- Згідно зі звітом Google Cloud, хакери з Північної Кореї здійснили атаки на криптовалюту на суму $1,6 млрд у 2025 році.
- Вони використовували фейкові вакансії для зламу криптобірж та штучний інтелект для комунікації.
- Цю групу злочинців відзначають під кількома назвами, зокрема UNC4899, TraderTraitor, Jade Sleet та Slow Pisces.
Хакери з Північної Кореї посилили свої атаки на криптовалютні компанії, застосовуючи підроблені пропозиції роботи та складне шкідливе програмне забезпечення для отримання доступу до хмарних сервісів. За даними Google Cloud та компанії Wiz, в 2025 році вони вкрали понад $1,6 млрд у криптовалютах.
У звіті Google Cloud за другу половину 2025 року зазначається, що хакерська група UNC4899, яка активно спостерігається, провела успішні атаки на дві компанії, створюючи довіру серед працівників через соціальні мережі.
Зловмисники надсилали працівникам фальшиві «тестові завдання», що насправді виявлялися шкідливими скриптами. Після їх виконання хакери отримували віддалений доступ до хмарних систем компаній, викрадаючи облікові дані та виявляючи елементи, відповідальні за обробку криптовалютних транзакцій.
Обидва зломи відбувалися у різних компаніях та на різних хмарних платформах (зокрема Google Cloud та AWS), але результати були однаковими — втрати на кілька мільйонів доларів у криптовалютах.
Як повідомив Джеймі Коллієр, головний радник з розвідки загроз у Google Threat Intelligence Group, північнокорейські хакери часто маскуються під рекрутерів, журналістів, викладачів або експертів:
«Вони активно працюють над створенням довіри, спілкуються кілька разів і використовують штучний інтелект для ведення більш реалістичної переписки».
Компанія Wiz, що також слідкує за діяльністю UNC4899, повідомила, що група відома і під назвами TraderTraitor, Jade Sleet та Slow Pisces. TraderTraitor є загальним терміном для серії атак, пов’язаних з такими угрупованнями, як Lazarus Group, APT38, BlueNoroff та Stardust Chollima.
На думку експертів Wiz, кампанії TraderTraitor розпочались ще в 2020 році і поступово удосконалювалися:
- 2020-2022 роки: атаки через шкідливі криптозастосунки на JavaScript (Electron);
- 2023 рік: інтеграція шкідливого відкритого коду;
- 2024-2025 роки: активні атаки через фальшиві IT-вакансії, зокрема на криптобіржі.
Серед найбільш відомих атак, скоєних цією групою, — злом японської біржі DMM Bitcoin на $303 млн та злам біржі Bybit на $1,5 млрд, про що стало відомо в лютому 2025 року.
На думку Бенджаміна Ріда, директора з розвідки загроз в Wiz:
«Група TraderTraitor концентрується на атаках на хмарні системи, оскільки саме там зберігаються дані та гроші. Це особливо актуально для криптоіндустрії, яка часто використовує підхід “cloud-first”».
Згідно з останніми оцінками, чисельність хакерів, пов’язаних із TraderTraitor, може досягати тисяч осіб, які функціонують у паралельних або взаємопов’язаних групах.
Нагадаємо, що TRM Labs раніше повідомляли, що в перше півріччя 2025 року криптогалузь зазнала втрат на понад $2,1 млрд.
Google попереджає, що активність північнокорейських хакерів продовжує зростати.
«Не спостерігається жодних ознак уповільнення їхніх атак, тому можливе подальше масштабування», — зазначив Коллієр.
Нагадаємо, що ще в квітні цього року експерти Google Threat Intelligence Group досліджували методи роботи північнокорейських хакерів.
Нещодавно американка була засуджена на 8,5 років в’язниці за допомогу хакерам з Північної Кореї в працевлаштуванні в компаніях США.