Исследователи выделили шесть кластеров внутри Lazarus Group
Специалисты Kudelski Security и Sekoia опубликовали совместное исследование северокорейских киберопераций. Авторы выделили шесть кластеров активности, которую раньше объединяли под названием Lazarus Group. North Korea’s cyber activity is much bigger than LazarusThat’s the focus of new joint research from Kudelski Security and @sekoia_io, looking at how DPRK cyber operations fit together across espionage, revenue generation, fake IT workers and the wider networks that support it pic.twitter.com/t5GXeEnKI8— Kudelski Security (@KudelskiSec) September 7, 2026 Исследователи группировали активность по используемым инструментам, инфраструктуре, тактикам и типам целей. Они объяснили пересмотр тем, что северокорейские подразделения неоднократно реорганизовывались и меняли специализацию, поэтому единое название Lazarus со временем стало скрывать различия между отдельными операторами. В новую классификацию вошли TEMP.Hermit, Citrine Sleet, CryptoCore, Jade Sleet, Moonstone Sleet и Famous Chollima. Эта схема является собственной таксономией Kudelski Security и Sekoia, а не подтвержденной организационной структурой государственных киберподразделений КНДР. Предложенная исследователями классификация связанных с КНДР кластеров киберактивности. Источник: Kudelski Security, Sekoia. Финансовое направление По версии исследователей, в 2018–2023 годах внутри активности, которую относили к Lazarus, происходила реорганизация с разделением кластеров по специализациям. Этот процесс совпал с расширением глобального крипторынка. Одним из финансово мотивированных направлений стала APT38. Авторы связали ее с операциями, которые мог проводить 110-й исследовательский институт Главного разведывательно-информационного бюро КНДР (GRIB, ранее RGB). APT38 специализировалась в том числе на атаках против криптоиндустрии и Web3-проектов. Сейчас исследователи считают наиболее вероятным разделение этого кластера на CryptoCore и Jade Sleet. «Эти два кластера сосредоточены исключительно на финансово мотивированных кампаниях, вероятно, с целью получения доходов для режима», — говорится в исследовании. Авторы не утверждают, что CryptoCore и Jade Sleet являются официальными киберподразделениями КНДР. Речь идет о двух наборах наблюдаемой активности, которые специалисты отделили друг от друга по техническим и операционным признакам. Новая классификация также показывает проблему с названиями северокорейских групп. Одни и те же или связанные операторы могут фигурировать у разных исследователей под несколькими обозначениями. Например, в феврале 2025 года ФБР подтвердило, что за атакой на Bybit стояла группировка TraderTraitor. Согласно властям, ее также отслеживают под названиями Lazarus Group, APT38, BlueNoroff и Stardust Chollima. IT-работники Отдельным кластером авторы выделили Famous Chollima. К нему они относят активность северокорейских IT-работников, которые устраиваются в зарубежные компании под фейковыми личностями. Такая схема позволяет получать валютную выручку через зарплаты, но исследователи рассматривают ее и как потенциальный канал доступа к внутренней инфраструктуре организаций. По их наблюдениям, работники во время трудоустройства изучали корпоративную документацию и могли использовать полученный доступ в финансовых или разведывательных целях. Kudelski Security обнаружила, что IT-специалисты и операторы наступательных кампаний в некоторых случаях использовали одинаковые выходные VPN-узлы. Авторы дали несколько объяснений: часть работников может совмещать обычную деятельность с кибероперациями или взаимодействовать с группами, находящимися внутри КНДР. Исследователи считают, что граница между заработком и шпионажем в таких операциях размыта. Доступ, полученный для получения дохода, может использоваться для сбора информации, а одна и та же инфраструктура обслуживает разные задачи. В приложении к отчету отдельно приведено пересечение с инфраструктурой, которую ранее связывали с атакой на Bybit. IP-адрес 66[.]118[.]255[.]35, замеченный среди выходных узлов северокорейских IT-работников, сопоставлен с данными компании Silent Push. Пересечение инфраструктуры северокорейских IT-работников и известных киберкампаний. Источник: Kudelski Security, Sekoia. Шпионаж и получение доходов Исследование показывает, что финансовая активность связанных с КНДР групп не ограничивается кражами криптовалют. Некоторые кластеры, ориентированные на разведку, параллельно проводят операции для получения денег. К таким группам авторы относят Moonstone Sleet. В 2024 году она применяла собственное вымогательское ПО FakePenny, а в 2025 году перешла к Qilin. Оно работает по модели RaaS: операторы предоставляют другим группам готовую инфраструктуру и инструменты для проведения атак. Похожую тактику исследователи ранее наблюдали у связанной с КНДР группы Andariel. Она использовала собственные вымогатели Maui и H0lyGh0st, а в 2024 году сотрудничала с операторами Play. Moonstone Sleet и Andariel начали применять сторонние RaaS-сервисы с разницей примерно в два месяца. Авторы рассматривают это как еще один пример сближения государственных киберопераций с инструментами криминального рынка. По оценке исследователей, почти все выделенные ими северокорейские кластеры участвуют в операциях, способных приносить доход. Для одних получение денег является основной задачей, другие могут таким способом самостоятельно финансировать разведывательные и диверсионные кампании. Источник: Kudelski Security, Sekoia. Авторы считают, что кибероперации стали для Пхеньяна одновременно инструментом разведки, обхода международных санкций и источником средств. С середины 2010-х в эту модель вошли банковские ограбления, вымогательские атаки и крупные кражи криптовалют. Напомним, в августе журналисты The Wall Street Journal выпустили фильм-расследование, посвященное сети северокорейских IT-работников в американских компаниях. Одна из изученных групп за три месяца отправила заявки более чем в 1000 организаций. https://forklog.com/news/zachxbt-raskritikoval-mif-o-genialnosti-hakerov-iz-severnoj-korei