Одним из самых эффективных методов оценки масштабности киберугрозы является проникновение на инфраструктуру противника. Именно так поступил Вангелис Стикас, греческий эксперт в области безопасности, который на протяжении почти двух лет проводил анализ серверной инфраструктуры северокорейской хакерской группировки. Исследование выявило, что жертвами данной группировки стали организации из 57 государств — всего около 1640 компаний. Наиболее критичный уровень компрометации был зафиксирован у 700–800 организаций, у которых киберпреступники получили максимальные права доступа к серверам, облачным сервисам AWS и хранилищам цифровых активов.
Вангелис Стикас, занимающий должность руководителя технического отдела компании Kumio, представил детали своего исследования на престижной конференции Black Hat в Лас-Вегасе. В ходе работы ему удалось получить доступ к инфраструктуре управления атаками киберпреступников. В некоторых ситуациях сами злоумышленники случайно заражали собственные рабочие станции, что позволило исследователю получить доступ к их коммуникациям в мессенджерах Slack и Discord. В совокупности специалист провел анализ более пяти терабайт конфиденциальной информации.
Основным векором атак была социальная инженерия с использованием поддельных вакансий. Разработчиков привлекали перспективой высокого заработка, а затем просили загрузить приложение для проверки компетенций, которое скрытно внедряло вредоносное ПО. Эта схема, известная в индустрии как Contagious Interview, применяется северокорейскими киберпреступниками с 2022 года.
Согласно исследованию Стикаса, в список пострадавших организаций вошли известные учреждения: бостонская детская клиника с базой медицинских данных граждан США периода пандемии, японская фирма AEON Smart Technology, китайский производитель смартфонов Oppo, платформы для работы с криптовалютой Coinbase и Uniswap Labs, судебная система Италии, отделение саудовского финансового учреждения Al Rajhi Bank и администрация фламандского региона Бельгии.
Несмотря на получение доступа к конфиденциальной информации, киберпреступники почти всегда направляли усилия исключительно на похищение цифровых активов, не проявляя интереса к остальным данным. По оценке аналитика компании Expel Маркуса Хатчинса, такое узкое направление деятельности не снижает угрозу: сохраняемый доступ к скомпрометированным системам может быть использован другими подразделениями северокорейской разведки.
Масштабирование операций облегчалось благодаря компрометации поставщиков услуг, которые обслуживали одновременно множество клиентов. Стикас выявил, что у одного из таких подрядчиков находились ключи доступа к 30 различным организациям. Часть оповещенных организаций предприняла меры по устранению последствий вероятной компрометации и изменила учетные данные.
Для минимизации рисков специалисты рекомендуют компаниям усилить контроль над внешними партнерами и разработчиками, ограничивать их доступ к критичным системам и воздерживаться от запуска программного обеспечения, полученного при прохождении испытаний при трудоустройстве.
