Хакеры, которые ограбили весь мир: история задержания северокорейской группировки
Traffic Cardinal Traffic Cardinal  написал 07.08.2026

Хакеры, которые ограбили весь мир: история задержания северокорейской группировки

Traffic Cardinal Traffic Cardinal  написал 07.08.2026
10 мин
0
34
Содержание

КНДР задержали группу элитных хакеров
КНДР задержали группу элитных хакеров

24 июля 2026 года из Северной Кореи пришла почти невероятная новость: власти КНДР задержали группу элитных программистов, подготовленных государственной военной разведкой. Людей, которых учили взламывать зарубежные банки и криптокомпании, уже обвинили во взломе самой северокорейской финансовой системы.

По информации Daily NK, злоумышленники проникли во внутренние сети Центрального банка Чосона и Банка внешней торговли, похитили государственные средства и сконвертировали часть денег в криптовалюту. Если сведения подтвердятся, эта история станет редким случаем, когда созданная государством киберсистема обернулась против своего создателя.

Однако арестованную в Пхеньяне группу пока нельзя достоверно называть Lazarus*. Daily NK описывает ее как отдельное преступное объединение бывших специалистов военной разведки и завербованных студентов.

* Lazarus, BlueNoroff, Andariel, APT38 и TraderTraitor — это названия, которыми правительства и специалисты обозначают разные подразделения северокорейской киберинфраструктуры.

От кибершпионажа к криптоограблениям

Северокорейские хакеры начинали не с криптовалют. Одной из самых громких ранних операций стала атака на Sony Pictures в 2014 году после выхода фильма «Интервью», сюжет которого был построен вокруг покушения на лидера КНДР. Злоумышленники похитили внутреннюю переписку, неопубликованные фильмы и персональные данные сотрудников, после чего уничтожили часть корпоративной инфраструктуры.

Эта атака показала, что северокорейские подразделения способны не только шпионить, но и проводить разрушительные операции в качестве политической мести. Министерство юстиции США позднее включило эпизод с Sony в дело против предполагаемых участников северокорейской киберпрограммы.

Следующим этапом стали прямые финансовые преступления, а целью оказались банковские сети, платежные сообщения и криптокошельки.

Ограбление Банка Бангладеш

В феврале 2016 года злоумышленники получили доступ к системе Банка Бангладеш и начали отправлять поддельные платежные поручения через SWIFT. Их целью были средства, находившиеся на счете в Федеральном резервном банке Нью-Йорка.

Преступники попытались вывести почти $1 млрд, однако большинство операций удалось остановить. Тем не менее около $81 млн прошли через счета на Филиппинах, после чего часть средств растворилась в казино и посреднических структурах.

По данным Минюста США, с 2015 по 2019 год северокорейские военные хакеры пытались похитить более $1,2 млрд из банков в Азии, Африке, Европе и Латинской Америке.

WannaCry: атака, которая парализовала больницы

В 2017 году по миру распространился вирус-вымогатель WannaCry. Он шифровал данные на зараженных компьютерах и требовал выкуп в биткоинах. Атака затронула сотни тысяч устройств в разных странах, включая больницы, предприятия и государственные учреждения.

Особенно тяжелыми оказались последствия для британской системы здравоохранения. Часть больниц была вынуждена отменять приемы и переводить работу в аварийный режим. В отличие от классического ограбления WannaCry нанес ущерб людям, которые даже не имели отношения к политике или финансам.

Американские власти также связали атаку с северокорейскими операторами и включили ее в уголовные обвинения против предполагаемых участников Lazarus.

Почему Северная Корея переключилась на криптовалюту

Криптотранзакция после подтверждения обычно необратима, активы можно быстро распределить между тысячами адресов, перевести через несколько блокчейнов, обменять через децентрализованные сервисы и попытаться вывести через внебиржевых посредников.

При этом блокчейн не делает деньги полностью невидимыми. Каждое движение остается в публичном реестре, поэтому аналитики и правоохранительные органы пытаются отслеживать цепочки переводов, но это сделать в разы сложнее, чем при банковских атаках.

В 2025 году северокорейские группы, по оценке Chainalysis, похитили не менее $2,02 млрд в криптовалюте. Их совокупная добыча за все время достигла как минимум $6,75 млрд.

Объемы криптоатак КНДР. Источник: Chainalysis

Атаки КНДР в сравнении с остальными на рынке
Атаки КНДР в сравнении с остальными на рынке

Ronin: пять ключей от хранилища на $620 млн

В марте 2022 года был взломан мост Ronin, обслуживавший блокчейн-игру Axie Infinity. Злоумышленники вывели 173 600 ETH и 25,5 млн USDC. На момент атаки стоимость активов оценивалась примерно в $620 млн.

Мосты связывают разные блокчейны и временно удерживают огромные объемы криптовалюты. Их можно сравнить с банковским шлюзом, через который проходят средства между двумя финансовыми системами. Если атакующий получает контроль над достаточным количеством ключей подтверждения, он может заставить инфраструктуру признать поддельный вывод законным.

ФБР официально закрепило атаку за Lazarus Group и APT38.

Особую тревогу вызвало то, что взлом обнаружили не сразу. О пропаже стало известно лишь спустя несколько дней, когда пользователь попытался вывести средства через мост. Пока команда разбиралась в ситуации, преступники уже начали перемещать активы.

Harmony: $100 млн и попытка спрятаться в протоколе приватности

Через несколько месяцев после Ronin хакеры атаковали мост Horizon проекта Harmony и похитили около $100 млн.

В январе 2023 года злоумышленники попытались отмыть более $60 млн в ETH через протокол приватности Railgun. Часть криптовалюты отправили поставщикам услуг виртуальных активов и конвертировали в биткоин. Некоторую сумму удалось заморозить благодаря взаимодействию правоохранителей и криптокомпаний.

ФБР связало операцию с Lazarus и APT38, а также указало, что похищенные средства используются КНДР для поддержки ракетной программы и разработки оружия массового уничтожения.

Этот эпизод показал важную особенность блокчейна: преступник может перемещать активы без разрешения банка, но прозрачная история транзакций позволяет следить за ними годами.

Atomic Wallet: удар по обычным пользователям кошелька

В июне 2023 года пострадали пользователи некастодиального кошелька Atomic Wallet. Средства исчезали непосредственно с адресов владельцев, а общий ущерб оценили примерно в $100 млн. Активы перемещались по множеству адресов, обменивались на другие токены и проходили через различные криптомиксеры.

ФБР отнесло атаку к деятельности TraderTraitor, связанной с Lazarus и APT38. В тот же период северокорейских операторов обвинили в кражах у Alphapo и CoinsPaid.

В сентябре того же года ФБР также обвинило Lazarus в похищении около $41 млн с платформы Stake.com.

Bybit: крупнейшее криптоограбление в истории

21 февраля 2025 года криптобиржа Bybit потеряла около $1,5 млрд в Ethereum. Это стало самой крупной кражей криптовалюты в мире.

Атака произошла во время перевода средств из холодного кошелька. Внешне участники процедуры видели привычную транзакцию, однако интерфейс подписания был скомпрометирован. Подписав операцию, сотрудники фактически передали злоумышленникам контроль над смарт-контрактом кошелька.

ФБР назвало операцию деятельностью TraderTraitor и официально связало ее с КНДР. После кражи активы начали быстро конвертировать в биткоин и распределять между тысячами адресов в нескольких блокчейнах.

Bybit продолжила работу и заявила, что покрыла клиентам ущерб. Однако сама атака разрушила популярное представление о том, что холодное хранение автоматически защищает средства.

Как северокорейцы устраивались в компанию, а не взламывали ее снаружи

Особенно опасными оказались схемы с удаленными IT-работниками. Специалист под чужой личностью проходит собеседования, устраивается в криптокомпанию и получает легальный доступ к коду, внутренним чатам и инфраструктуре. Зарплата направляется через посредников, а полученные права могут впоследствии использоваться для шпионажа или кражи.

7 апреля в X завирусилась видеозапись собеседования, на котором кандидата попросили оскорбить главу КНДР, чтобы подтвердить, что он не северокореец, тот в ответ помялся и отключился.

Северокорейский хакер на собеседовании в IT-компанию в США
Северокорейский хакер на собеседовании в IT-компанию в США

По оценке Chainalysis, рост крупнейших атак связан в том числе с внедрением северокорейских специалистов в биржи, кастодиальные сервисы и Web3-компании.

Типичная атака может выглядеть так:

  1. Северокорейский IT-специалист создает поддельную биографию и использует вымышленную личность.
  2. Он самостоятельно откликается на вакансию либо на его резюме реагирует рекрутер компании.
  3. Иногда собеседование вместо него проходит другой человек. Также могут использоваться поддельные документы, измененное видео и посредники.
  4. После успешного найма компания выдает ему корпоративную учетную запись и рабочий ноутбук.
  5. Ноутбук может находиться у посредника в стране работодателя (на «ферме ноутбуков»). Северокорейский сотрудник подключается к нему удаленно, чтобы скрыть свое настоящее местоположение.
  6. Сотрудник некоторое время выполняет обычные задачи, заслуживает доверие и доступы к внутренним системам.
  7. Затем он может копировать исходный код, похищать конфиденциальные данные и учетные сведения и использовать выданный ему доступ для кражи криптоактивов.

Самым сложным элементом в этой связке является терпение, важно пройти все этапы собеседования, тестовых заданий и получить доступ к учеткам.

Как хакеры пошли против собственной казны

По данным DailyNK, участники задержанной группы ранее служили в подразделении киберопераций Главного разведывательного управления КНДР. К деятельности якобы привлекались студенты Технологического университета имени Ким Чхэка и Пхеньянского университета науки и технологий.

Группа использовала специальное беспроводное оборудование, одноразовые телефоны и зашифрованные мессенджеры. Украденные государственные средства конвертировались в криптовалюту.

Подозрения возникли из-за расхождений в подтверждениях платежей и записях о зарубежных IP-адресах. 12 июля силовики провели обыск в конспиративной квартире в Пхеньяне и изъяли компьютерную технику и телефоны.

Daily NK опирается на анонимный источник внутри страны, а независимого подтверждения расследования пока нет. Закрытость КНДР не позволяет проверить размер похищенного, количество задержанных или их точную принадлежность к разведке.

Но сама история ироничная: специалисты, которых государство научило обходить банковскую защиту, скрывать цифровые следы и конвертировать похищенное в криптовалюту, смогли применить те же навыки ради личного обогащения. Ученик обокрал учителя.

Поймали ли Lazarus

Правоохранительные органы научились идентифицировать операции, отслеживать кошельки, замораживать часть активов и привлекать к ответственности посредников.

Но предполагаемые северокорейские операторы обычно находятся в КНДР или работают под защитой государства, поэтому добиться их экстрадиции практически невозможно.

В 2018 году США предъявили обвинения программисту Пак Чин Хеку. В 2021 году обвинение расширили, включив Чон Чхан Хека и Ким Иля. Им вменили участие в атаках на Sony, WannaCry, в банковских ограблениях, криптовалютных кражах и других операциях. Однако публичных сведений об их задержании нет.

В 2019 году Минфин США внес Lazarus, BlueNoroff и Andariel в санкционные списки. Позже OFAC начал добавлять в них конкретные криптовалютные адреса, связанные с похищенными средствами.

Поэтому задержание бывших государственных киберспециалистов внутри Северной Кореи — это необычный эпизод. Их, судя по сообщению Daily NK, задержали не зарубежные спецслужбы, а сама система, которая обеспечила им подготовку.

Дисклеймер

Мнения экспертов могут не совпадать с позицией редакции. Traffic Cardinal не дает инвестиционных советов, материал опубликован исключительно в ознакомительных целях.

Еще больше полезных материалов о крипте и инвестициях — в нашем телеграм-канале. Подписывайтесь!

Здравствуйте! У вас включен блокировщик рекламы, часть сайта не будет работать!