КНДР использует кибероперации для разведки, саботажа и хищения криптовалют
КНДР рассматривает наступательные кибероперации как ключевой инструмент асимметричной государственной мощи наряду с ядерным оружием и ракетами. Кибервозможности дают относительно недорогой доступ к иностранным целям с возможностью отрицать причастность, а также используются для разведки, саботажа, уклонения от санкций, операций влияния и получения доходов. Примерно с 2014 года активность КНДР всё больше сосредоточена на ограблениях банков, применении программ-вымогателей и хищении криптовалюты для финансирования программ вооружений и поддержания экономики, находящейся под санкциями.
Государственная структура киберопераций
Большинство иностранных разведывательных и наступательных кибервозможностей, по оценкам, контролирует Управление общей разведки и информации (GRIB), ранее известное как Главное управление разведки. Агентство национальной разведки (NIA), ранее Министерство государственной безопасности, в первую очередь занимается контрразведкой и внутренней безопасностью. Одновременно оно проводит кибероперации против дезертиров, активистов, неправительственных организаций и других противников режима.
Киберподразделения КНДР часто реорганизуются, переименовываются или получают новые задачи. Это усложняет атрибуцию и исполнение санкций. Корейская рабочая партия обеспечивает стратегическое руководство, контролирует кадровый состав и управляет образовательными программами, которые готовят кибероператоров.
К заметным финансовым операциям относятся кража из Банка Бангладеш в 2016 году, атаки на организации криптовалютной и блокчейн-сфер, а также масштабные хищения цифровых активов, приписываемые операторам, связанным с КНДР.
Операционные кластеры и деструктивные атаки
Бывший зонтичный кластер Lazarus разделили на несколько операционных кластеров:
- TEMP.Hermit;
- Citrine Sleet;
- CryptoCore;
- Jade Sleet;
- Moonstone Sleet;
- Famous Chollima.
Эти группы проводят шпионские и финансовые операции, деструктивные атаки и операции с имитацией специалистов по информационным технологиям. Andariel и Moonstone Sleet также применяли программы-вымогатели, включая собственные вредоносные программы и предложения по модели «программа-вымогатель как услуга».
К исторической деструктивной активности относятся Operation DarkSeoul, атака на Sony Pictures, WannaCry и развёртывание утилит-стирателей (wiper) для саботажа или противодействия криминалистике.
Сеть работников по найму и движение средств
Операции с участием работников сферы информационных технологий дополняют деятельность групп, осуществляющих расширенные постоянные угрозы. Персонал КНДР использует поддельные личности, зарубежных посредников, удалённое трудоустройство и фермы ноутбуков. Эти схемы связаны с получением доступа к организациям, перенаправлением зарплат, кражей информации и хищением криптовалюты.
Полученные средства конвертируются через биржи, децентрализованные платформы, внебиржевых брокеров и одноранговые транзакции. При этом часто используются местные посредники для обхода процедур проверки клиентов (KYC).
Операции КНДР опираются на университеты, подставные компании, зарубежные релейные сети и инфраструктуру отмывания средств, которую используют преступные группировки в Китае, России, странах Юго-Восточной Азии и Африки. Казино, биржи, стейблкоины и нелегальные финансовые сети, в частности в Камбодже, Лаосе, Мьянме и Таиланде, помогают скрывать происхождение средств и конвертировать украденные активы в доступные для использования финансовые ресурсы.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



