Мифы против Web 3.0 & Web. Кейс №03. Lazarus
Сразу - о главном
Публичная атрибуция операций Lazarus почти никогда не строится на одном индикаторе. Наиболее сильные выводы появляются там, где сходятся несколько независимых доказательств:
- верифицируемые вредоносные инструменты;
- повторяемые TTPs;
- инфраструктурные пересечения;
- ончейн-практики (финансовые следы в блокчейне);
- человеческие и OPSEC‑ошибки.
И всё же, официальные действия государств и правоохранителей в виде санкций, предупреждений, обвинительных актов и списков кошельков - стоя в этом списке особняком и на первом месте.
При этом и MITRE, и Mandiant, и CrowdStrike отдельно предупреждают, что Lazarus в открытых источниках часто используется как зонтичное название для нескольких северокорейских кластеров, которые делят людей, инфраструктуру, м малварь и tradecraft (совокупность профессиональных навыков, методов, приемов и технологий, используемых в определенной сфере деятельности).
Поэтому точность бывает высокой на уровне DPRK/RGB nexus (термин из киберразведки, означающий связь (nexus) между Северной Кореей (DPRK) и Reconnaissance General Bureau (RGB) - главным разведывательным управлением КНДР), но ниже - на уровне конкретного подподразделения.
По самым сильным публичным кейсам видно, что разные типы операций опираются на разные виды доказательств.
Для Sony и WannaCry ключевыми были кодовые пересечения, общие артефакты малвари, повторяющиеся инфраструктурные и операционные признаки, а затем... официальное обвинение США и союзников.
Для ЦБ Бангладеша и более поздних банковских и крипто-хищений связующими элементами стали сочетания малвари, пересечения по TTP, инфраструктуре, а также следам в SWIFT (банковской среде) и, позднее, on‑chain трассировки, в частности - списков адресов, миксеров и санкционных действий (OFAC/ФБР).
Для 3CX/X_TRADER связка строилась в основном на генеалогии малвари, совпадении инфраструктуры и цепочек поставок.
Для Ronin, Harmony, Atomic/Bybit на первый план вышли блокчейн‑аналитика, поведенческие паттерны отмывания, кластеризация кошельков и перечисление конкретных адресов, дополненные официальными заявлениями.
Практический, но первичный вывод следующий: IP‑адрес или TTP‑совпадение сами по себе редко достаточны для индентификации Lazarus и/или любой группировки, кот. входит в это понятие, тогда как комбинация из уникальных артефактов, подтверждённого контролируемого кошелька/адреса, долгоживущего инфраструктурного перекрытия и независимого подтверждения от правоохранителей уже даёт высокую или очень высокую степень доверия. Со стороны самих правоохранителей и государств: и это - ключевая проблема.
Наиболее слабые случаи, когда есть только TTP или только IP, или даже - только социальная инженерия, либо вообще - только похожее отмывание, потому что эти признаки подделываемы, заимствуемы и нередко разделяются несколькими кластерами.
Какие доказательства используют для атрибуции к Lazarus?
В открытой практике для Lazarus применяют шесть устойчивых семейств доказательств: ф
- Финансовые следы;
- Инфраструктура;
- Малварь и её кодовые признаки;
- TTP;
- Операционные (человеческие) признаки;
- Разведывательно‑правовые подтверждения.
Эта классификация хорошо укладывается и в так называемую алмазную модель анализа вторжений (Diamond Model), которая представляет собой не что иное, как аналитическую платформу по кибер-безопасности, которая используется для обнаружения, расследования и отслеживания кибератак, а также для того, чтобы через расследование связать жертву, инфраструктуру и нападающих. Это если коротко :).
Семейства доказательств
Финансовые следы
Сюда входит сразу несколько разноплановых историй:
- Адреса кошельков;
- Кластеры адресов;
- Маршруты вывода;
- Бриджевая активность (bridge activity, сhain‑hopping);
- Использование миксеров;
- Время обналички (timing cash‑out).
Подобный метод даёт наблюдаемую связь контроля денег. Но опять же: особенно сильный сигнал, когда адрес прямо назван гос. органами или когда поток денег консолидируется в уже известных DPRK‑кластерах (DPRK threat cluster - сеть связанных между собой хакерских группировок (например, Lazarus, Kimsuky), спонсируемых властями Северной Кореи (КНДР) для кибершпионажа, кражи криптовалюты и обхода международных санкций), т.е. основным доказательством всего остаётся отнесение со стороны кого-то, а значит - это всегда операция не беспристрастная.
OFAC, скажем, идентифицировал адрес Ronin-взлома как принадлежащий именно Lazarus и дополнительные адреса для отмывания (Axie/Ronin), а ФБР перечислил адреса для Bybit, допустим; в свою очередь Elliptic и Chainalysis показали типовые схемы Tornado/Blender/Sinbad, которые считаются как "консолидация с предыдущими DPRK‑взломами" из-за характерного поведения.
Что один поведенческий паттерн отмывания не является доказательством сам по себе: благо тот же Elliptic прямо пишет, что, например, в Harmony ни один фактор по отдельности не доказывает участия Lazarus.
Инфраструктура
- Домены;
- IP-адреса;
- Параметры экранов;
- DNS-история;
- TLS и сертификаты;
- Хостинг;
- Жёсткое кодирование (hardcoded C2);
- Dead‑drop resolvers (техника кибератак, при которой вредоносное ПО скрывает адрес своего командного сервера (C2/C&C) на легитимных, популярных интернет-ресурсах вместо того, чтобы жестко прописывать его в своем коде);
- Переменные окружения и проч.
Работает данная методология тогда, когда наблюдается устойчивое и нетривиальное перекрытие между разными (уже проведёнными и ещё проводимыми) кампанииями (по сути - взломами в самом широком смысле), а также когда надо сопоставить целые семейства марвари.
Компания Mandiant, расследовавшая атаку на разработчика программного обеспечения 3CX, пришла к выводу, что за ней, вероятнее всего, стояла группировка UNC4736, связанная с северокорейскими кибероперациями.
Основанием для такого вывода стали несколько независимых технических совпадений с ранее известной операцией AppleJeus. Приведу несколько самых важных:
- Во-первых, в обоих случаях использовался один и тот же тип вредоносной программы - POOLRAT. Это троян удалённого доступа (Remote Access Trojan, RAT), который позволяет злоумышленникам незаметно управлять заражённым компьютером: запускать команды, загружать и выгружать файлы, устанавливать дополнительное вредоносное ПО и выполнять другие действия.
- Во-вторых, исследователи обнаружили использование одного и того же доменного имени journalide[.]org. Под доменным именем здесь понимаю стандартный интернет-адрес, который используется для связи заражённого компьютера с сервером злоумышленников. Совпадение подобных доменов между различными кампаниями считается важным признаком того, что ими управляет один и тот же оператор или одна и та же инфраструктура.
- В-третьих, в обеих операциях применялся одинаковый программный компонент под названием X_TRADER. Это внутреннее название одного из элементов вредоносного комплекса, который использовался атакующими. Повторное использование редко встречающихся компонентов является ещё одним аргументом в пользу связи между атаками.
Кроме того, специалисты обнаружили совпадения DNS- и IP-инфраструктуры (DNS/IP overlaps). Это означает, что различные вредоносные домены в разные периоды времени "разрешались" в одни и те же IP-адреса либо использовали одинаковые серверы, сетевые настройки или инфраструктуру управления. Подобные совпадения редко бывают случайными и часто свидетельствуют о повторном использовании злоумышленниками собственной инфраструктуры.
Исследовательская компания ESET независимо пришла к схожим выводам. Она обнаружила связь между операциями DreamJob и 3CX благодаря анализу Linux-компонентов вредоносного программного обеспечения. Под Linux-компонентами здесь понимаю версии вредоносных программ, предназначенные для операционной системы Linux. Исследователи установили, что эти версии содержали одинаковые участки программного кода, схожую архитектуру и идентичные методы работы, что говорит о высокой вероятности их разработки одной и той же группой.
Компания Kaspersky в свою очередь провела криминалистический анализ (forensic-анализ) одного из серверов управления злоумышленников (C2-сервера, Command-and-Control server). Такой сервер используется для передачи команд заражённым компьютерам и получения от них информации.
В ходе расследования было установлено, что оператор практически всегда подключался к этому серверу через прокси-серверы и VPN-сервисы, то есть использовал промежуточные узлы для сокрытия своего реального местоположения и IP-адреса.
Однако один раз была допущена операционная ошибка (OPSEC failure): подключение произошло напрямую из диапазона IP-адресов, принадлежащих Северной Корее.
Поскольку подобные диапазоны практически недоступны за пределами страны и находятся под государственным контролем, эта ошибка стала одним из наиболее сильных технических аргументов в пользу связи данной операции с северокорейскими государственными киберструктурами.
Прим. Menaskop: при этом никто из исследователей не берётся утверждать, что подобный "след" можно оставить намеренно! Да, представляете: ломают серверы государственны в РФ, США, Китае и т.д., а вот С. Кореи попросту не могут... Мне видится подобный подход, как минимум, странным.
Малварь, код и артефакт сборки
Здесь в свою очередь используются такие параметры, как:
- Общие фрагменты кода;
- YARA‑совпадения (т.е. результаты работы инструмента YARA - открытой программы для поиска угроз, который обнаруживает вредоносные программ, сравнивая их код с заранее заданными шаблонами);
- Генотипы малвари;
- Rich Header (скрытый и неофициальный блок метаданных в Windows-файлах формата PE (например, .exe и .dll));
- Компилятор и/или линкер;
- Константы;
- Формат строк;
- Уникальные пароли;
- Конфигурации.
Это один из сильнейших путей к атрибуции, если совпадения касаются уникального, не библиотечного кода или редких конфигурационных признаков.
Kaspersky связал ряд хаков Lazarus через кодовые фичи, перечислю несколько:
- Юзер-агенту (User‑agent Mozillar);
- Самоуничтожающиеся BAT‑скрипты;
- Общий ZIP‑пароль;
- Корейские PE‑resources (данные, встроенные внутрь исполняемых файлов Windows (например,
.exe,.dll,.ocx)); - Метаданные по тайм-зоне.
WannaCry с другой стороны связали с ранним Lazarus‑образцом по shared code (обозначает использование одних и тех же исходников, библиотек или логики в разных программах).
ESET связал 3CX с Lazarus через сходство SimplexTea & sysnetd& BADCALL (это связанные между собой вредоносные программы (бэкдоры) для Linux, которые используются северокорейской хакерской группировкой) и общие ключи.
Mandiant по 3CX указал в свою очередь на общий RC4‑ключ, куки _tutma (один из основных служебных файлов системы веб-аналитики Google Analytics) и AES‑256‑GCM‑поведение (сочетает потоковое шифрование и аутентификацию, а главная особенность поведения - строгий запрет на повторное использование пары "ключ-nonce" (вектор инициализации), что ведёт к утечке ключа и компрометации данных).
Поэтому вывод о том, что IP сам по себе слаб - очевиден: Unit 42, например, специально задаёт IP низкую базовую достоверность из‑за быстрой смены привязки. А вот другие параметры должны вкупе усиливать факторы положительной оценки.
Прим. Menaskop: если вы внимательно их изучили (прочитали) выше, то поняли примерно то же, что и я: они все могут использоваться как подражателями, так и теми, кто хочет кого-то подставить, так и в целом - для запутывания следов больше, чем для распутывания.
- https://securelist.com/big-threats-using-code-similarity-part-1/97239
- https://securelist.com/operation-blockbuster-revealed/73914
Важно! Семантика кода даёт направление, но не заменяет аналитика: те же Kaspersky отдельно предупреждают о ложных флагах и о том, что подобные подходы (технологии) можно сознательно отравлять. И да, здесь нет противоречия с тем, что я написал выше: Лаборатория высказалась лишь об одном векторе и осторожна, а я о совокупности ракурсов и куда более жёстко.
Тактика, методы и процедуры
На английском это звучит как TTP (Tactics, Techniques, and Procedures). О них и поговорим.
- Техники атакующих;
- Связь первичного доступа с последующим проникновением в системы и вплоть до отмывания средств.
В частности, группировка Lazarus на протяжении многих лет использует схожий набор тактик, техник и процедур (TTP), которые неоднократно фиксировались в различных кампаниях. Именно повторяемость этих методов является одним из факторов, позволяющих исследователям связывать между собой разные атаки.
- DreamJob / атаки через LinkedIn. Злоумышленники создают поддельные аккаунты рекрутеров крупных компаний, инвестиционных фондов или криптовалютных проектов. Под видом привлекательной вакансии они устанавливают контакт с жертвой и убеждают открыть вредоносный документ или установить программу, которая заражает компьютер.
- Троянизированные криптовалютные приложения. Нападающие распространяют модифицированные версии программ для торговли криптовалютами, управления кошельками или анализа рынка. Внешне такие приложения выглядят легитимными, однако содержат скрытый вредоносный код, который после установки получает доступ к системе.
- DLL Sideloading (подмена DLL-библиотек). Атакующие размещают вредоносную динамическую библиотеку (DLL) рядом с доверенным исполняемым файлом. При запуске легитимная программа автоматически загружает эту библиотеку, позволяя вредоносному коду выполняться под видом обычного приложения и обходить часть механизмов защиты.
- Многоэтапное заражение (Staged Implants). Вместо установки полноценного вредоносного ПО сразу злоумышленники сначала запускают небольшой загрузчик, который проверяет окружение и затем постепенно загружает дополнительные компоненты. Такой подход снижает вероятность обнаружения антивирусами и позволяет адаптировать атаку под конкретную цель.
- Безопасное удаление следов (Secure Deletion). После выполнения атаки вредоносное ПО может удалять временные файлы, журналы и собственные компоненты таким образом, чтобы максимально затруднить их восстановление и проведение последующей криминалистической экспертизы.
- Целевой фишинг (Spear Phishing) под видом предложений о работе. В отличие от массовых фишинговых рассылок, сообщения тщательно готовятся под конкретного человека. Жертве отправляют персонализированное письмо или сообщение с предложением работы, приглашением на интервью либо документами, содержащими вредоносные вложения.
- Компрометация цепочки поставок (Supply Chain Attacks). Вместо прямой атаки на конечную организацию злоумышленники сначала взламывают разработчика программного обеспечения, поставщика услуг или подрядчика. Через обновления доверенного ПО вредоносный код затем распространяется сразу на большое количество клиентов. Одним из наиболее известных примеров такой тактики стала атака на компанию 3CX.
База знаний MITRE ATT&CK отмечает, что именно сочетание этих техник регулярно встречается в различных операциях, которые аналитики связывают с группировкой Lazarus. Повторяемость инструментов, способов первоначального проникновения, методов закрепления в системе и сокрытия следов является важным элементом атрибуции подобных кибератак.
TTP‑перекрытие без уникальных артефактов часто даёт лишь умеренное доверие, потому что методы могут копироваться и мигрировать между близкими DPRK‑кластерами.
- https://cloud.google.com/blog/topics/threat-intelligence/mapping-dprk-groups-to-government
- https://www.welivesecurity.com/2020/06/17/operation-interception-aerospace-military-companies-cyberspies
Человеческие и OPSEC‑признаки
Что сюда входит? Список следующий:
- Фальшивые аккаунты;
- Дропы;
- Язык взломщиков;
- Часовые зоны;
- Рабочие часы (и операционные дни);
- Опечатки;
- Ошибки операторов;
- Сессии и куки.
Часто это сшивающий (синтезирующий) слой между техникой и субъектом, особенно когда артефакты повторяются через годы.
DOJ описал повторное использование алиасов (aliases), акаунтов (collector accounts), емэйл и акаунтов в соц. сетях (email/social media accounts) и доступы с северокорейских и китайских IP как единое целое.
Kaspersky показал рабочий график GMT+8/+9, локализацию корейскую (Korean locale в PE‑resource) и единичный коннект (к C2) из северокорейского диапазона. Kaspersky (по Andariel) описал команды с ошибками и операторские промахи.
ESET и ФБР неоднократно документировали фальшивых LinkedIn‑рекрутеров.
Эти признаки легко инсценировать, поэтому сами по себе они почти никогда не тянут на высокую атрибуцию
Доп.: https://securelist.com/big-threats-using-code-similarity-part-1/97239.
Разведывательно‑правовые подтверждения
Этот список внушительный, но сокращу его до главного:
- Санкции;
- Обвинительные акты;
- Системы или сообщения для информирования пользователей (PSA/alerts: PSA (Public Service Announcement) и Alerts (оповещения));
- Многосторонние атрибуции;
- Привязка к RGB/110th Research Center (акже известен как Лаборатория 110 или Отдел 110) - элитное северокорейское подразделение кибервойны.
Прим. Menaskop: это самый сильный публичный слой: он показывает, что за технической атрибуцией стоит ещё и закрытый массив данных. Но с моей точки зрения - он же самый слабый с т.зр. доказательств.
Не раз публично указалась подчинённость Lazarus (Bluenoroff/Andariel) структурам RGB. Скажем, DOJ связал Sony, ЦБ Бангладеша и WannaCry с Park Jin Hyok и Lazurus‑conspiracy. ФБРС многократно публиковал адреса по TraderTraitor (Stake/DMM/Bybit).
Публичные версии таких кейсов часто короче закрытой доказательной базы, поэтому внешняя воспроизводимость бывает неполной. Это усиливает доверие к выводу, но не всегда раскрывает полную математику решения. Поэтому...
Доп.: https://home.treasury.gov/news/press-releases/sm774
Как оценивают надёжность атрибуции?
Надёжная атрибуция к Lazarus обычно строится не как «да/нет», а как оценка доверия по нескольким осям.
Базовые опоры здесь та самая Diamond Model, аттак-мэпинг (ATT&CK‑mapping) и разведывательные стандарты по вероятности/уверенности.
- Diamond Model рекомендует двигаться между "capability, infrastructure, victim и adversary" через аналитические пивоты.
- ATT&CK помогает сравнивать технику и последовательность действий.
- ICD 203 (Intelligence Community Directive 203 - основополагающая директива Разведывательного сообщества США, устанавливающая строгие стандарты для подготовки и оценки всех аналитических продуктов) и практики CIS требуют отдельно выражать вероятность.
В практических SOC/CTI‑процессах полезно разделять минимум семь метрик или наборов метрик, поэтому обозначу и их:
- IOC corroboration (подтверждение индикаторов компрометации) - показывает, сколько IOC (хэшей, доменов, IP-адресов, криптокошельков и т.д.) подтверждаются независимыми источниками и собственной телеметрией. Чем больше независимых подтверждений, тем выше доверие к индикатору. Методологии вроде Palo Alto Unit 42 дополнительно отдельно оценивают надёжность источника и достоверность самого артефакта.
- TTP overlap (совпадение тактик, техник и процедур) - оценивает, насколько вся цепочка поведения злоумышленника совпадает с уже известными операциями. Совпадение полного набора техник (первичное проникновение, закрепление, управление, выполнение целей и т.д.) значительно сильнее, чем совпадение одной отдельной техники, например DLL sideloading.
- Code similarity score (степень сходства вредоносного кода) - измеряет количество уникальных общих фрагментов кода, конфигураций и артефактов сборки. Наиболее ценны уникальные участки, отсутствующие в стандартных библиотеках и легитимном ПО. Для оценки применяются YARA-правила (плюс fuzzy hashing и n-gram-анализ (метод обработки текстов, разбивающий их на последовательности из n элементов (слов, слогов или символов)), сравнение графов, Rich Header (см. выше) и другие методы.
- Blockchain clustering confidence (уверенность в кластеризации блокчейн-адресов) - показывает вероятность того, что группа адресов принадлежит одному оператору или связана с уже известным кластером. Наиболее сильным доказательством считается совпадение с адресами, официально опубликованными FBI или OFAC. Ниже по силе - связи с известными кластерами и характерные схемы отмывания средств.
- WHOIS/IP reuse frequency (повторное использование инфраструктуры) - оценивает, насколько часто домены, IP-адреса и серверная инфраструктура повторяются между различными атаками. Регулярное повторное использование C2-инфраструктуры, одинаковых доменов или IP-адресов существенно усиливает атрибуцию, тогда как единичное совпадение имеет небольшой вес.
- Temporal correlation (временная корреляция) - анализирует совпадения по рабочему графику операторов, последовательности событий и временным паттернам вывода средств. Например, совпадение часов активности, пауз в отмывании средств или последовательности "взлом => развёртывание инфраструктуры => вывод средств" усиливает атрибуцию, хотя само по себе не является доказательством.
- Kill-chain mapping (сопоставление полной цепочки атаки) - показывает, насколько вся операция соответствует историческому сценарию действий конкретной группировки: от первоначального вектора атаки (например, фишинга, троянизированного приложения или компрометации цепочки поставок) до закрепления, кражи данных и последующего отмывания похищенных активов. Чем больше совпадений по всей цепочке, тем выше уверенность в атрибуции.
Отмечу, что для обозначения доверия разумно использовать разведывательную шкалу, а не категоричное точно/не точно.
В ICD 203 и в практике CIS диапазоны вероятности выражаются словесно - от almost no chance до almost certain - а уверенность делится на high / moderate / low confidence в зависимости от качества, количества и согласованности источников.
Поэтому на русском использую те же подходы.
CIS, например, определяет высокую степень уверенности (high confidence) как оценку на основе качественной информации из нескольких надёжных источников с минимальным конфликтом; умеренную степень уверенности (moderate confidence) - как правдоподобную, но недостаточно подтверждённую; с низкой степенью уверенности (low confidence) - как фрагментарную и плохо подтверждённую (corroborated).
Для прикладной оценки атрибуции именно к Lazarus полезна следующая операционная шкала как аналитический синтез на основе Diamond Model, Admiralty, ICD 203 и практики публичных кейсов Lazarus. Она не является отраслевым стандартом, но хорошо отражает то, как реально звучат качественные публичные выводы.
- Очень высокая. Есть официальное указание адресов/кошельков/операторов от ФБР/OFAC/DOJ и независимая техническая корреляция по малвари/инфраструктуре/поведению.
- Высокая. Есть минимум три различных семейства доказательств, включая хотя бы одно из следующих: "co‑residency malware, hardcoded C2/keys" и плюс адреса из санкционных/правоохранительных публикаций, повторяемое инфраструктурное перекрытие через время.
- Средняя. Есть два семейства доказательств, но без прямого правоохранительного артефакта; например, "code overlap + TTP overlap" или "blockchain behavior + target profile".
- Низкая. Атрибуция основана в основном на TTP, географии жертвы, языке, IP или похожем паттерн отмыва (laundering pattern) без жёсткой "сшивки".
Отдельно важно учитывать вес отдельного артефакта. Unit 42 напрямую показывает, что IP‑адрес по умолчанию должен считаться слабым артефактом и может начинать с достоверности уровня 4 / Doubtfully True, пока не появятся hardcoded config и active C2 telemetry, тогда как телеметрия может стартовать с высокой надёжности источника.
В той же логике артефакт типа "адрес из PSA FBI" или "ко‑резидентность Gopuram и AppleJeus на одной машине" существенно тяжелее, чем "похоже на прошлые приёмы Lazarus".
Ключевые инциденты и конкретные доказательства
Ниже приведены репрезентативные инциденты, по которым в открытых источниках наиболее хорошо виден механизм атрибуции.
Я сознательно смешиваю разрушительные атаки, банковские хищения, атаки на цепочки поставок и крипто‑операции: именно так лучше видно, что у Lazarus нет одного универсального отпечатка, а есть меняющийся набор доказательств, который собирается по‑разному в зависимости от цели операции.
Sony Pictures (2014)
Использованные доказательства: Министерство юстиции США (DOJ) связало атаку с Lazarus через участников группы, псевдонимы, связанные эл. почты и адреса в соц. сетях, кошельки, прокси-сервисы, общие библиотеки вредоносного ПО и инфраструктуру. Дополнительно Kaspersky (Operation Blockbuster) выявила повторное использование кода, одинаковые компоненты (Mozillar, BAT self-delete), общий пароль ZIP-архивов, корейскую локаль и совпадающие рабочие часы (GMT+8/+9). Оценка надёжности: Высокая.
ЦБ Бангладеш (2016)
Использованные доказательства: Kaspersky показала связь банковских атак (Bluenoroff) с более широким кластером Lazarus на основе вредоносного ПО и инфраструктуры. Позже Министерство финансов США официально указало, что Bluenoroff/Lazarus похитили около $80 млн, используя компрометацию SWIFT и вредоносное ПО, сходное с ранее известными образцами. Оценка надёжности: Высокая.
WannaCry (2017)
Использованные доказательства: Основным аргументом стало обнаружение уникальных общих фрагментов кода между ранними версиями WannaCry и образцами Lazarus 2015 года. Позже Kaspersky использовала этот кейс как пример эффективности анализа сходства кода, а правительства Великобритании и США (NCSC и Treasury) публично атрибутировали атаку Северной Корее/Lazarus. Оценка надёжности: Средне-высокая.
Operation DreamJob / In(ter)ception (2019-2020)
Использованные доказательства: ESET выявила использование поддельных аккаунтов рекрутеров в LinkedIn, приманок в виде вакансий, техники Living-off-the-Land (тратегия кибератак, при которой злоумышленники используют легитимные, встроенные инструменты операционной системы и доверенное ПО для выполнения вредоносных действий), сходной среды разработки и антианалитических механизмов. При этом исследователи прямо указали, что не располагают сильными доказательствами, а лишь признаками возможной связи с Lazarus, включая пересечение с NukeSped. Оценка надёжности: Средняя.
3CX и предшествующая атака X_TRADER (2022-2023)
Использованные доказательства: Mandiant связала 3CX с AppleJeus/X_TRADER через совпадения в доставке полезной нагрузки, общий RC4-ключ, одинаковые криптографические реализации, POOLRAT, домен journalide[.]org и пересечения DNS/IP-инфраструктуры. Kaspersky обнаружила совместное использование Gopuram и AppleJeus, а ESET дополнила картину Linux-компонентами (SimplexTea, sysnetd, BADCALL, SIMPLESEA) и оценила связь с Lazarus как высоко достоверную. Оценка надёжности: Средне-высокая / высокая.
Ronin Bridge (2022)
Использованные доказательства: OFAC официально санкционировало адрес эксплойтера как принадлежащий Lazarus. Elliptic показала типичную схему действий группировки: социальную инженерию против операторов валидаторов, обмен украденных USDC на ETH, использование централизованных бирж и Tornado Cash, а также сходство с предыдущими криптовалютными операциями Lazarus. Оценка надёжности: Высокая.
Harmony Horizon (2022)
Использованные доказательства: FBI официально атрибутировало атаку Lazarus/APT38. Ещё до этого Elliptic отмечала, что отдельные признаки сами по себе ничего не доказывают, однако их совокупность - компрометация мультисиг-ключей, вероятная социальная инженерия против команды проекта, программное дробление средств через Tornado Cash, сходство с Ronin и характерные временные паттерны - указывает на Lazarus. Позже Chainalysis и OFAC также связали использование Sinbad, Tornado Cash и Blender с северокорейскими операциями. Оценка надёжности: Высокая.
Atomic Wallet, Alphapo, CoinsPaid и Stake (2023)
Использованные доказательства: FBI объединило эти инциденты в серию TraderTraitor/Lazarus и опубликовало конкретные Bitcoin- и EVM-адреса злоумышленников. Chainalysis по Atomic Wallet показала "chain-hopping", использование мостов, Sinbad и последующую консолидацию средств. По Stake FBI также опубликовало адреса и напрямую связало атаку с Lazarus/APT38. При этом первоначальный способ компрометации Atomic Wallet в открытых отчётах окончательно не установлен. Оценка надёжности: Высокая, однако первоначальный вектор атаки Atomic Wallet остаётся неуточнённым.
DMM Bitcoin (2024)
Использованные доказательства: ФБР, DC3 и Национальное полицейское агентство Японии (NPA) восстановили полную цепочку атаки: поддельный рекрутер в LinkedIn => вредоносное тестовое задание на Python => компрометация сотрудника Ginco => кража сессионных кукисов => выдача себя за сотрудника => проведение легитимной транзакции DMM => вывод средств на известные кошельки TraderTraitor. Это один из наиболее полных примеров атрибуции по всей цепочке атаки. Оценка надёжности: Высокая.
Bybit (2025)
Использованные доказательства: ФБР официально связало кражу около $1,5 млрд с группировкой TraderTraitor и опубликовало адреса злоумышленников. Ещё до заявления FBI компания Elliptic атрибутировала атаку Северной Корее на основе анализа схем отмывания средств. Chainalysis показала, что похищенные активы консолидировались вместе со средствами из предыдущих атак КНДР, а сама операция соответствовала характерному сценарию Lazarus: социальная инженерия, манипуляция пользовательским интерфейсом и JavaScript, а затем многоступенчатое отмывание средств через различные сервисы. Оценка надёжности: Высокая.
Выводы
Если посмотреть на эти кейсы поперёк времени, видно, что для деструктивных/шпионских операций сильные сигналы чаще исходят из малварь‑генеалогии, инфраструктуры, подготовительных операций и OPSEC, а для финансовых - из ончейн-расследования и последующего государственного "наименования".
С 2018 года особенно заметно смещение части северокорейской экосистемы в сторону криптовалют (trojanized trading apps) и мостов/кошельков; CrowdStrike в 2026 году даже пересобрал старую схему и выделил отдельные линии GOLDEN CHOLLIMA и PRESSURE CHOLLIMA под финансовые цели при сохранении общего DPRK‑ядра.
Связи между инцидентами, инфраструктурой и финансовыми следами
Ниже - аналитическая схема, составленная по публичным связям из отчётов Kaspersky, ESET, Mandiant, FBI, Treasury, Chainalysis и Elliptic. Она не претендует на полноту всех подкластеров и показывает именно опорные публично документированные мосты атрибуции.
Публикую на английском языке, чтобы не было разночтений по наименованиям:
- Sony[Sony 2014]
- Bangladesh[Bangladesh 2016]
- WannaCry[WannaCry 2017]
- DreamJob[DreamJob / In(ter)ception]
- XTRADER[X_TRADER supply chain]
- ThreeCX[3CX supply chain]
- Ronin[Ronin 2022]
- Harmony[Harmony 2022]
- Atomic[Atomic / Alphapo / CoinsPaid / Stake 2023]
- DMM[DMM Bitcoin 2024]
- Bybit[Bybit 2025]
- Destover[Destover / Hangman / Blockbuster traits]
- Gopuram[Gopuram]
- AppleJeus[AppleJeus / POOLRAT / CoinGoTrade]
- BADCALL[BADCALL / SimplexTea / SIMPLESEA]
- TraderTraitor[TraderTraitor]
- Swift[SWIFT access & bank tooling]
- TCash[Tornado Cash]
- Blender[Blender]
- Sinbad[Sinbad]
- Railgun[Railgun]
- CoinJoin[CoinJoin / chain-hopping]
- Wallets[FBI / OFAC wallet lists]
- DreamJob => AppleJeus
- DreamJob => BADCALL
- XTRADER => AppleJeus
- ThreeCX => Gopuram
- ThreeCX => AppleJeus
- ThreeCX => BADCALL
- XTRADER => ThreeCX
Эволюция поэтому выглядит так: сначала публичное ядро Lazarus ассоциировалось с разрушительными и саботажными кампаниями - Sony, DarkSeoul, Operation Troy и затем WannaCry; затем параллельно усилился финансовый контур через Bluenoroff / APT38 / AppleJeus и банковые SWIFT‑хищения; после 2021–2022 годов основной публично наблюдаемый денежный след сместился в криптобиржи, кошельки, бриджи и атаки на цепочки поставок. Именно поэтому для более новых кейсов роль ончейн и адресной публикации кошельков стала существенно выше, чем в ранних операциях.
ИИ всё свёл вот в такую диаграмму:
Эта шкала также показывает, почему старые и новые кейсы нельзя оценивать одной линейкой. В ранних кейсах преобладали forensic‑и malware‑свидетельства; в более поздних — адресная блокчейн‑аналитика и санкционные действия. Одновременно taxonomy усложнилась: чем больше публичных материалов, тем яснее, что «Lazarus» — это не одна стабильная команда, а система близкородственных операторов внутри DPRK‑экосистемы.
Ограничения, ложные совпадения и контр‑атрибуция
Главное ограничение - терминологическое. В публичных отчётах под словом Lazarus могут скрываться разные связки: Lazarus как "зонтик" для многих групп, Bluenoroff как финансовое крыло, Andariel как отдельный кластер, APT38, TraderTraitor, AppleJeus и иные.
Это означает, что публичное утверждение "это Lazarus" иногда корректно только в смысле связи с DPRK‑nexus, но не обязательно в смысле точного подразделения.
Mandiant и CrowdStrike прямо подчеркивают, что общие люди, фреймворки и инфраструктура затрудняют детальную развязку.
Второе ограничение - ложные совпадения по коду. Kaspersky показывает две важные вещи одновременно: с одной стороны, общий код (shared code) реально даёт сильнейшие указания; с другой - схожие технологии могут ошибаться, если атакующий сознательно подмешивает заимствованный код (borrowed code), библиотечные фрагменты или устанавливает фальшивые флаги (false flags).
Поэтому кодовые совпадения надо фильтровать на предмет "уникального, не библиотечного" материала и затем проверять дополнительными данными. Иначе можно перепутать заимствование техники с заимствованием авторства.
Третье ограничение - слабость отдельных инфраструктурных данных. IP‑адреса, whois‑сведения и даже домены часто переиспользуются через общий хостинг (shared hosting), диапазоны (от) провайдеров, прокси, VPN и заранее скомпрометированные серверы.
Unit 42 специально отмечает, что IP по умолчанию заслуживает низкой оценки и должен повышаться только при наличии других данных (hardcoded config, active C2 telemetry) или другого контекста. Поэтому "этот IP тоже мелькал рядом с Lazarus" - слабый аргумент; "этот IP сидит в конфиге малвари, виден в телеметрии и перекрывается с инфраструктурой AppleJeus" - уже более сильный.
Четвёртое ограничение - блокчейн‑паттерны сами по себе не абсолютны. Elliptic в кейсе Harmony прямо формулирует правильную оговорку: ни один фактор в отдельности не доказывает участие Lazarus; убеждает сочетание факторов - техника атаки, профиль жертвы, использование определённых инструментов (programmatic Tornado deposits, APAC‑timing), повторение схемы (Ronin) и последующее подтверждение ФБР. Это особенно важно потому, что миксеры, бридж‑маршруты, кроссчейн-транзакции могут копироваться другими преступниками.
Пятое ограничение - контр‑атрибуция и скрытие следов. В публичных кейсах Lazarus регулярно использовал прокси/VPN, поддельные рекрутерские аккаунты, фальшивые компании и приложения, куки/сессии, троянизированные легитимные пакеты и др. (DLL sideloading, secure deletion), а при финансовых операциях - схожие инструменты (Tornado Cash, Blender, Sinbad, Railgun, мосты) и консолидирующие адреса. Всё это снижает точность одиночного наблюдения и требует многослойной проверки.
Как проверить и воспроизвести выводы?
Если цель - воспроизвести публичную аргументацию по Lazarus максимально близко к исходникам, набор данных должен включать три параллельных слоя.
Первый - форензика и малварь: образцы, хэши, конфиги, память, логи (EDR/SIEM, PE/ELF/Mach‑O metadata, build artifacts, YARA‑совпадения).
Второй - инфраструктура: в самом широком смысле (passive DNS, исторические A‑/AAAA‑/NS‑резолвы, TLS‑сертификаты, WHOIS, netflow/PCAP, URL history, sandbox telemetry).
Третий - финансовые сегмент: адреса из ФБР/OFAC/правоохранительных релизов, ончейн-графы, данные (об обменах и т.п.). Именно такое сочетание лежит под лучшими публичными кейсами Lazarus.
Для малварь‑части основной рабочий набор - это YARA‑поиск, реверс-инжиниринг и сравнение кода. Kaspersky описывает полезные подход (sub‑checksums, CFG/graph comparison, n‑grams, fuzzy hashes, metadata analysis и поиск уникальных genotypes, не встречающихся в чистом ПО) - их тоже можно и нужно использовать.
На практике это означает, что для проверки связей между инцидентами Lazarus нужно искать не просто похожие строки, а редкие фрагменты, конфигурационные ключи, пароли (hardcoded passwords), куки, константы, Rich Header и совместимость с уже известными наборами правил.
Для инфраструктурой части воспроизведение должно идти через историческую корреляцию, а не "снимок на сегодня". Нужно проверять, какие домены резолвились в те же IP в то же окно времени, какие сертификаты и хосты повторялись (доп.: были ли hardcoded C2 и active beacons, встречались ли одни и те же резолвер‑узлы между разными кампаниями).
Хороший пример - 3CX/X_TRADER, где атрибуция усиливалась не одним доменом, а цепочкой: компрометированный сайт, предыдущая версия ПО, POOLRAT, journalide[.]org, CoinGoTrade/JMT Trading и др.
Для blockchain‑части ключевой принцип - строить граф контроля средств, а не только список переводов.
Надо отделять: адреса, прямо названные правоохранителями; адреса первого уровня от эксплоита и т.д. ("consolidation nodes; bridge‑переходы; mixer exposure; cash‑out endpoints").
Chainalysis и Elliptic показывают, что именно графовые признаки (wallet clustering, exposure through transaction graph, repeated laundering signatures, consolidation with previously known DPRK funds) превращают сырой блокчейн в атрибуционное доказательство. Для целого ряда свежих кейсов репликация без ончейн фактически невозможна.
Практически воспроизводимый воркфлоу выглядит так
Сначала нужно собрать и нормализовать артефакты по Diamond Model: жертва (victim) - от неё уже связки (capability, infrastructure, possible adversary hypotheses).
Затем - сделать ATT&CK‑mapping и проверить полноту даных. После этого - оценить каждый артефакт (по reliability/credibility), используя логику Admiralty, где IP не равен вводным (malware sample), а телеметрия не равна блог‑сводке.
Далее - построить корреляционную сетку (code overlap, infra overlap, temporal overlap, wallet overlap, victimology overlap). Только после этого разумно повышать вывод до высокого.
Наконец, при проверке выводов по Lazarus важно фиксировать, какие детали всё ещё неуточнённы в открытых источниках.
Например, по Atomic Wallet сам начальный вектор в публичном отчёте Chainalysis остаётся нераскрытым; по Harmony и Ronin ключевой вектор описывается как вероятная компрометация через соц. инженерию, а не как полностью раскрытая техническая ошибка; по некоторым кейсам часть внутренней телеметрии остаётся за пределами публичных материалов.
Эти пробелы не отменяют атрибуцию, но должны честно ставиться в скобки при любой независимой перепроверке.
В сухом остатке, наиболее воспроизводимая и защищаемая публичная атрибуция к Lazarus получается тогда, когда можем показать не один след, а целую связную историю: как жертву выбрали, как вошли, какую малварь принесли, на какой инфраструктуре он работал, как был сохранён доступ, куда вывели деньги или данные, и какой из этих узлов уже подтверждён независимыми расследованиями или государственными действиями.
Именно этот многослойный подход и отличает сильные кейсы Lazarus от слабых... Проблема в том, что их - крайне мало...