Северокорейские хакеры внедрились в технологический сектор под видом удаленных сотрудников

Северокорейские хакеры внедрились в технологический сектор под видом удаленных сотрудников

Специалисты по кибербезопасности из компании CrowdStrike опубликовали отчет, согласно которому хакеры из КНДР все чаще выдают себя за квалифицированных ИТ-специалистов. В течение последнего года подобные действия составили почти половину всех зафиксированных случаев прямого вмешательства злоумышленников в работу американских технологических корпораций.

Масштабы угрозы и методы работы

Согласно данным CrowdStrike, в период с апреля 2025 по май 2026 года северокорейская группировка, известная как Famous Chollima, была ответственна за 47% киберинцидентов, поддерживаемых государственными структурами и направленных против технологического сектора. Эксперты отмечают, что речь идет именно о вмешательстве с использованием «живого» управления, когда атаку осуществляет человек, а не автоматизированное вредоносное программное обеспечение. Это делает хакеров крайне опасными, так как их действия сложнее отследить стандартными средствами защиты.

Основные этапы реализации атак включают:

  • Получение доступа через украденные пароли и учетные данные.
  • Использование легитимного программного обеспечения, уже установленного в системе компании, для скрытного перемещения внутри сети.
  • Трудоустройство в крупные компании США, Европы и Азии под видом разработчиков и системных администраторов.
  • Применение генеративного искусственного интеллекта для создания реалистичных дипфейков, имитирующих внешность реальных людей во время видеособеседований.
  • Использование поддельных документов, включая украденные паспорта и водительские права.

Финансирование ядерной программы

Основной целью деятельности хакеров является получение доступа к конфиденциальным данным и финансовым ресурсам для поддержки ядерной программы Пхеньяна, на которую наложены международные санкции. Проникнув в компанию, злоумышленники не только крадут интеллектуальную собственность и корпоративные секреты, но и получают регулярную заработную плату, средства от которой перечисляются в бюджет КНДР.

В случае обнаружения агенты часто используют методы шантажа, угрожая обнародовать похищенные данные, если компания не выплатит выкуп. Кроме того, особое внимание уделяется блокчейн-разработчикам. Кража криптовалюты остается ключевым источником финансирования для режима, так как позволяет обходить ограничения западной банковской системы. По оценкам аналитиков, только за 2025 год объем похищенных таким образом средств составил около 2 миллиардов долларов.

* — деятельность компании запрещена на территории РФ