Глобальное расследование в сфере кибербезопасности выявило беспрецедентную по масштабу кампанию северокорейских хакерских группировок, затронувшую 1640 организаций в 57 странах. По данным компании Kumio и независимого греческого исследователя, злоумышленники в течение почти двух лет сохраняли доступ к командным серверам, что позволило им скомпрометировать сотни компаний, включая ведущие криптовалютные платформы Coinbase и Uniswap Labs.
Как сообщил технический директор Kumio Вангелис Стикас, хакеры использовали фиктивные приглашения на собеседования для получения первоначального доступа. Затем они получали root-права на серверах, доступ к учетным записям AWS и, что критически важно, к ключам от криптовалютных кошельков. По оценкам, от 700 до 800 атакованных организаций понесли серьезный ущерб.
Исследователь, внедрившийся в инфраструктуру хакеров, подчеркнул их ярко выраженный финансовый интерес: несмотря на доступ к медицинским записям и криминальным базам данных, злоумышленники практически не трогали эту информацию, сосредоточившись исключительно на криптоактивах и правах доступа к блокчейнам. Это указывает на стратегическую цель — финансирование государственных программ КНДР за счет цифровых валют.
Представители Coinbase и Uniswap Labs были предупреждены об угрозе и отреагировали на предупреждения, однако детали их ответных мер не разглашаются. Инцидент подчеркивает сохраняющуюся уязвимость криптоиндустрии перед целевыми атаками и ставит вопрос о необходимости ужесточения контроля доступа, особенно в отношении внешних подрядчиков.
Эксперты ожидают, что эти разоблачения усилят давление регуляторов на криптобиржи и повысят внимание инвесторов к стандартам кибербезопасности платформ, что может отразиться на рыночных настроениях в краткосрочной перспективе.