Грецький дослідник із кібербезпеки Вангеліс Стикаc протягом майже двох років отримував доступ до систем північнокорейських хакерів і виявив, що їхні атаки торкнулися 1640 компаній у 57 країнах.

За словами Стикаса, близько 700–800 організацій зазнали «справді руйнівних» зломів, які включали доступ до серверів, облікових записів з найвищими правами, а також до ключів криптовалютних компаній і блокчейн-систем. Він отримав контроль над кількома серверами управління північнокорейських хакерів і навіть отримав доступ до їхніх робочих станцій через зараження їхнім власним шкідливим ПЗ.

Дослідник, який є технічним директором компанії Kumio, повідомив, що має доступ до внутрішніх комунікацій хакерів у Slack і Discord, а загальний обсяг побачених ним даних становить близько 5 терабайт. Аналізуючи ці системи, він ідентифікував потенційних жертв, повідомив про інциденти постраждалим і на конференції Black Hat у Лас-Вегасі назвав близько десятка компаній, які успішно відреагували на загрози.

Серед названих організацій — Boston Children’s Hospital, що зберігала велику базу даних про Covid-19, японська AEON Smart Technology, китайський виробник Oppo, криптовалютні компанії Coinbase і Uniswap Labs, Вищий суд Італії, дочірня структура саудівського банку Al Rajhi Bank та частина уряду Фландрії Digitaal Vlaanderen.

Представники деяких організацій прокоментували інциденти. У Boston Children’s Hospital заявили, що злом стосувався особистого пристрою колишнього підрядника, а не систем лікарні, і не було виявлено несанкціонованого доступу до їхніх систем. У Coinbase повідомили, що перевірили підрядника, який перебував у США, і не знайшли зв’язків із Північною Кореєю чи її урядом. Водночас компанія припинила співпрацю з ним протягом 30 днів після початку роботи, до отримання інформації від Стикаса, і не зафіксувала компрометації даних.

Представник уряду Фландрії підтвердив, що після повідомлення дослідника робоча станція була ізольована, доступи скасовані та інцидент локалізовано і усунуто. Японська команда реагування на кіберінциденти також підтвердила висновки Стикаса і співпрацювала з AEON Smart Technology для усунення проблем.

Інформацію про ці події надав безпосередньо Вангеліс Стикаc, який виступив із доповіддю на конференції Black Hat, де детально розповів про масштаби і методи північнокорейських хакерських операцій.