Северокорейские хакеры за последние 12 месяцев оказались связаны почти с половиной подтвержденных атак с ручным участием на американские технологические компании. Для русскоязычного IT-рынка это плохая, но полезная новость: угроза теперь выглядит не как абстрактный "взлом из новостей", а как человек на собеседовании, новый разработчик в Slack или рекрутер с убедительным профилем.
По данным TechCrunch, в свежем годовом отчете CrowdStrike группа, которую компания отслеживает под именем Famous Chollima, заняла аномально большую долю в активности против техсектора. В период с апреля 2025 года по май 2026 года на нее пришлось 47% всей государственной активности, нацеленной на технологические компании. Речь не о массовом спаме и не о банальном вредоносе, который ловит базовый антивирус, а о так называемых hands-on-keyboard-вторжениях, где за атакой стоит живой оператор, умеющий обходить защиту и закрепляться в инфраструктуре.
Схема у Famous Chollima не особенно экзотическая, и именно поэтому она работает. Операторы выдают себя за удаленных IT-специалистов, разработчиков, кодеров и технических сотрудников, а также за онлайн-рекрутеров. Они выходят на компании в США, Европе и Азии, проходят через этапы найма под чужими или фальшивыми личностями, используют поддельные документы, включая украденные паспорта и водительские удостоверения, и дополняют это дипфейками в реальном времени. CrowdStrike отдельно подчеркивает роль ИИ: изображения лиц подменяются на лету, чтобы фальшивый кандидат выглядел правдоподобно на звонках и видеоинтервью.
После найма история только начинается. Такие внедренные сотрудники получают зарплату, которая, как утверждает CrowdStrike, уходит в пользу режима Ким Чен Ына. Параллельно они собирают интеллектуальную собственность, внутренние данные, доступы и чувствительную корпоративную информацию. Дальше украденное может использоваться как инструмент давления: когда оператора раскрывают, компания рискует получить не только инцидент безопасности, но и шантаж с угрозой публикации похищенных данных, если не будет выплачен выкуп. То есть речь идет не просто о компрометации одного аккаунта, а о полном совпадении двух рисков сразу: инсайдера и внешнего атакующего.
Отдельная линия интереса КНДР, по версии CrowdStrike, связана с криптоиндустрией. Северокорейские операторы целятся в блокчейн-разработчиков и компании, чтобы красть криптовалюту и обходить ограничения западной финансовой системы. TechCrunch пишет, что за годы таких операций Северная Корея похитила миллиарды долларов в криптоактивах, а только в 2025 году сумма составила около $2 млрд. Здесь логика предельно приземленная: если банковские каналы для режима перекрыты санкциями, то крипта становится не модной игрушкой для венчурного рынка, а рабочим инструментом финансирования запрещенной ядерной программы.
Для бизнеса в этом сюжете важен неприятный сдвиг в модели доверия. Еще недавно в центре внимания были фишинговые письма, уязвимости в VPN и кража токенов. Теперь вектор атаки все чаще проходит через HR-процессы, подрядчиков, удаленный онбординг и повседневные средства совместной работы. Когда злоумышленник не ломится в дверь, а приходит на работу по контракту, классический стек защиты начинает сбоить. Пароль может быть легитимным, ноутбук корпоративным, доступ выдан по правилам, а активность в системе выглядит как обычная работа нового сотрудника.
Для разработчиков и тимлидов это означает, что безопасность перестает быть задачей только SOC или CISO. Проверка личности на найме, контроль доступа по принципу минимально необходимых прав, разделение сред, ограничения на выгрузку исходников и чувствительных данных, мониторинг действий в облаке и репозиториях, а также повторная верификация удаленных сотрудников становятся не бюрократией, а базовой гигиеной. Для HR в IT вывод еще жестче: если процесс найма ускорен до предела и строится на доверии к LinkedIn-профилю, красивому GitHub и убедительной картинке в Zoom, то именно HR-пайплайн может оказаться самым дешевым входом в инфраструктуру компании.
Сюжет важен и для компаний за пределами США. CrowdStrike прямо говорит о целях в Европе и Азии, а значит география давно вышла за рамки американского рынка. Для аутсорсинга, распределенных команд и международного найма это плохой сигнал: чем больше удаленных процессов, трансграничных выплат и быстрого онбординга, тем выше шанс, что под видом сильного кандидата в команду попадет не просто мошенник, а оператор государственной группы. У индустрии, похоже, заканчивается период, когда можно было считать проверку личности второстепенной формальностью: в 2026 году это уже часть киберзащиты, а не только кадровой рутины.