Хакерская группировка Lazarus Group, также известная как APT38, HIDDEN COBRA и Guardians of Peace, остается одной из самых опасных киберпреступных организаций в мире. С момента своего появления в начале 2000-х годов эта группа, предположительно связанная с правительством Северной Кореи, специализируется на кибератаках, краже данных и манипуляциях с финансовыми системами. Особое внимание специалистов по кибербезопасности и финансовым расследованиям привлекает Lazarus Group отмывание криптовалюты — сложная схема, позволяющая преступникам скрывать следы своих операций и финансировать дальнейшую деятельность.
В этой статье мы подробно рассмотрим, как Lazarus Group использует криптовалюту для отмывания денег, какие методы и инструменты применяет, а также какие меры противодействия существуют у правоохранительных органов и компаний, работающих в сфере AML (противодействия отмыванию денег).
Кто такие Lazarus Group и почему их атаки так опасны
Происхождение и структура группировки
Lazarus Group была впервые замечена в 2009 году, когда она атаковала южнокорейские правительственные и финансовые учреждения. С тех пор группа эволюционировала, расширив спектр своих атак на банки, криптовалютные биржи, компании в сфере здравоохранения и даже развлекательную индустрию. По данным экспертов из Kaspersky, FireEye и CrowdStrike, Lazarus Group тесно связана с правительством Северной Кореи, что делает ее деятельность особенно опасной из-за государственной поддержки.
Структура группировки включает несколько подгрупп, каждая из которых специализируется на определенном типе атак:
- Andariel — занимается кражей данных и шпионажем;
- Bluenoroff — специализируется на атаках на финансовые учреждения;
- APT38 — фокусируется на масштабных финансовых преступлениях, включая отмывание криптовалюты.
Основные цели и методы атак
Основные цели Lazarus Group включают:
- Финансовые учреждения — кража денежных средств через SWIFT-системы и банковские сети;
- Криптовалютные биржи — взлом и кража криптовалюты, особенно Bitcoin и Monero;
- Компании в сфере здравоохранения — кража медицинских данных и шантаж;
- Государственные структуры — кибершпионаж и дестабилизация политических систем.
Одним из самых известных инцидентов, связанных с Lazarus Group, является атака на банк Bangladesh Bank в 2016 году, в результате которой было украдено около $81 миллиона. Позднее группа переключилась на криптовалютные биржи, такие как Youbit (Южная Корея) и Bitfinex (Гонконг), что привело к масштабным потерям для инвесторов.
Почему Lazarus Group так активно использует криптовалюту
Криптовалюта предоставляет преступникам несколько ключевых преимуществ:
- Анонимность — транзакции в блокчейне сложно отследить без специальных инструментов;
- Глобальный доступ — криптовалюту можно переводить в любую точку мира без посредников;
- Скорость — переводы происходят быстрее, чем через традиционные банковские системы;
- Низкие комиссии — по сравнению с международными банковскими переводами.
Именно поэтому Lazarus Group отмывание криптовалюты стало одним из основных способов финансирования их деятельности. По данным Chainalysis, с 2017 по 2023 год группировка украла более $2 миллиардов в криптовалюте, большая часть которых была отмыта через сложные схемы.
Как Lazarus Group отмывает криптовалюту: основные схемы и методы
1. Использование криптовалютных миксеров (mixers)
Одним из самых популярных методов отмывания криптовалюты среди хакеров является использование миксеров — сервисов, которые смешивают транзакции разных пользователей, чтобы скрыть их происхождение. Наиболее известные миксеры, которые использовала Lazarus Group:
- Blender.io — один из самых популярных миксеров, который был замечен в отмывании средств, украденных у Ronin Bridge (атака на $625 миллионов в 2022 году);
- Tornado Cash — децентрализованный миксер на базе Ethereum, который был заблокирован властями США в 2022 году;
- ChipMixer — сервис, который был закрыт ФБР в 2023 году за причастность к отмыванию средств.
Миксеры работают по принципу:
- Хакеры отправляют украденные криптовалюты на адрес миксера;
- Сервис смешивает их с другими транзакциями;
- Получают "чистые" криптовалюты на новый кошелек, который сложно связать с оригинальным адресом.
По данным Chainalysis, Lazarus Group использовала миксеры в 20% всех случаев отмывания криптовалюты.
2. Обмен через криптовалютные биржи и P2P-платформы
После смешивания средств преступники переводят их на криптовалютные биржи, где конвертируют в фиатные деньги или более анонимные криптовалюты, такие как Monero (XMR). Lazarus Group часто использует:
- Централизованные биржи (Binance, Huobi, OKX) — несмотря на строгие процедуры KYC, преступники используют поддельные документы и подставных лиц;
- Децентрализованные биржи (DEX) (Uniswap, PancakeSwap) — позволяют обменивать криптовалюту без проверки личности;
- P2P-платформы (LocalBitcoins, Paxful) — позволяют обменивать криптовалюту на наличные или другие активы без посредников.
По данным TRM Labs, Lazarus Group использовала биржи для обмена украденных средств в 35% случаев. При этом преступники часто используют несколько уровней обмена, чтобы усложнить отслеживание.
3. Использование подставных компаний и фейковых проектов
Еще один распространенный метод отмывания криптовалюты — создание подставных компаний, которые якобы занимаются легальным бизнесом. Lazarus Group использует:
- Фейковые криптовалютные стартапы — преступники создают проекты с привлекательными обещаниями, а затем "сливают" средства;
- Подставные обменные пункты — компании, которые якобы занимаются обменом криптовалюты, но на самом деле отмывают деньги;
- Фейковые благотворительные фонды — используются для легализации средств через пожертвования.
В 2021 году Lazarus Group была замечена в создании фейкового проекта CryptosLabs, который обещал высокие доходы от инвестиций в криптовалюту. После сбора средств преступники исчезли, а инвесторы потеряли около $30 миллионов.
4. Использование криптовалютных банкоматов
Криптовалютные банкоматы позволяют обналичивать криптовалюту без проверки личности. Lazarus Group использует их для:
- Обналичивания украденных средств;
- Конвертации криптовалюты в фиатные деньги;
- Сокрытия следов транзакций.
По данным CipherTrace, в 2022 году через криптовалютные банкоматы было отмыто около $1,2 миллиарда, часть из которых могла принадлежать Lazarus Group.
5. Использование децентрализованных финансовых протоколов (DeFi)
С развитием децентрализованных финансов (DeFi) преступники нашли новый способ отмывания криптовалюты. Lazarus Group использует:
- Ликвидные пулы — преступники вкладывают украденные средства в пулы ликвидности, а затем выводят их в виде других токенов;
- Кредитные протоколы (Aave, Compound) — позволяют брать кредиты под залог украденных активов;
- Кросс-чейн мосты — позволяют перемещать средства между разными блокчейнами, усложняя отслеживание.
В 2023 году Lazarus Group использовала протокол THORChain для обмена украденных Bitcoin на Ethereum, что затруднило расследование.
Как правоохранительные органы борются с отмыванием криптовалюты Lazarus Group
Международное сотрудничество и расследования
Борьба с Lazarus Group отмыванием криптовалюты требует скоординированных усилий правоохранительных органов по всему миру. Основные инициативы включают:
- Интерпол и Europol — координируют расследования и обмениваются данными;
- Финансовые разведки (FinCEN, FATF) — разрабатывают новые стандарты AML для криптовалют;
- Компании в сфере кибербезопасности (Chainalysis, TRM Labs, CipherTrace) — предоставляют инструменты для отслеживания транзакций.
В 2022 году Lazarus Group была включена в санкционные списки США, что ограничило возможности группировки по использованию международной финансовой системы.
Технологические решения для отслеживания транзакций
Современные технологии позволяют частично противодействовать отмыванию криптовалюты. Основные инструменты:
- Анализ блокчейна — компании используют алгоритмы машинного обучения для отслеживания транзакций;
- Кластеризация адресов — позволяет связывать разные кошельки с одной преступной группировкой;
- Мониторинг миксеров и бирж — позволяет выявлять подозрительные операции;
- Кросс-блокчейн анализ — позволяет отслеживать средства даже после их перевода между разными блокчейнами.
По данным Chainalysis, благодаря таким инструментам удалось вернуть около $1,5 миллиарда из украденных Lazarus Group средств.
Правовые меры и санкции
Правительства разных стран принимают меры для борьбы с отмыванием криптовалюты:
- США — ввели санкции против криптовалютных бирж, связанных с Lazarus Group;
- ЕС — приняли новые правила AML для криптовалютных компаний;
- Южная Корея — ужесточили контроль за криптовалютными биржами;
- Китай — полностью запретили криптовалюты, что усложнило деятельность группировки.
В 2023 году Министерство финансов США наложило санкции на несколько криптовалютных бирж, подозреваемых в пособничестве Lazarus Group.
Проблемы и вызовы в борьбе с отмыванием криптовалюты
Несмотря на усилия правоохранительных органов, борьба с Lazarus Group отмыванием криптовалюты сталкивается с рядом проблем:
- Анонимность криптовалют — Monero и другие приватные криптовалюты усложняют отслеживание;
- Глобальный характер преступлений — группировка использует юрисдикции с слабым регулированием;
- Техническая сложность расследований — преступники постоянно совершенствуют методы сокрытия следов;
- Недостаток международной координации — разные страны имеют разные подходы к регулированию криптовалют.
Эксперты считают, что для эффективной борьбы с отмыванием криптовалюты необходимо:
- Ужесточить требования к криптовалютным биржам;
- Развивать международные стандарты AML;
- Увеличить финансирование для расследований;
- Повышать осведомленность пользователей о рисках.
Как защититься от атак Lazarus Group и отмывания криптовалюты
Меры безопасности для криптовалютных бирж и компаний
Криптовалютные биржи и финансовые учреждения должны принимать меры для предотвращения отмывания криптовалюты:
Lazarus Group: как происходит отмывание криптовалюты и что делать инвесторам
Как финансовый аналитик с многолетним опытом работы на стыке традиционных и криптовалютных рынков, я неоднократно сталкивался с проблемами, связанными с нелегальными потоками капитала. Группа Lazarus — один из самых изощрённых игроков в этой сфере, и их методы отмывания криптовалюты заслуживают особого внимания. Эта северокорейская хакерская группировка не только атакует биржи и DeFi-протоколы, но и использует сложные схемы обхода регуляторных барьеров. Их тактика включает смешивание средств через Tornado Cash, использование подставных компаний и офшорных счетов, а также манипуляции с ликвидностью на децентрализованных биржах. Для инвесторов это означает, что даже легальные активы могут быть связаны с сомнительными транзакциями, если не проводить должную проверку.
Практический опыт показывает, что эффективная защита от таких рисков требует комплексного подхода. Во-первых, необходимо использовать инструменты ончейн-анализа, такие как Chainalysis или TRM Labs, для отслеживания происхождения средств. Во-вторых, стоит обращать внимание на compliance-стандарты бирж: работа с регулируемыми платформами снижает вероятность попадания в сомнительные активы. В-третьих, diversifikatsiya портфеля и регулярный аудит транзакций помогут минимизировать ущерб. Lazarus Group отмывание криптовалюты — это не абстрактная угроза, а реальная опасность, которая требует от участников рынка бдительности и проактивных мер защиты.