Észak-koreai hackerek eszközöket adnak át ransomware csoportoknak

Editors' Pick

Négy dél-koreai hatóság közös figyelmeztetést adott ki, miután megjelent az AhnLab kutatása, ami arra utal, hogy az észak-koreai Lazarus csoport eszközöket és infrastruktúrát oszthatott meg a Gunra ransomware csoporttal. A két csoport 2025 és 2026 között párhuzamos kampányokat futtatott dél-koreai célpontok ellen, ugyanazokat a koreai pénzügyi szoftverekben található sérülékenységeket kihasználva. A Lazarus kémkedési céllal legalább 72 szervezetnél telepített backdoor-okat 2026-ban, míg a Gunra ugyanezt a hozzáférést adatlopásra és zsarolásra használta. A kutatók azonos kártevő-elnevezéseket, C2 szervereket és egyetlen közös SSH-kulcsujjlenyomatot azonosítottak, bár a teljes attribúciót egyelőre nem erősítették meg.

A támadók 15 legitim koreai weboldalt törtek fel “watering-hole” technikával, valamint AI-generált csali oldalakkal célzott adathalászatot is folytattak, egy dél-koreai védelmi céget álkérdőívvel megtévesztve. A fertőzés akár egy kompromittált weboldal meglátogatásával is bekövetkezhet, elavult biztonsági szoftver esetén.

A jelenség egy szélesebb trendbe illeszkedik: más észak-koreai szereplőket korábban már összekapcsoltak a Play, Qilin és Medusa ransomware műveletekkel is. A Gunra-eset viszont fordított mintázatot mutathat – nem csatlakozásról, hanem arról van szó, hogy az állami hackerek látják el eszközökkel egy 2025 áprilisában indult, Conti v2 forráskódra épülő, azóta RaaS-modellre váltó csoportot, amely eddig legalább 32 áldozatot jelentett be világszerte.

Forrás