Észak-Korea C2 szerverein
A Black Hat USA 2026 konferencián a görög biztonsági kutató, Vangelis Stykas (Kumio) bemutatta egy csaknem 22 hónapon át tartó művelet eredményeit, amely során sikerült behatolnia és folyamatos hozzáférést fenntartania több észak-koreai hackercsoport C2 rendszereibe. A kutató szerint a támadók egyes esetekben saját magukat fertőzték meg a fejlesztés alatt álló kártevőikkel, ami lehetővé tette számára, hogy hozzáférjen a hackerek munkaállomásaihoz, Slack- és Discord-kommunikációjához, valamint mintegy 5 terabájtnyi belső adathoz.
Az elemzés alapján az észak-koreai operátorok 57 országban összesen 1640 szervezetet kompromittáltak, amelyek közül 700–800 esetben teljes rendszergazdai jogosultságot, AWS-felhőhozzáférést vagy kriptovaluta-tárcák feletti ellenőrzést szereztek. A kutató több mint egy tucat érintett szervezetet azonosított és értesített, köztük a Boston Children’s Hospitalt, a Coinbase, az Uniswap Labs, az Oppo, az AEON Smart Technology, valamint belga, olasz és szaúd-arábiai állami szervezeteket.
A támadások túlnyomó többsége az úgynevezett Contagious Interview kampányhoz kapcsolódott. Ennek során a támadók magasan fizető állásajánlatokkal kerestek meg szoftverfejlesztőket és külső vállalkozókat, majd egy állítólagos programozási feladat részeként rávették őket egy tesztalkalmazás letöltésére. A program valójában kártevőt telepített, amely hozzáférést biztosított a fejlesztők munkaállomásaihoz, fejlesztői kulcsaihoz, forráskódjaihoz és vállalati rendszereihez. A kutatás szerint különösen veszélyesek voltak a külsős fejlesztők, mivel egyetlen kompromittált alvállalkozó gyakran 20–30 különböző vállalat rendszereihez is rendelkezett jogosultságokkal, így egyetlen sikeres fertőzés több szervezetet is veszélybe sodort.
Bár az észak-koreai operátorok elsődleges célja a kriptovaluták megszerzése volt, a kutató figyelmeztetett arra, hogy az így megszerzett tartós hozzáférések kiberkémkedési célokra is felhasználhatók, akár más észak-koreai csoportok által. Észak-Korea mára ipari méretekben kombinálja a social engineeringet, a hamis IT-munkavállalókat és a célzott fejlesztői támadásokat a bevételszerzés és a hírszerzés érdekében.