленный географический маршрут трафика берет начало в Северной Корее, проходит через западные регионы России и заканчивается в двух приоритетных целях: США и Японии.
Маскировка и VPN-экосистема: ставка на Astrill и Mullvad
Для сокрытия своей активности операторы задействуют широкий спектр commercial VPN-сервисов. Явным фаворитом остается Astrill VPN, создающий серьезные трудности для снятия цифровых отпечатков. Наряду с ним уверенно набирает популярность Mullvad — его выдают характерные выделенные диапазоны IP-адресов, уже знакомые исследователям.
Зафиксированы два четко различимых кластера активности, которые кардинально различаются по уровню операционной безопасности:
- Cluster A — применяет более изощренные методы сокрытия своих public IP addresses, демонстрируя высокую дисциплину.
- Cluster B — оказался ощутимо менее осторожным, цинично повторно используя известные IP-адреса на протяжении длительного времени.
Связка C2 и MikroTik routers
В сегменте операций command and control (C2) зафиксирован колоссальный объем DNS requests. Трафик массово маршрутизируется через скомпрометированные MikroTik routers, разбросанные по всему миру. Такая распределенная архитектура обеспечивает операторам высокую отказоустойчивость каналов управления и серьезно осложняет блокировку.
Внутренние коммуникации, HamBuk и оборонный след Ryonbong
Изучение data theft logs позволило восстановить структуру внутренних коммуникаций и выйти на связи с северокорейскими организациями. В логах обнаружены академические сокращения, указывающие на известные структуры, включая HamBuk и RedStar. Дополнительную ясность внес один из DPRK IT workers: в процессе настройки Huawei HiLink router он раскрыл детали сетевой архитектуры, состоящей из нескольких тесно взаимодействующих секторов.
Крайне любопытной находкой стала привязка RB proxy server к Ryonbong — санкционированному North Korean defense entity. Это позволяет с высокой долей уверенности предполагать, что данный прокси-сервер выполняет роль административной поддержки для персонала КНДР, задействованного в стратегических программах. Для внутреннего взаимодействия операторы используют специализированные communication tools: WebRTC server и приложение CallPC.
Неопознанные команды и феномен PUG
В data theft logs идентифицированы различные команды, однако их точные роли и организационные связи пока остаются неизвестными. Ситуацию с attribution еще сильнее усложняет появление нового кластера, получившего маркер PUG. На данный момент о его функциях и физическом местоположении практически нет конкретной информации — этот элемент остается одной из главных интриг текущего расследования.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



