En grekisk säkerhetsforskare har i nästan två år haft tillgång till nordkoreanska hackares egna system. Materialet visar att 1 640 företag i 57 länder drabbats av regimens cyberoperationer, varav mellan 700 och 800 utsatts för allvarliga intrång. Fynden presenteras på säkerhetskonferensen Black Hat i Las Vegas.
Forskaren Vangelis Stykas, teknisk chef vid säkerhetsföretaget Kumio, uppger att han sedan 22 månader tillbaka haft åtkomst till flera av de kommando- och kontrollservrar som den nordkoreanska grupperingen använder. Han har inför tidskriften Wired avstått från att beskriva hur åtkomsten uppnåtts, med hänvisning till uppgifternas känslighet.
I flera fall tycks angriparna ha smittat sina egna arbetsstationer med den skadliga kod de själva sprider. Därigenom fick Stykas insyn även i hackarnas interna kommunikation via Slack och Discord. Totalt rör det sig om omkring fem terabyte data.
Intrången beskrivs som djupgående. Det handlar om administratörsbehörighet till servrar och till molnmiljöer i Amazon Web Services. Hos kryptoföretag har angriparna kommit över nycklar och direkt åtkomst till blockkedjor. Stykas uppger att han identifierat drabbade organisationer via utvecklarnycklar och källkod, och underrättat dem.
Kryptobörsen Coinbase uppger att en granskad konsult befann sig i USA och att inget belägg för koppling till Nordkorea hittades. Konsulten avslutades ändå inom 30 dagar sedan kontroller pekat på att arbetet kan ha lagts ut på tredje part.
Uppgifterna ligger i linje med bilden från myndigheter och analysföretag. Blockkedjeföretaget Chainalysis bedömer att nordkoreanska aktörer stal kryptovalutor för 2,02 miljarder dollar under 2025, en ökning med 51 procent och den högsta noteringen hittills. Nordkorea svarade därmed för omkring 60 procent av all kryptostöld globalt.
Metoden att placera falska IT-anställda inne i måltavlorna beskrivs som central. Den 31 juli 2026 utfärdade elva länder, däribland USA, Japan och Storbritannien, en gemensam varning för nordkoreanska IT-arbetare som med falska identiteter skaffar sig anställningar för att finansiera regimens vapenprogram. Verksamheten har enligt Google Threat Intelligence Group spridit sig från USA till Europa.
Källkritisk kommentar: uppgifterna om antalet drabbade företag kommer i allt väsentligt från en enskild forskare och har inte kunnat granskas oberoende. Kumio är ett kommersiellt säkerhetsföretag med intresse av uppmärksamhet. Wireds artikel är låst och innehållet har verifierats genom öppna återgivningar. Coinbases version motsäger delvis forskarens beskrivning.
Fallet illustrerar en förskjutning i hotbilden: den svagaste länken är inte längre brandväggen utan den enskilda anställda eller konsulten. För europeiska företag med långa underleverantörskedjor blir bakgrundskontroller och behörighetsstyrning därmed en säkerhetspolitisk fråga, inte bara en teknisk.
Källor
Huvudkällan om forskarens tillgång till nordkoreanska system
Wireds originalartikel med intervju med Vangelis Stykas, uppgifterna om 1 640 drabbade företag, fem terabyte data och Coinbases kommentar. Artikeln var otillgänglig vid faktakontrollen och innehållet har verifierats genom öppna återgivningar av texten.
Återgivning av Wired-artikeln inklusive Coinbases svar
Nyhetsaggregat som återger artikelns fulltext, vilket möjliggjort verifiering av citat och sifferuppgifter samt Coinbases dementi om konsulten.
News Beep: https://www.newsbeep.com/680406/
Konferensen där fynden presenteras
Programsidan för Black Hat USA 2026 i Las Vegas, som bekräftar konferensens tid och format för den anmälda presentationen.
Black Hat: https://blackhat.com/us-26/briefings.html
Oberoende data om Nordkoreas kryptostölder
Chainalysis analys av kryptostölder, med uppgifterna om 2,02 miljarder dollar under 2025, en ökning med 51 procent och en total på 6,75 miljarder dollar sedan 2016.
Chainalysis: https://www.chainalysis.com/blog/crypto-hacking-stolen-funds-2026/
Bekräftande rapportering om stöldsiffrorna
Oberoende genomgång av Chainalysis-rapporten som bekräftar andelen av globala kryptostölder och kopplingen till infiltration via IT-arbetare.
Infosecurity Magazine: https://www.infosecurity-magazine.com/news/north-korea-steals-over-2bn-crypto/
Koreansk rapportering om samma dataunderlag
Korea Herald redogör för Chainalysis siffror och för hur inbäddade IT-arbetare möjliggör storskaliga intrång, vilket ger ett regionalt perspektiv.
Korea Herald: https://www.koreaherald.com/article/10640814
Elva länders gemensamma varning
Rapportering om den gemensamma varning som elva länder utfärdade den 31 juli 2026 om nordkoreanska IT-arbetare med falska identiteter.
Seoul Economic Daily: https://en.sedaily.com/politics/2026/07/31/11-nations-issue-joint-warning-on-north-korean-it-workers
Europeisk spridning av IT-arbetarbedrägerierna
Svensk rapportering om Google Threat Intelligence Groups varning för att nordkoreanska IT-operatörer riktar in sig på europeiska länder.
Computer Sweden: https://computersweden.se/article/3952415/varning-falska-nordkoreanska-it-arbetare-har-borjat-rikta-in-sig-pa-europa.html