Северная Корея арестовала бывших военных хакеров, обвиняемых в атаках на госбанки
Ключевые выводы
- •Daily NK сообщила, что власти Северной Кореи арестовали бывших военных хакеров, обвиняемых во взломе Foreign Trade Bank и Chosun Central Bank.
- •Подозреваемых, как утверждается, застали во время рейда 12 июля в процессе отмывания сотен миллионов долларов через криптовалютные каналы.
- •Власти, по сообщениям, рассматривали дело как финансовое нарушение и вопрос внутренней безопасности после обнаружения подозрительных согласований переводов, иностранных IP-адресов и несанкционированных коммуникаций.
- •Предполагаемая сеть использовала криптовалютные кошельки, китайских биржевых брокеров, посредников в приграничных городах и скрытые средства связи для перемещения и конвертации средств.
- •Отчет примечателен тем, что Северную Корею чаще называют источником крупных криптовалютных краж, а не жертвой такой деятельности.

Северная Корея арестовала группу бывших военных хакеров, обвиняемых во взломе двух собственных государственных банков страны и отмывании похищенных средств через криптовалюту, согласно сообщению Daily NK. Эти сведения не удалось независимо подтвердить.
Как сообщается, аресты произошли в ночь на 12 июля, когда сотрудники National Intelligence Agency провели рейд в конспиративной квартире в столице. По словам источника, на которого ссылается отчет, сотрудники обнаружили подозреваемых за компьютерами в момент, когда те занимались отмыванием сотен миллионов долларов. Власти конфисковали одноразовые мобильные телефоны и другое оборудование, стоимость которого, как утверждается, составляла сотни тысяч долларов.
После рейда вооруженные сотрудники изолировали штаб-квартиру Foreign Trade Bank и компьютерный центр Chosun Central Bank, государственного банка, отвечающего за выпуск местной валюты Северной Кореи. Этот шаг заблокировал внешний доступ к объектам. Источник также сообщил, что автомобили, оснащенные оборудованием для обнаружения сигналов мобильных телефонов, прочесывали Пхеньян в поисках несанкционированных радиосигналов.
В отчете говорится, что аресты были связаны с выявлением нарушений в согласованиях переводов иностранной валюты и подозрительных иностранных IP-адресов. Акцент на банковских согласованиях, внешнем сетевом доступе и несанкционированной связи указывает на то, что власти рассматривали дело как финансовое нарушение и вопрос внутренней безопасности, согласно деталям, изложенным в отчете.
Бывших киберспециалистов обвиняют в использовании государственных инструментов против системы
По словам источника, чиновников особенно встревожило то, что предполагаемые организаторы были уволенными сотрудниками киберподразделения Reconnaissance and Intelligence General Bureau, военной разведывательной службы Северной Кореи. Сообщается, что до ухода из подразделения эти лица участвовали в зарубежных операциях.
После увольнения бывшие киберспециалисты, как утверждается, привлекли молодых технических специалистов из Kim Chaek University of Technology и Pyongyang University of Science. Вместе они сформировали подпольную сеть, предназначенную для вывода средств без ведома аппарата госбезопасности, говорится в отчете.
Источник сообщил, что мотивом была личная выгода, а не политическая или идеологическая оппозиция. Эта деталь делает дело необычным, поскольку, как утверждается, собственные кибервозможности Северной Кореи были обращены против ее внутренней финансовой системы. Если информация подтвердится, это дело добавит редкое внутреннее измерение к более известным кибероперациям страны: персонал, обученный для деятельности за рубежом, предположительно использовал схожие технические методы и методы отмывания вне официального контроля. Один чиновник был процитирован как заявивший, что помимо стандартных дисциплинарных мер семьи причастных будут вынуждены жить в постоянном страхе, поскольку наказание “will be hard for the entire family line to survive.”
Предполагаемая схема напоминала то, как, по сообщениям, хакеры, поддерживаемые государством, часто отмывают криптовалютные доходы через Китай. Согласно отчету, сеть небольшими партиями переводила иностранную валюту и средства, принадлежавшие государственным торговым компаниям, с внутренних банковских счетов на криптовалютные кошельки за рубежом.
Затем цифровые активы обменивались на китайские юани и доллары США через брокеров криптовалютных бирж в Китае. Переводы наличных осуществлялись через местных посредников в приграничных городах Синыйджу в провинции Северный Пхёнан и Хесан в провинции Рянган. Участники, как утверждается, использовали зашифрованные мессенджеры, незарегистрированные мобильные телефоны и спутниковые устройства связи китайского производства, чтобы скрыть свои личности.
Северная Корея представлена и как исполнитель, и как жертва
Сообщенный инцидент примечателен тем, что Северная Корея чаще описывается как исполнитель в делах о краже и отмывании криптовалюты. Согласно данным TRM Labs, на поддерживаемых государством хакеров пришлось 76% всей стоимости, похищенной в криптовалютных взломах до апреля 2026 года, или примерно $577 million. Большая часть этой суммы пришлась на две операции: эксплойт на $285 million 1 апреля и эксплойт на $292 million с участием KelpDAO 18 апреля.
TRM оценивает совокупный объем краж криптовалюты режимом более чем в $6 billion, включая средства, выведенные из скомпрометированного смарт-контракта Drift Protocol, и примерно в $6 billion в общей сложности с 2017 года. Компания блокчейн-аналитики Chainalysis также заявляла, что северокорейские хакеры похитили рекордные $2 billion в криптовалюте за прошлый финансовый год.
Многонациональная коалиция, отслеживающая санкции против Северной Кореи, пришла к выводу, что китайские внебиржевые валютные дилеры сыграли ключевую роль в конвертации криптовалютных доходов северокорейских хакеров в наличные. Предполагаемая преступная схема, описанная в последнем отчете, указывает на схожее использование китайских посредников, поэтому сообщения о роли брокеров, переводах наличных через приграничные города и коммуникационном оборудовании являются центральными для понимания этого дела.