Новое исследование криптовалютной атаки раскрыло сложную сеть управляющих серверов и операционные меры безопасности, используемые злоумышленниками, связанными с КНДР. Эксперты Ransom-ISAC и Bridewell провели комплексный анализ инфраструктуры, выявив уникальные отпечатки и методы сокрытия.
Описание
Кампания, первоначально обнаруженная в сентябре 2025 года, представляла собой многоэтапную атаку на среды разработки через скомпрометированные репозитории GitHub. Злоумышленники использовали перекрёстные блокчейн-техники для скрытия данных и создали устойчивую к блокировке инфраструктуру командования и управления.
Инфраструктурный анализ выявил четыре ключевых IP-адреса управляющих серверов, расположенных в Великобритании и других странах. Все серверы использовали лёгкий веб-сервер EmbedIO версии 3.5.2, который встречается всего на 300 серверах по всему миру. Кроме того, злоумышленники применяли нестандартные настройки HTTP-заголовков, включая устаревшие значения кэширования и специфические параметры Keep-Alive.
Особый интерес представляет выбор портов для управляющих серверов. Основной порт 27017 традиционно используется базами данных MongoDB, а альтернативные порты 5432 и 1433 соответствуют PostgreSQL и Microsoft SQL Server соответственно. Такой выбор портов может быть преднамеренной попыткой маскировки под легитный трафик баз данных, особенно учитывая, что целью атаки были разработчики.
Инфраструктура преимущественно размещалась в автономной системе Evoxt Enterprise (AS149440), которая предоставляет виртуальные частные серверы по всему миру. Анализ исторических данных показал 84 случая использования этой ASN различными вредоносными программами и группами угроз, включая Lazarus, Moonstone Sleet и FIN7.
Исследователи разработали несколько инфраструктурных отпечатков, которые позволили выявить три основных кластера управляющих серверов. Кластер 1, обладающий высокой степенью достоверности, включает шесть IP-адресов в сети Evoxt Enterprise. Кластер 2 средней достоверности использует инфраструктуру Clouvider Limited, а Кластер 3 низкой достоверности объединяет серверы в сетях Hetzner и OVH.
Особенностью кампании стало использование техник операционной безопасности, включая HTTP-редиректы с кодом 302 для обхода автоматического анализа. На некоторых исторических серверах исследователи обнаружили интерфейс входа с русскоязычным заголовком "Орлан 2.0", что может указывать на использование легимного программного обеспечения для классификации и защиты данных российского производства.
Анализ сертификатов RDP выявил дополнительный кластер инфраструктуры с уникальным шаблоном имён, связанный с российскими хостами. Это позволяет с умеренной достоверностью предполагать участие российских операторов на подготовительных этапах атаки.
Пересечение ключевых индикаторов с кампанией, документированной компанией Aikido, указывает на возможную связь с компрометацией пакетов NPM. Хотя точная атрибуция к конкретной группе остаётся сложной, временные рамки и географическое расположение инфраструктуры согласуются с известными операциями, связанными с КНДР.
Исследование демонстрирует растущую изощрённость киберопераций, связанных с КНДР, где традиционные техники компрометации сочетаются с инновационными методами сокрытия в блокчейне и сложной многоуровневой инфраструктурой. Ожидается, что продолжение исследования в части 4 будет посвящено отслеживанию криптовалютных транзакций и анализу финансовых потоков злоумышленников.