Исследователи выделили шесть кластеров внутри Lazarus Group

Специалисты Kudelski Security и Sekoia опубликовали совместное исследование северокорейских киберопераций. Авторы выделили шесть кластеров активности, которую раньше объединяли под названием Lazarus Group. North Korea’s...
Bitcoin 1 Minute
Важная новость наделала шума в экосистеме блокчейна. Специалисты Kudelski Security и Sekoia опубликовали совместное исследование северокорейских киберопераций. Авторы выделили шесть кластеров активности, которую раньше объединяли под названием Lazarus Group. North Korea’s cyber activity is much bigger than LazarusThat’s the focus of new joint research from Kudelski Security and @sekoia_io, looking at how DPRK cyber operations fit together across espionage, revenue generation, fake IT workers and the wider networks that support it pic.
com/t5GXeEnKI8— Kudelski Security (@KudelskiSec) September 7, 2026 Исследователи группировали активность по используемым инструментам, инфраструктуре, тактикам и типам целей. Они объяснили пересмотр тем, что северокорейские подразделения неоднократно реорганизовывались и меняли специализацию, поэтому единое название Lazarus со временем стало скрывать различия между отдельными операторами. В новую классификацию вошли TEMP.
Динамика рынка
Hermit, Citrine Sleet, CryptoCore, Jade Sleet, Moonstone Sleet и Famous Chollima. Эта схема является собственной таксономией Kudelski Security и Sekoia, а не подтвержденной организационной структурой государственных киберподразделений КНДР. Предложенная исследователями классификация связанных с КНДР кластеров киберактивности.
Источник: Kudelski Security, Sekoia. Финансовое направление По версии исследователей, в 2018–2023 годах внутри активности, которую относили к Lazarus, происходила реорганизация с разделением кластеров по специализациям. Этот процесс совпал с расширением глобального крипторынка.
Одним из финансово мотивированных направлений стала APT38. Авторы связали ее с операциями, которые мог проводить 110-й исследовательский институт Главного разведывательно-информационного бюро КНДР (GRIB, ранее RGB). APT38 специализировалась в том числе на атаках против криптоиндустрии и Web3-проектов.
Влияние на рынки
Сейчас исследователи считают наиболее вероятным разделение этого кластера на CryptoCore и Jade Sleet. «Эти два кластера сосредоточены исключительно на финансово мотивированных кампаниях, вероятно, с целью получения доходов для режима», — говорится в исследовании. Авторы не утверждают, что CryptoCore и Jade Sleet являются официальными киберподразделениями КНДР.
Речь идет о двух наборах наблюдаемой активности, которые специалисты отделили друг от друга по техническим и операционным признакам. Новая классификация также показывает проблему с названиями северокорейских групп. Одни и те же или связанные операторы могут фигурировать у разных исследователей под несколькими обозначениями.
Например, в феврале 2025 года ФБР подтвердило, что за атакой на Bybit стояла группировка TraderTraitor. Согласно властям, ее также отслеживают под названиями Lazarus Group, APT38, BlueNoroff и Stardust Chollima. IT-работники Отдельным кластером авторы выделили Famous Chollima.
Криптовалютные рынки внимательно следят за этим событием, а инвесторы оценивают его возможное влияние на цены.





