КНДР использует кибероперации для разведки, саботажа и хищения криптовалют

КНДР рассматривает наступательные кибероперации как ключевой инструмент асимметричной государственной мощи наряду с ядерным оружием и ракетами. Кибервозможности дают относительно недорогой доступ к иностранным целям с возможностью отрицать причастность, а также используются для разведки, саботажа, уклонения от санкций, операций влияния и получения доходов. Примерно с 2014 года активность КНДР всё больше сосредоточена на ограблениях банков, применении программ-вымогателей и хищении криптовалюты для финансирования программ вооружений и поддержания экономики, находящейся под санкциями.

Государственная структура киберопераций

Большинство иностранных разведывательных и наступательных кибервозможностей, по оценкам, контролирует Управление общей разведки и информации (GRIB), ранее известное как Главное управление разведки. Агентство национальной разведки (NIA), ранее Министерство государственной безопасности, в первую очередь занимается контрразведкой и внутренней безопасностью. Одновременно оно проводит кибероперации против дезертиров, активистов, неправительственных организаций и других противников режима.

Киберподразделения КНДР часто реорганизуются, переименовываются или получают новые задачи. Это усложняет атрибуцию и исполнение санкций. Корейская рабочая партия обеспечивает стратегическое руководство, контролирует кадровый состав и управляет образовательными программами, которые готовят кибероператоров.

К заметным финансовым операциям относятся кража из Банка Бангладеш в 2016 году, атаки на организации криптовалютной и блокчейн-сфер, а также масштабные хищения цифровых активов, приписываемые операторам, связанным с КНДР.

Операционные кластеры и деструктивные атаки

Бывший зонтичный кластер Lazarus разделили на несколько операционных кластеров:

  • TEMP.Hermit;
  • Citrine Sleet;
  • CryptoCore;
  • Jade Sleet;
  • Moonstone Sleet;
  • Famous Chollima.

Эти группы проводят шпионские и финансовые операции, деструктивные атаки и операции с имитацией специалистов по информационным технологиям. Andariel и Moonstone Sleet также применяли программы-вымогатели, включая собственные вредоносные программы и предложения по модели «программа-вымогатель как услуга».

К исторической деструктивной активности относятся Operation DarkSeoul, атака на Sony Pictures, WannaCry и развёртывание утилит-стирателей (wiper) для саботажа или противодействия криминалистике.

Сеть работников по найму и движение средств

Операции с участием работников сферы информационных технологий дополняют деятельность групп, осуществляющих расширенные постоянные угрозы. Персонал КНДР использует поддельные личности, зарубежных посредников, удалённое трудоустройство и фермы ноутбуков. Эти схемы связаны с получением доступа к организациям, перенаправлением зарплат, кражей информации и хищением криптовалюты.

Полученные средства конвертируются через биржи, децентрализованные платформы, внебиржевых брокеров и одноранговые транзакции. При этом часто используются местные посредники для обхода процедур проверки клиентов (KYC).

Операции КНДР опираются на университеты, подставные компании, зарубежные релейные сети и инфраструктуру отмывания средств, которую используют преступные группировки в Китае, России, странах Юго-Восточной Азии и Африки. Казино, биржи, стейблкоины и нелегальные финансовые сети, в частности в Камбодже, Лаосе, Мьянме и Таиланде, помогают скрывать происхождение средств и конвертировать украденные активы в доступные для использования финансовые ресурсы.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: