Специалисты Kudelski Security и Sekoia опубликовали совместное исследование северокорейских киберопераций. Авторы выделили шесть кластеров активности, которую раньше объединяли под названием Lazarus Group.
Исследователи группировали активность по используемым инструментам, инфраструктуре, тактикам и типам целей. Они объяснили пересмотр тем, что северокорейские подразделения неоднократно реорганизовывались и меняли специализацию, поэтому единое название Lazarus со временем стало скрывать различия между отдельными операторами.
В новую классификацию вошли TEMP.Hermit, Citrine Sleet, CryptoCore, Jade Sleet, Moonstone Sleet и Famous Chollima. Эта схема является собственной таксономией Kudelski Security и Sekoia, а не подтвержденной организационной структурой государственных киберподразделений КНДР.
По версии исследователей, в 2018–2023 годах внутри активности, которую относили к Lazarus, происходила реорганизация с разделением кластеров по специализациям. Этот процесс совпал с расширением глобального крипторынка.
Одним из финансово мотивированных направлений стала APT38. Авторы связали ее с операциями, которые мог проводить 110-й исследовательский институт Главного разведывательно-информационного бюро КНДР (GRIB, ранее RGB).
APT38 специализировалась в том числе на атаках против криптоиндустрии и Web3-проектов. Сейчас исследователи считают наиболее вероятным разделение этого кластера на CryptoCore и Jade Sleet.
Авторы не утверждают, что CryptoCore и Jade Sleet являются официальными киберподразделениями КНДР. Речь идет о двух наборах наблюдаемой активности, которые специалисты отделили друг от друга по техническим и операционным признакам.
Новая классификация также показывает проблему с названиями северокорейских групп. Одни и те же или связанные операторы могут фигурировать у разных исследователей под несколькими обозначениями.
Например, в феврале 2025 года ФБР подтвердило, что за атакой на Bybit стояла группировка TraderTraitor. Согласно властям, ее также отслеживают под названиями Lazarus Group, APT38, BlueNoroff и Stardust Chollima.
Отдельным кластером авторы выделили Famous Chollima. К нему они относят активность северокорейских IT-работников, которые устраиваются в зарубежные компании под фейковыми личностями.