Nordkoreas Famous Chollima låg bakom 47 procent av alla statssanktionerade intrång mot amerikanska teknikföretag under den senaste mätperioden. Operatörerna använder AI verktyg som ChatGPT och Gemini för att skapa deepfake videointervjuer, falska LinkedIn profiler och stulna identiteter – CrowdStrike utredde över 32...

Create a landscape editorial hero image for this Studio Global article: What does CrowdStrike's latest annual report reveal about North Korean hacking activity targeting U.S. tech companies, including the prevale. Article summary: Here is what CrowdStrike's latest reports reveal across each of your questions.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "CrowdStrike's experts reveal how threat actors are evading traditional defenses by weaponizing AI, targeting unmanaged edge devices. North Korea Outpace AI-" source context "CrowdStrike 2026 Global Threat Report | Key Cyber Threat Trends" Reference image 2: visual subject "CrowdStrike's experts reveal how threat actors are evading traditional defenses by weaponizing AI, targeting unmanaged edge devices. North Korea Outpace AI-" source context "CrowdSt
En enda nordkoreansk hackergrupp ligger nu bakom nästan hälften av alla statssponsrade digitala inbrott mot den amerikanska tekniksektorn. Enligt nya hotrapporter från cybersäkerhetsföretaget CrowdStrike driver gruppen "Famous Chollima" ett omfattande, AI-drivet bedrägeriupplägg som placerar regimtrogna operatörer som externa mjukvaruutvecklare på västerländska bolag. När de väl anställts stjäl de immateriella tillgångar, för ut känslig data – och kanaliserar lönerna tillbaka till Pyongyang. Samtidigt genomför parallella grupper stölder av kryptovaluta som bara under 2025 uppgick till över 20 miljarder kronor .
Den 130-procentiga ökningen av Nordkoreakopplade cyberhändelser som CrowdStrike dokumenterar drivs inte av traditionell skadlig kod. Istället hanterar företagets hotsökare en störtflod av insiderfall där nordkoreanska medborgare har fått legitim åtkomst till företags interna nätverk .
Under perioden april 2025 till maj 2026 stod nordkoreanska aktörer för 47 procent av alla statssponsrade så kallade hands-on-keyboard-intrång hos amerikanska teknikföretag – och Famous Chollima ensamt svarade för hela den andelen . Detta är en tydlig upptrappning från 2024 års nivåer, där CrowdStrike följde 304 Famous Chollima-händelser, och där 40 procent innebar att aktören agerade som en betrodd insider
.
Famous Chollimas främsta metod är både sofistikerad och oroväckande enkel: att få ett jobb. Gruppen har varit aktiv sedan minst 2018 och specialiserar sig på att genom bedrägeri få frilans- eller heltidsjobb, oftast som utvecklare på distans .
Vad som förändrats på senare tid är industrialiseringen av anställningsbedrägeriet. CrowdStrikes "2025 Threat Hunting Report" beskriver en "tydlig bild av en aktör som djupt väver samman AI-drivna verktyg vilka automatiserar och effektiviserar varje steg i anställningsprocessen" .
Bland taktikerna som dokumenterats i CrowdStrikes rapporter märks:
CrowdStrikes hotspaningsteam OverWatch utredde under en tolvmånadersperiod fler än 320 olika fall där Famous Chollima-operatörer skaffat bedrägliga anställningar – en nästan ofattbar ökning med 220 procent jämfört med året innan . Antalet framgångsrika infiltrationsförsök ökade också med 220 procent, och Adam Meyers, chef för CrowdStrikes motståndarverksamhet, påpekade att hans team numera hanterar ungefär ett sådant fall om dagen
.
Motivet är en dubbel intäktskanal för den sanktionstyngda regimen.
Det första spåret är ren löne stöld. Famous Chollimas operatörer lyfter lön från företagen de infiltrerar och slussar medlen till Nordkorea. Det andra – och mer skadliga för offren – är stöld av immateriella tillgångar. När aktörerna väl är inne i nätverken med legitima inloggningsuppgifter stjäls patenterad källkod, affärshemligheter och annan känslig information .
Parallellt med IT-arbetarschemat driver det bredare nordkoreanska cyberekosystemet en massiv stöldvåg riktad mot kryptovaluta. I CrowdStrikes "2026 Financial Services Threat Landscape Report" framgår att DPRK-kopplade grupper tillsammans stal digitala tillgångar motsvarande 2,02 miljarder dollar (cirka 20,2 miljarder kronor) under 2025 – en ökning med 51 procent jämfört med året före . Den enskilt största stöten – 1,46 miljarder dollar i kryptovaluta – tillskrivs den relaterade gruppen Pressure Chollima, som distribuerade trojaniserad mjukvara genom en komprometterad leverantörskedja
.
Slutdestinationen för pengarna är uttalad. Stulna miljarder "tvättas nästan helt säkert och kommer att användas för att finansiera regimens militära program och kärnvapenprogram", enligt CrowdStrikes finansiella hotrapport för 2026 .
Även om Famous Chollimas kända metoder betonar infiltration och stöld, rymmer dataexfiltrering en andra potentiell vinstmöjlighet. Inom nordkoreanska cyberoperationer i stort har taktiker för utpressning genom datastöld vuxit sig starkare, där man hotar att läcka stulen information om inte en lösensumma betalas.
CrowdStrikes tidigare globala hotrapport noterade en 76-procentig ökning av offer som namngavs på särskilda läcksajter, i takt med att datastöldsutpressning blev en alltmer använd metod . Företaget bekräftar att DPRK-anknutna aktörer genomför datastöldskampanjer utan att sprida ransomware, genom att utöva påtryckning med hot om att avslöja känslig data
.
CrowdStrike har också bekräftat att vid serviceuppdrag kopplade till Famous Chollima konstaterades datastöld i 50 procent av ärendena . Den exfiltrerade informationen skulle kunna användas för utpressning, även om de publika sammanställningarna hittills betonat löne- och kryptostölden mer än gruppens detaljerade tillvägagångssätt för att kräva lösensummor.
Operationens omfattning och sofistikeringsgrad pekar mot ett nytt paradigm för statssponsrade intrång – där hotet förskjuts från perifera attacker till betrodda insiders som blir anställda, får lön och stjäl inifrån.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Nordkoreas Famous Chollima låg bakom 47 procent av alla statssanktionerade intrång mot amerikanska teknikföretag under den senaste mätperioden.
Nordkoreas Famous Chollima låg bakom 47 procent av alla statssanktionerade intrång mot amerikanska teknikföretag under den senaste mätperioden. Operatörerna använder AI verktyg som ChatGPT och Gemini för att skapa deepfake videointervjuer, falska LinkedIn profiler och stulna identiteter – CrowdStrike utredde över 320 sådana fall, en ökning med 220 procent.
Regimens cyberprogram stal under 2025 rekordsummor i kryptovaluta, motsvarande minst 20 miljarder kronor, som enligt bedömare tvättas och stöttar Nordkoreas kärnvapen och robotprogram.