Масштабная кибероперация, организованная северокорейскими группировками, привела к компрометации 1640 организаций в 57 странах мира. Таковы результаты 22-месячного расследования Вангелиса Стикаса, технического директора Atropos.ai, который внедрился в командные серверы злоумышленников и собрал около 5 терабайт внутренних данных.
По оценкам эксперта, от 700 до 800 компаний понесли «действительно разрушительный» ущерб — атакующие получили доступ уровня администратора к серверам, облачной инфраструктуре и криптовалютным кошелькам. Основной целью выступал криптосектор, однако пострадали также технологические, финансовые, телекоммуникационные и медицинские организации. Среди публично известных жертв фигурируют Coinbase, Uniswap Labs, Boston Children's Hospital, Oppo и AEON Smart Technology.
Главным вектором атаки стали фальшивые кампании по найму разработчиков под названием «Contagious Interview». Жертв заманивали на подставные собеседования, убеждая запустить вредоносное ПО под видом тестовых заданий. Заразив рабочую станцию фрилансера или контрактника, хакеры использовали их широкие права доступа для проникновения сразу в несколько компаний, включая производственные серверы, репозитории исходного кода и криптокошельки.
Исследование подчёркивает растущую угрозу цепочек поставок: доверенные подрядчики, имеющие привилегированный доступ к корпоративным средам, становятся идеальной мишенью. В криптокомпаниях злоумышленники охотились за приватными ключами, горячими кошельками и элементами блокчейн-инфраструктуры, что соответствует давней стратегии Пхеньяна — использовать киберпреступность для пополнения бюджета режима.
Стикас предупредил, что многие скомпрометированные организации до сих пор могут содержать скрытые бэкдоры, пригодные для шпионажа или будущих атак программ-вымогателей. Часть жертв узнала о взломе только от исследователя. Эксперты призывают усиливать защиту разработчиков: внедрять аппаратную аутентификацию, строгий контроль привилегий, непрерывный мониторинг конечных точек и тщательную проверку рекрутинговых процессов.