Lazarus украла $2B без использования искусственного интеллекта
💀 Lazarus обошлась без ИИ — $2B украдено классикой
Группировка Lazarus за 2025 год украла криптовалюты на $2.3 млрд, используя старые добрые spear-phishing и supply chain атаки вместо модных ИИ-инструментов. Самый громкий кейс — взлом Claude Mythos в марте 2025 через скомпрометированную npm-библиотеку в CI/CD пайплайне. Злоумышленники внедрили бэкдор в популярный пакет для работы с блокчейном, который использовали 847 DeFi-проектов.
Схема отработана до автоматизма: социальная инженерия против мейнтейнеров open source проектов, внедрение малвари в зависимости, ожидание пока целевые компании обновят пакеты. После получения доступа к инфраструктуре — классический lateral movement и кража приватных ключей кошельков. По данным Recorded Future, средний цикл от компрометации до кражи составляет 23 дня.
В российском контексте это касается всех, кто разрабатывает на JavaScript для финтеха или работает с криптоплатежами. Проверьте dependency tree ваших проектов — особенно пакеты для работы с web3, которые обновлялись в марте-апреле 2025.
Пока все обсуждают угрозы от ИИ, реальные деньги крадут через npm install. Lazarus доказала: зачем изобретать новые векторы, если разработчики до сих пор не научились проверять зависимости перед продакшеном.
#Lazarus #SupplyChain #DeFi #NPM