Северокорейские хакеры под видом удалённых IT-специалистов совершили 47% государственных атак на техкомпании США за год
Группировка Famous Chollima проникает в системы через поддельные документы и дипфейки в реальном времени
Злоумышленники не только воруют данные и криптовалюту, но и получают зарплату, которую переправляют в КНДР
В 2025 году Северная Корея похитила около 2 миллиардов долларов в криптовалюте, обходя западные санкции
Ежегодный отчёт компании CrowdStrike о состоянии киберугроз в технологической отрасли (2026 Technology Threat Landscape Report, опубликован 9 июня 2026 года) показал: северокорейские хакеры, выдающие себя за удалённых IT-работников и онлайн-рекрутеров, стоят примерно за половиной всех задокументированных целевых атак с прямым вмешательством («hands-on-keyboard intrusions») на американские технологические компании за последний год.
Источник изображения — techcrunch.com
Почти половина государственных атак — из одной страны
В отчёте подчёркивается растущая угроза со стороны северокорейских оперативников, которые стали значительным источником кибервторжений в технологической отрасли. Хакеры, связанные с режимом Ким Чен Ына, постоянно атакуют компании и разработчиков схемами, направленными на кражу информации и криптовалюты для финансирования ядерной программы Пхеньяна, запрещённой международным правом.
За период, охватываемый отчётом — с апреля 2025 по май 2026 года — северокорейская хакерская группа, которую компания называет «Famous Chollima», несёт ответственность за 47% всех спонсируемых государствами атак на технологический сектор. Речь идёт не только о США: жертвами становились компании в Северной Америке, Европе и Азии.
Почему считают именно «атаки с прямым вмешательством»
Специалисты по безопасности отслеживают атаки с прямым вмешательством, поскольку они, как правило, представляют собой действия реальных людей, проводящих вредоносную и скрытую деятельность, в отличие от автоматизированных вредоносных программ, которые могут быть обнаружены традиционными средствами защиты. Такие атаки обычно начинаются с кражи паролей или учётных данных, после чего злоумышленники злоупотребляют легитимными инструментами, уже присутствующими в системах цели, — это позволяет месяцами сохранять доступ и не попадаться на глаза службе безопасности.
Именно поэтому классические антивирусные решения против такой активности почти бесполезны: вредоносного файла, который можно было бы поймать по сигнатуре, в цепочке зачастую просто нет.
Как устроена схема трудоустройства
Группа Famous Chollima известна тем, что выдаёт себя за технических специалистов — разработчиков, программистов и IT-администраторов, — а затем под ложными предлогами подаёт заявки на удалённые должности в технологических компаниях США, Европы и Азии. Для осуществления этой схемы хакеры используют искусственный интеллект: генерируют поддельное видеоизображение в реальном времени, чтобы имитировать лицо реального человека на собеседовании, и подкрепляют его поддельными удостоверяющими личность документами — украденными паспортами и водительскими правами, — чтобы выдавать себя за американцев или граждан других стран. Это связано с тем, что Северная Корея находится под жёсткими санкциями Запада и ООН из-за продолжающейся разработки ядерного оружия.
По оценкам исследователей, нейросети задействованы практически на каждом этапе операции:
- составление резюме, сопроводительных писем и портфолио под конкретную вакансию;
- создание правдоподобной биографии и следов присутствия в сети для вымышленной личности;
- подмена лица и мимики во время видеособеседования;
- ответы на вопросы интервьюера и решение тестовых заданий по программированию;
- повседневная рабочая переписка — один оперативник нередко ведёт три-четыре места работы одновременно.
Отдельный элемент схемы — так называемые «фермы ноутбуков»: посредники в стране работодателя получают корпоративную технику на свой адрес и обеспечивают удалённый доступ к ней, чтобы подключение выглядело так, будто сотрудник действительно находится в США или Европе. В 2026 году в Соединённых Штатах вынесены приговоры нескольким организаторам таких площадок, а одиннадцать государств, включая США, Германию, Францию, Италию и Нидерланды, выпустили совместное предупреждение о схеме для работодателей.
Зарплата, шантаж и криптовалюта
После проникновения хакеры получают зарплату от компаний, в которые они внедрились. Эти средства перетекают обратно в северокорейский режим, при этом злоумышленники одновременно крадут интеллектуальную собственность и другую конфиденциальную корпоративную информацию. Украденные данные часто используются в качестве оружия: когда оперативников в конечном итоге раскрывают, они угрожают разгласить похищенное, если компания не выплатит выкуп.
Хакеры также нацеливаются на разработчиков блокчейн-проектов с намерением украсть крупные суммы криптовалюты, которую режим использует для обхода ограничений на работу с западной банковской системой. За последние годы Северная Корея получила миллиарды долларов в виде украденных цифровых активов, в том числе около $2 миллиардов только за 2025 год — это примерно в полтора раза больше, чем годом ранее. Крупнейший эпизод — взлом биржи Bybit в феврале 2025 года на сумму порядка $1,5 миллиарда, ставший самой большой единовременной кражей криптовалюты в истории. Выведенные средства отмывают через несколько блокчейнов, переключаясь между Ethereum и Tron в зависимости от ликвидности и внимания сервисов отслеживания транзакций.
КНДР — не единственная угроза для отрасли
Северокорейская активность выделяется масштабом, но не является самой технически изощрённой. По оценке исследователей, наиболее серьёзную опасность для технологических компаний представляют группировки, связанные с Китаем: в отчётный период они атаковали именно эту отрасль чаще любой другой — на фоне курса Пекина на технологическую самодостаточность.
Основной же объём инцидентов даёт обычная киберпреступность — 65% всех атак на IT-сектор. На сайтах утечек вымогатели заявили о шантаже 572 технологических компаний, а на теневых форумах рекламировались доступы к 277 компаниям — почти на 30% больше, чем годом ранее.
Что это значит для компаний в СНГ
Схема давно вышла за пределы американского рынка труда, и её главная мишень — любая компания, которая нанимает разработчиков удалённо и не проверяет личность кандидата глубже видеозвонка. Для рынков СНГ, где распределённые команды и подряд через биржи фриланса стали нормой, риск более чем реален: соискатель может работать через посредников, подставные аккаунты и платёжные схемы третьих стран.
На что стоит обращать внимание при найме удалённых специалистов:
- артефакты изображения на видеосвязи — «плывущие» контуры лица, рассинхрон мимики и звука, нежелание кандидата повернуть голову в профиль или закрыть лицо рукой;
- расхождения между часовым поясом в резюме, реальным временем выхода на связь и данными подключения;
- просьбы отправить технику не по адресу проживания либо сменить адрес доставки сразу после оформления;
- запрос на выплату вознаграждения на счёт или кошелёк, оформленный на другое лицо;
- идентичные формулировки в резюме и портфолио у нескольких «разных» кандидатов;
- отказ от очной встречи или от проверки документов через независимого поставщика услуг идентификации.
Базовые меры защиты сводятся к простым вещам: проверка личности по независимым источникам, ограничение прав доступа для новых сотрудников по принципу минимальных привилегий, контроль доступа к репозиториям и секретам, а также мониторинг аномалий — например, подключений через сервисы удалённого управления и сетевые посредники. Отдельно стоит помнить, что раскрытие такого «сотрудника» почти всегда переходит в стадию шантажа, поэтому план реагирования лучше готовить заранее, а не после первого письма с требованием выкупа.












