КНДР удалось создать самые эффективные кибервойска в мире

КНДР удалось создать самые эффективные кибервойска в мире

КНДР удалось создать самые эффективные кибервойска в мире

Возможности КНДР в киберпространстве продолжают пугать экспертов в области информационной безопасности. Пхеньян известен тем, что уделяет много внимания вопросам вооружения, кибероружие не стало исключением для Ким Чен Ына — у специалистов есть основания полагать, что КНДР создала самые серьезные кибервойска мира.

Масштабное исследование, проведенное основателем компании ТСС Александром Атамановым и гендиректором «Лаборатории Цифровой Форензики» Александром Мамаевым показывает, что в распоряжении Северной Кореи находится кибероружие такой мощности, что ущерб от его использования может сравниться с атомной бомбой.

Известно, что Пхеньян разрабатывает кибервойска с 00-х годов, в настоящее время численность этих войск сопоставима с силами США (6–7 тыс. человек).

КНДР уже прошла несколько этапов развития своей кибермощи: первым этапом стали идеологические атаки (на британский Channel 4 и Sony Pictures в 2014 году), продолжилось все в форме киберпреступного заработка (хищения средств у банков и пользователей, криптомошенничество), а закончилось разработкой и продажей легального программного обеспечения.

Исследователи полагают, что киберактивность приносит Пхеньяну до 1 миллиарда долларов в год. Есть опасения, что следующим этапом развития кибервойск КНДР целевые атаки на критическую инфраструктуру Южной Кореи, США и других стран.

Эксперты делят кибервойска Северной Кореи на четыре группы:

  • Stardust Chollima специализируется на «коммерческих атаках»;
  • Silent Chollima действует против СМИ и государственных учреждений, в первую очередь — южнокорейских;
  • Labyrinth Chollima фокусируется на противодействии спецслужбам;
  • Ricochet Chollima занимается хищением данных пользователей.

Кстати, на руку КНДР в условных кибервойнах играет тот факт, что инфраструктура страны крайне слабо интегрирована в Сеть. Следовательно, Северная Корея гораздо более защищена от кибератак.

Бороться с атаками Пхеньяна, как отмечают исследователи, становится тяжелее, так как уровень подготовки растет.

По словам профессора информатики из КНДР Кима Хеунг Кванга, на службе КНДР находятся 6 тысяч хакеров, которые напрямую отчитываются перед Генеральным бюро разведки.

Таким образом, Северная Корея задала довольно сложную задачку для всего остального мира — изоляция страны мешает выработать эффективную стратегию противодействия кибератакам Пхеньяна, а ограничение доступа КНДР к Сети не поможет — северокорейские хакеры рассеяны по всему миру и могут продолжать нападения из любой точки Юго-Восточной Азии, где есть доступ к интернету.

VantaCore атакует российский бизнес и требует выкупы на миллионы долларов

Специалисты «Эфшесть/F6» обнаружили новую группировку вымогателей VantaCore, которая атакует российский бизнес с помощью собственного набора вредоносных инструментов. Известно как минимум о четырёх жертвах, а суммы требуемых выкупов исчисляются миллионами долларов.

По оценке «Эфшесть/F6», VantaCore может быть новым названием ранее известной проукраинской группировки Thor.

На связь указывают похожий дизайн чатов для переговоров с жертвами и иконка с рунической надписью THOR, найденная на сайте утечек. Сам ресурс появился не позднее 7 июня 2026 года.



Атакующие используют двойное и тройное вымогательство. Сначала они крадут данные, затем уничтожают резервные копии и шифруют критически важную информацию. Если компания не платит, похищенные материалы публикуют, продают или применяют для новых атак.


Для проникновения в инфраструктуру группа ищет слабозащищённые RDP- и VPN-сервисы, уязвимые публичные приложения и скомпрометированные учётные записи партнёров. Внутри сети злоумышленники перемещаются через SMB и RDP, используя легитимные аккаунты.

На заражённых Windows-системах они создают службы, устанавливают Tactical RMM и собственный бэкдор VantaCoreRAT. Для массовой доставки инструментов применяется авторский загрузчик VantaCoreLoader.

Перед запуском шифровальщика преступники останавливают защитные процессы с помощью AV/EDR-killer, после чего разворачивают программу-вымогатель VantaCore на серверах и рабочих станциях. Переговоры ведутся через чат в сети Tor, ссылка на который находится в записке с требованием выкупа.

Сама техника атаки, по мнению «Эфшесть/F6», не отличается особой изобретательностью. Зато набор инструментов полностью свой, а схема давления отлажена.

RSS: Новости на портале Anti-Malware.ru