Сообщается из сообщества беженцев из КНДР, управляющих изданием «Daily NK» («Дейли НК»), что преступная группировка, состоящая из бывших военных хакеров, входивших в Корпус разведки КНДР (ныне — Главное управление разведки), в последнее время была выявлена в ходе взлома внутренних сетевых систем Центрального банка Кореи и торгового банка Северной Кореи. 12 июля Корейский институт государственной безопасности (Госразведка) в Пхеньяне совершил налёт на конспиративную квартиру, где задержал главаря и IT-специалистов, занимавшихся отмыванием денег. Были изъяты компьютерное оборудование на десятки тысяч долларов и несколько мобильных телефонов без регистрации.
Состав преступной группировки: межотраслевая комбинация бывших военных из Корпуса разведки и университетских элит
Главарь этой операции — несколько бывших военнослужащих, которые после службы в Корпусе разведки КНДР (ныне — Главное управление разведки, известное своими действиями кибершпионажа и хакерскими операциями в сети) перешли в другую сферу. После увольнения они завербовали молодых IT-специалистов из Комплексного инженерного колледжа Кымчхэк (Kim Chaek Industrial Comprehensive University) и Пхеньянского политехнического университета, совместно создав сеть криптовалютных транзакций, намеренно предназначенную для обхода государственного контроля. Цель — зарабатывать для себя иностранную валюту и накапливать богатство.
Группировка использовала произведённые в Китае специальные устройства беспроводной связи и программное обеспечение для защищённой связи с шифрованием, а также применила хакерские навыки, накопленные во время военной службы и в период обучения в университете, что позволило успешно взломать внутренние системы двух банков и механизмы трансграничных платежей.
Маршрут отмывания: полная цепочка с дроблением на мелкие суммы, зарубежными криптокошельками и обналичиванием на границе
Путь перевода средств группировки выглядит следующим образом:
· Взлом внутренних сетевых систем Центрального банка Кореи и торгового банка КНДР
· Распределение государственных торговых средств на счета «подставных» лиц
· Разбиение на множество небольших переводов с выводом и зачислением на зарубежные криптовалютные кошельки
· Обмен криптовалюты на наличные через китайских посредников
· Налаживание контактов с посредниками из приграничных регионов, включая Синхынчжу и Хэсан, и оперативная замена на доллары США и юани
Процесс отслеживания со стороны спецслужб КНДР и операция с налётом на конспиративную квартиру
Сначала власти КНДР обнаружили незначительные расхождения в суммах при сверке заявок на одобрение платежей в иностранной валюте. Параллельно были зафиксированы записи о подозрительном доступе из-за рубежа по IP. После этого Корейский институт государственной безопасности начал секретное внутреннее расследование.
Следователи, отслеживая зашифрованный поток данных из криптовалютных транзакций, вышли на одну конспиративную квартиру в Пхеньяне и 12 июля в ночное время провели налёт. На месте были задержаны главарь и IT-специалисты; изъято компьютерное оборудование на десятки тысяч долларов и мобильные телефоны без регистрации. В ночь операции вооружённые сотрудники разведки выставили охранное наблюдение вокруг штаб-квартиры торгового банка и компьютерного центра Центрального банка, а также направили машины для перехвата сигналов, чтобы отслеживать необычные радиочастоты, используемые группировкой. Сообщается, что власти рассчитывают вынести крайне тяжёлые приговоры причастным лицам.
Частые вопросы
Кто был главарём этого внутреннего хакерского дела КНДР и когда его задержали?
По данным Daily NK, главарём были несколько бывших военных хакеров, ушедших из Корпуса разведки КНДР (ныне — Главное управление разведки). Они завербовали IT-специалистов из ведущих северокорейских университетов, включая Комплексный инженерный колледж Кымчхэк, и сформировали преступную группировку. Корейский институт государственной безопасности 12 июля 2026 года в Пхеньяне совершил налёт на конспиративную квартиру и задержал всех участников. Соответствующие сообщения пока не удалось полностью подтвердить независимыми СМИ, такими как CoinDesk.
Как группировка «отбеливала» украденные средства?
Группировка распределяла похищенные государственные торговые средства на счета «подставных» лиц, дробила их на мелкие операции и переводила в зарубежные криптовалютные кошельки, после чего через китайских посредников обменивала криптовалюту на наличные. В конечном счёте контакты из приграничных регионов, включая Синхынчжу и Хэсан, меняли средства на доллары США и юани.
Насколько масштабной была кража криптовалюты из КНДР, которую раскрывает отчёт CertiK?
Согласно отчёту CertiK, опубликованному в мае 2026 года, криптовалютные потери, причинённые связанной с КНДР хакерской группировкой в 2025 году, достигли 2,06 млрд долларов США, что составляет 60% от глобальных потерь от краж криптовалюты; с 2016 года суммарно было похищено на сумму 6,75 млрд долларов США.