Хакеры КНДР «проникли» в DeFi-стартап под видом ИТ-специалистов

3 мин
11
1
20 августа 2026
Хакеры КНДР «проникли» в DeFi-стартап под видом ИТ-специалистов

Специалисты по информационной безопасности из BCA Ltd, NorthScan совместно с АNY.RUN создали фиктивный DeFi-стартап и «наняли» предполагаемых хакеров из Famous Chollima, которую связывают с Lazarus Group

Операция позволила изучить схему внедрения ИТ-специалистов, связанных с АРТ, в компании и зафиксировать их действия в контролируемой среде. По данным исследователей, хакеры ищут удалённую работу в криптоиндустрии, финансах, здравоохранении, фармацевтике, строительстве и архитектуре. Для найма они используют поддельные личности, резюме и документы, подставных кандидатов на интервью и посредников. Цель схемы — длительная работа внутри компании. Это даёт злоумышленникам доступ к системам, исходному коду, интеллектуальной собственности и доверенным процессам. Несколько таких сотрудников могут влиять на проверку кода и согласование изменений без эксплуатации уязвимостей.

Для легенды исследователи подготовили сайт, документацию и публичный профиль DeFi-проекта. В рамках расследования хакеры работали в изолированных виртуальных рабочих средах как в обычных корпоративных системах, а специалисты ИБ фиксировали их действия, сетевые соединения, используемые инструменты и другие технические данные. 

Три кандидата были приняты на позиции разработчиков смарт-контрактов, клиентской и серверной частей. Во время интервью один из них перешёл по QR-коду на Canary Token. Маркер передал его IP-адрес, User-Agent и другие технические данные.

При оформлении «сотрудники» прислали водительские удостоверения, номера социального страхования США, банковские реквизиты и данные криптокошельков. В одном документе исследователи нашли признаки обработки в Google Gemini и водяной знак SynthID. Другой документ был фотографией чужого удостоверения, снятой на iPhone 15. Специалисты также выявили счета-дропы, возможные адреса посредников и историю транзакций.

Каждому «сотруднику» выдали отдельный виртуальный рабочий стол ANY.RUN. Хакеры запускали `dxdiag`, `systeminfo` и `wmic`, проверяли внешний IP через IP8, устанавливали Google Remote Desktop и использовали GitHub. Один из них включил синхронизацию аккаунта Google, открыв доступ к истории браузера, сохранённым паролям и расширениям. Команда применяла ChatGPT, Cursor, Visual Studio Code и Remix, создавала смарт-контракты, подключала MetaMask и Bitget Wallet, а также работала с faucet-сервисами.

Исследователи зафиксировали AstrillVPN, AnyDesk, Outlook.com, 2fa.cn и расширения для ИИ-сервисов. Для инфраструктуры использовались Vultr и Gorilla Servers. Были выявлены прокси-серверы для доступа к виртуальным рабочим столам. 

Позже организаторы DeFi-стартапа устроили встречу с фиктивным инвестором, роль которого исполнял журналист Cointelegraph из Южной Кореи, который начал задавать неудобные вопросы о личностях «сотрудников». После этого контакт с группой прекратился.

Эксперты рекомендуют регулярно проверять удалённых кандидатов, проводить KYC и очную верификацию личности, обучать рекрутеров распознавать тревожные признаки, а также фиксировать и передавать в сообщество киберразведки данные о предполагаемых хакерах Famous Chollima. Они отдельно предлагают блокировать AstrillVPN и сервисы, не сотрудничающие с правоохранительными органами.

Важное по теме
Новости
Читать 2 минуты
20.08.2026
Для включения нового режима потребуется перезагрузить устройство и ждать 24 часа
Новости
Читать 2 минуты
20.08.2026
Атаки затронули системы с доступным из интернета портом
Новости
Читать 3 минуты
19.08.2026
Сразу три антивируса отметили файл как опасный
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000