Северокорейские хакеры нацеливаются на соискателей крипто-работ с вредоносным ПО

- Северокорейские хакеры заманивали крипто-специалистов поддельными собеседованиями для внедрения нового вредоносного ПО на базе Python — PylangGhost.
- Вредоносное ПО похитило учётные данные из 80+ браузерных расширений, включая Metamask и 1Password, и обеспечило частый несанкционированный удалённый доступ.
- Северная Корея является базой для известных хакерских схем: за один год было украдено криптовалюты на сумму около $1,7 млрд в результате нескольких взломов.
Северокорейские хакеры, Famous Chollima, нацеливались на крипто-экспертов с помощью фиктивных собеседований при приеме на работу, предназначенных для кражи их данных и развертывания вредоносного ПО на их устройствах. Вредоносное ПО похитило учетные данные более чем из 80 расширений браузера, включая менеджеры паролей и крипто-кошельки, такие как Metamask, 1Password, NordPass, Phantom, Bitski, Initia, TronLink и MultiverseX.
В среду исследовательская фирма кибербезопасности Cisco Talos сообщал что Famous Chollima выдавала себя за законные компании и направляла не подозревающих жертв на сайты для проверки навыков, где жертвы вводили личные данные и отвечали на технические вопросы.
Сайты для проверки навыков ложно представляли реальные компании, такие как Coinbase, Archblock, Robinhood, Parallel Studios, Uniswap и другие, что помогло в таргетинге.
На основе разведданных с открытыми источниками пострадало лишь несколько пользователей, преимущественно в Индии. Диллип Кумар Х В, директор Digital South Belief, посоветовал, что для противодействия этим мошенничествам Индия должна обязать блокчейн-корпорации проходить аудиты кибербезопасности и контролировать фиктивные порталы вакансий. Он также призвал к более сильной глобальной координации в борьбе с трансграничной киберпреступностью и кампаниям по повышению цифровой осведомленности.
Talos продолжает расследование мошенничества и подтверждает связь с Северной Кореей
🚨 𝗔𝗟𝗘𝗥𝗧: 𝗦𝗲𝘃𝗲𝗿𝗼𝗸𝗼𝗿𝗲𝗲𝘆𝘀𝗸𝗶𝗲 𝗵𝗮𝗸𝗲𝗿𝘀𝗸𝗶𝗲 𝗴𝗿𝘂𝗽𝗽𝗶𝗿𝗼𝘄𝗸𝗶 𝗰𝗲𝗹𝗶𝗲𝘁𝘀𝘀𝗶𝗲𝗻 𝗯𝗹𝗼𝗸𝗸𝗰𝗵𝗲𝗶𝗻-𝗩𝗲𝗿𝗸𝗲𝗻𝗻𝗶𝗸𝗼𝘄 𝗻𝗼𝘄𝗼𝗺 𝗶𝗻𝗳𝗼-𝘀𝘁𝗲𝗹𝗶𝗻𝗴 𝗺𝗮𝗹𝘄𝗮𝗿𝗲
𝗗𝗶𝘀𝗴𝘂𝗶𝘀𝗲𝗱 𝗮𝘀 𝗳𝗮𝗸𝗲 𝗰𝗿𝘆𝗽𝘁𝗼 𝗷𝗼𝗯 𝘀𝗶𝘁𝗲𝘀 — 𝗯𝗲 𝗰𝗮𝗿𝗲𝗳𝘂𝗹… pic.twitter.com/wt4pe5o1Zg
— Mayank Dudeja || SPYONGEMS (@imcryptofreak) 20 июня 2025 г.
Исследовательская фирма кибербезопасности Cisco Talos заявила, что новый троян удаленного доступа на основе Python, названный «PylangGhost», связывает вредоносное ПО с северокорейской хакерской группировкой «Famous Chollima», также известной как «Wagemole».
Фирма также раскрыла, что вредоносное ПО PylangGhost функционально эквивалентно ранее задокументированному RAT GolangGhost, разделяя многие из тех же возможностей. Famous Chollima использовала вариант на Python для нацеливания на системы Windows, в то время как версия Golang нацеливалась на пользователей macOS. Системы Linux были исключены из этих последних атак.
Согласно Talos, группа злоумышленников активна с 2024 года через несколько хорошо задокументированных кампаний. Эти кампании включали использование вариантов Contagious Interview (также известного как Deceptive Development) и создание фиктивных объявлений о работе и страниц для проверки навыков. Пользователям было предложено скопировать и вставить (ClickFix) вредоносную командную строку для установки драйверов, необходимых для проведения финального этапа проверки навыков.
Кандидатам в последней схеме, раскрытой в мае, было предложено включить доступ к камере для видеособеседования и попросили скопировать и выполнить вредоносные команды, замаскированные под установку видеодрайверов. Таким образом, они в конечном итоге использовали PylangGhost на своих устройствах. Выполнение начиналось с файла «nvidia.py», который выполнял несколько задач: он создавал значение реестра для запуска RAT каждый раз, когда пользователь входил в систему, генерировал GUID для системы, используемый в связи с сервером команд и управления (C2), подключался к серверу C2 и входил в цикл команд для связи с сервером.
Согласно Cisco Talos, «Инструкции по загрузке предполагаемого исправления различаются в зависимости от отпечатка браузера, а также даются на соответствующем языке оболочки для ОС: PowerShell или Command Shell для Windows и Bash для MacOS».
Talos отметил, что, помимо прямого кражи средств с бирж, хакеры Famous Chollima в последнее время сосредоточились на крипто-специалистах, чтобы собирать информацию и потенциально проникать в крипто-компании изнутри. В начале этого года северокорейские хакеры создали фиктивные американские компании, BlockNovas LLC и SoftGlide LLC, для распространения вредоносного ПО через мошеннические собеседования при приеме на работу, прежде чем ФБР изъяло домен BlockNovas.
Северная Корея emerges как центр notorious hacking schemes
В декабре 2024 взлом Radiant Capital на сумму $50 миллионов начал когда северокорейские акторы DPRK выдавали себя за бывших подрядчиков и отправляли инженерам PDF-файлы с вредоносным ПО. Самозванец(ы) поделился zip-файлом под предлогом просьбы о обратной связи по новому проекту, над которым они работали.
Совместное заявление Японии, Южной Кореи и США также подтвердило, что группы, поддерживаемые Северной Кореей, включая Lazarus, украли не менее 659 миллионов долларов через несколько крипто-грабежей в 2024 году. Послы отметили, что зарубежные рабочие Северной Кореи, включая ИТ-специалистов, занятых в «вредоносной кибердеятельности», были основным фактором способности режима финансировать свои программы вооружений через кражу и отмывание средств, включая крипто.
Chainalysis Вице-президент по расследованиям Эрин Плант подтвердила, что хакеры, связанные с Северной Кореей, были далеко самыми активными крипто-хакерами в последние несколько лет. В 2022 году они поббили собственные рекорды по кражам, украв криптовалюты на сумму около 1,7 млрд долларов в ходе нескольких взломов, по сравнению с 428,8 млн долларов в 2021 году.
Однако в мае криптобиржа Kraken сообщила, что ей удалось успешно выявить и предотвратить действия северокорейского оперативника, который подал заявку на IT-должность. Kraken выявил соискателя, когда тот не прошел базовые тесты на проверку личности во время собеседования.
Если вы читаете это, вы уже впереди. Оставайтесь с нами, подписавшись на нашу рассылку.
Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com Мы не несем ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимое исследование и/или проконсультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.

Коллинс Дж. Окот
Коллинс Окот — журналист и аналитик рынка с 8-летним опытом освещения криптовалютной и технологической отраслей. Он является сертифицированным финансовым аналитиком (CFA) и имеет степень в области актуарной математики. Ранее Коллинс работал писателем и редактором в Geek Computer и CoinRabbit.















