7 сентября 2026 специалисты Kudelski Security и Sekoia представили совместное исследование северокорейских киберопераций. Авторы выделили шесть отдельных кластеров активности, которую ранее нередко объединяли под общим названием Lazarus Group. Работа подчеркивает: киберактивность КНДР существенно шире привычного «зонтичного» ярлыка.
Шесть кластеров вместо одного «Lazarus»
Исследователи систематизировали кампании по направлениям и связям между ними, разложив единое представление о Lazarus на шесть устойчивых кластеров. В фокусе — кибершпионаж, генерация доходов, использование фейковых IT-работников и более широкие поддерживающие сети. Такой подход показывает, как разнородные тактики и цели соотносятся друг с другом в рамках единой экосистемы операций.
Почему это важно для атрибуции и защиты
Переход от «монолита» к кластерам помогает точнее видеть мотивацию и инструменты отдельных направлений, а значит — выстраивать адресные меры защиты и реагирования. Когда активность разграничена по устойчивым признакам, проще сопоставлять артефакты инцидентов и понимать, к какому из кластеров они ближе по тактикам и целям.
Контекст исследования
Материал объединяет в единую картину разные линии деятельности КНДР — от операций, ориентированных на извлечение выгоды, до шпионских задач и инфраструктуры, которая эти кампании поддерживает. Вывод исследователей сводится к тому, что под вывеской Lazarus скрывается более сложная структура, где каждая часть играет свою роль.
