Традиционная концепция защищенного корпоративного периметра окончательно рухнула под тяжестью глобальной кампании по инфильтрации, на фоне которой дорогостоящие межсетевые экраны выглядят не более чем декоративным ограждением. Вангелис Стикас, технический директор Kumio, на конференции Black Hat сообщил, что провел 22 месяца, наблюдая изнутри за инфраструктурой северокорейских хакерских группировок, истощающих мировую экономику. Это не было кратким визитом — Стикас получил возможность в реальном времени следить за систематическим разграблением 1640 компаний в 57 странах. Речь идет не об утечке писем или краже паролей: исследователь обнаружил, что примерно 800 организаций фактически отдали ключи от королевства, предоставив хакерам root-доступ к основным серверам и средам AWS.
Человеческий фактор как главный вектор атаки
Механика этих взломов поразительно примитивна и обходит сложнейшие системы защиты, нацеливаясь на самое слабое звено — платежную ведомость. Используя мошеннические схемы найма и социальную инженерию, оперативники из КНДР не взламывали двери, а заходили по приглашению в качестве удаленных подрядчиков. Оказавшись внутри, они с хирургической точностью повышали свои привилегии, превращая стандартную роль разработчика в полный административный контроль.
«Это доступ к компании, это root-доступ к серверам, это root-доступ к AWS», — рассказал Стикас изданию WIRED.
Эта тенденция доказывает, что поддельное резюме и убедительный ИИ-аватар сегодня эффективнее любого эксплойта нулевого дня. В сети хакеров попали даже такие гиганты, как Бостонская детская больница, японская корпорация AEON Smart Technology, Oppo, Coinbase и Uniswap Labs. Провал здесь носит не технический, а системный характер: процедура проверки кандидатов полностью деградировала в эпоху, когда формат remote-first стал черным ходом для государственных киберпреступников.
Экономика государственного мародерства
В отличие от стереотипных хакеров, ищущих славы в сети, эти группы действуют с холодной бюрократической эффективностью налоговой службы. Их единственная задача — генерация дохода для финансирования программ вооружения Северной Кореи. Стикас проанализировал 5 терабайт данных, включая логи Slack и Discord, отслеживая, как эти подрядчики использовали ключи разработчиков и исходный код для доступа к блокчейн-активам. Несмотря на наличие доступа к конфиденциальной информации, включая медицинские базы данных, они в основном игнорировали её, если её нельзя было мгновенно ликвидировать.
«Для криптокомпаний это ключи, это доступ к блокчейну — уровень доступа просто запредельный», — пояснил Стикас.
Мы наблюдаем новый тип глобального риска: бюджеты компаний на исследования и разработки фактически субсидируют ракетную программу иностранного государства. Масштаб проникновения затронул высшие эшелоны власти — от Высшего судебного совета Италии до бельгийского агентства Digitaal Vlaanderen. По иронии судьбы, Стикас смог получить доступ даже к рабочим станциям самих хакеров, так как те допустили оплошность и заразили собственные устройства своим же вредоносным ПО. Это указывает на работу в условиях жесткого давления и цифрового потогонного производства, где скорость и квоты на хищения важнее базовой операционной безопасности.
Итог
Чтобы выжить в таких условиях, руководству компаний пора перестать зацикливаться на патчах для ПО и начать аудит человеческого реестра. Необходимо проверять логи аутентификации всех удаленных подрядчиков на предмет географически невозможных одновременных входов. В эпоху обмана с помощью ИИ ваш периметр безопасности ровно настолько прочен, насколько надежен человек, которого вы только что наняли через Zoom.