Lazarus Group — это группа хакеров, предположительно из КНДР, деятельность которой может координироваться властями Северной Кореи. Группа известна под множеством псевдонимов — помимо «Lazarus Group» в разных отчетах можно встретить «Guardians of Peace», «Whois Team», «Dark Seoul», «Hidden Cobra», «Zinc» и другие.

Довольно часто Lazarus используется как собирательный термин, объединяющий разные кластеры или подгруппы, такие как «Andariel», «Bluenoroff», «APT37», «APT38» и «Kimsuky».

Власти США оценивают Lazarus как «постоянную серьезную угрозу» в терминах типологии кибербезопасности. Известно, что ФБР разыскивает членов группировки. В частности, служба опубликовала информацию о Пак Чин Хеке, существование которого КНДР отрицает.

Пак Чин Хек, вероятно, учился в Пхеньяне и работал некоторое время в IT в Китае. В карточке розыска указано, что он «программист, спонсируемый Северной Кореей, чьи хакерские атаки привели к хищению денежных средств у множества жертв», а также, что он связан с APT 38. Помимо Пака Чин Хека, ФБР выделяет среди разыскиваемых Джона Чан Хека (Jon Chang Hyok) и Кима Ира (Kim Il).

Разыскиваемые хакеры, по версии ФБР, могут иметь прямое отношение к взлому Sony (TYO:6758) и распространению зловреда Wannacry.

Атака на Sony

В 2014 году Lazarus Group совершила кибератаку на Sony Pictures, взломав IT-систему компании и использовав уязвимости Windows для масштабной утечки данных. Это стало своеобразным ответом на фильм «Интервью», в котором сатирически изобразили лидера КНДР Ким Чен Ына.

Взлом, обнаруженный 24 ноября, осуществлялся несколько месяцев. Злоумышленникам удалось получить доступ, извлечь и в конечном итоге удалить с серверов Sony широкий спектр конфиденциальной информации, включая приватные данные сотрудников и неопубликованные фильмы.

Инцидент вызвал широкий резонанс — настолько, что Барак Обама, в то время занимавший пост президента США, пообещал предпринять в ответ «решительные меры». Скорее всего, угроза Lazarus носила политический характер. Вот пример сообщения жертве после взлома:

Атака на Центральный банк Бангладеш

Следующая крупная атака датируется 2016 годом, когда Lazarus попыталась украсть почти $1 млрд со счета Центрального банка Бангладеш в Федеральном резерве США. Хакеры использовали вредоносное ПО для системы SWIFT и отправили в Федеральный резервный банк Нью-Йорка поддельные запросы на перевод. Им удалось вывести $81 млн на счета на Филиппинах, но дальнейшие транзакции были остановлены из-за случайной ошибки в одном из запросов, вызвавшей подозрение со стороны Федерального резервного банка. Это говорит о том, что хакеры обладали богатым опытом атак на традиционные финансовые системы, вроде SWIFT, еще до взлома Bybit.

Массовая атака WannaCry

Хотя нет однозначных доказательств причастности Lazarus к WannaCry, сигнатуры кода вируса похожи на сигнатуры кода более ранних зловредов, используемых группировкой. WannaCry представлял собой вирус-вымогатель, который шифровал данные пользователя и требовал выкуп в биткоинах в течение трех дней с момента заражения. Если оплата не поступала в срок, сумма выкупа удваивалась. Если оплата не поступала в течение семи дней, данные пользователя удалялись.

Начало массовой атаки пришлось на май 2017 года. Интерфейс вируса-вымогателя выглядел следующим образом:

Интересно, что хакеры оставили ссылку на специальный раздел «О Биткоине» для пользователей, которые впервые столкнулись с платежами в криптовалюте. От вируса пострадали сотни тысяч компьютеров, включая устройства, которые работали в банках, больницах и аэропортах.

Методы Lazarus Group

Учитывая «послужной список» Lazarus Group, неудивительно, что набор средств, используемых группировкой, обширен. Первая приписываемая группе атака, которая произошла в 2009 году и получила название Operation Troy, представляла собой относительно простую DDoS-атаку против правительственных веб-сайтов в США и ​​Южной Корее. Но с тех пор Lazarus существенно нарастила свой арсенал методов, и теперь среди основных можно назвать:

  • Уязвимости нулевого дня (Zero-day) — это уязвимости, против которых еще на разработана защита. О существовании такой уязвимости становится известно уже по факту атаки;
  • Социальная инженерия — Lazarus Group активно использует фишинговые атаки, рассылая вредоносные письма и маскируя зараженные файлы под документы. Например, от имени подставных работодателей они рассылают соискателям зараженные файлы;
  • Вредоносное ПО — группой также применяются различные трояны и бэкдоры. Так, в середине марта стало известно, что Lazarus распространяет через npm-пакеты для Node.js вредоносное ПО BeaverTail для кражи учетных данных и развертывания постоянного бэкдора. Также хакеры создали скомпрометированные библиотеки на платформах для разработчиков GitHub и PyPi.

Lazarus Group демонстрирует владение широким спектром инструментов, а потому представляет реальную опасность для криптобирж и блокчейн-проектов. Рассмотрим, какие конкретно биржи, торговые платформы и сервисы подвергались атакам северокорейских хакеров.

Источники https://www.bits.media/kogda-kriptovalyuta-pod-ugrozoy-kto-takie-khakery-lazarus-group/

Сначала меньше, потом больше? Важное обновление о биткоине!Технический Анализ

Сначала меньше, потом больше? Важное обновление о биткоине!

CobraTraderCobraTrader19.04.2026
Биткойн ОТБРОШЕН с макроуровня! КРИТИЧНО!Технический Анализ

Биткойн ОТБРОШЕН с макроуровня! КРИТИЧНО!

CobraTraderCobraTrader09.01.2026
Медведи в опасностиОбразовательный контент

Медведи в опасности

CobraTraderCobraTrader03.04.2025

Оставить ответ