ابزار گروه لازاروس در اختیار باجافزارنویسان
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، این اقدام میتواند نشانهای از همکاری فزاینده میان عوامل دولتی و مجرمان سایبری باشد.
این گزارش که همزمان با هشدار مشترک چهار نهاد امنیتی و اطلاعاتی کرهجنوبی و تحقیقات شرکت امنیت سایبری AhnLab منتشر شده، حاکی است هر دو گروه از سال ۲۰۲۵ تا نیمه نخست سال جاری، حملات موازی علیه سازمانهای کرهجنوبی انجام دادهاند.
تفاوت اصلی این دو عملیات در هدف نهایی آنها بوده است؛ گروه لازاروس به دنبال جاسوسی سایبری و استقرار درهای پشتی در شبکهها بوده، در حالی که گونرا (Gunra) پس از نفوذ، اقدام به رمزگذاری فایلها، سرقت اطلاعات و اخاذی از قربانیان کرده است.
بر اساس این گزارش، هر دو گروه از آسیبپذیریهای یکسان در نرمافزارهای امنیتی مالی کرهجنوبی سوءاستفاده کردهاند؛ نرمافزارهایی که استفاده از آنها برای دسترسی به خدمات بانکی و بسیاری از سامانههای دولتی این کشور تقریباً الزامی است.
پژوهشگران اعلام کردهاند که گروه لازاروس تنها در سال ۲۰۲۶ موفق به نفوذ به دستکم ۷۲ سازمان، از جمله نهادهای دولتی، صرافیهای ارز دیجیتال و شرکتهای فناوری اطلاعات شده است.
بررسیهای فنی نشان میدهد شباهتهای قابلتوجهی میان دو عملیات وجود دارد.
هر دو گروه از نام فایلهای بدافزاری یکسان، ابزارهای مشابه برای ارتقای سطح دسترسی، سرورهای فرماندهی و کنترل مشترک و حتی یک اثر انگشت رمزنگاریشده (SSH Key Fingerprint) مشابه استفاده کردهاند.
همچنین روش حذف آثار بدافزار در هر دو عملیات یکسان بوده و فایلها پیش از حذف به نامهای تصادفی چهارحرفی تغییر داده میشدهاند.
پژوهشگران این عملیات را «Operation Double Barrel» نامگذاری کردهاند، اما هنوز بهطور قطعی اعلام نکردهاند که هر دو حمله توسط یک گروه انجام شده است.
به اعتقاد آنان، این شباهتها میتواند ناشی از همکاری مستقیم، استفاده مشترک از زیرساختها یا واگذاری دسترسی و ابزارهای نفوذ به گروههای دیگر باشد.
در جریان این عملیات، مهاجمان ۱۵ وبسایت معتبر کرهای را در صنایع مختلف آلوده کرده و از آنها برای اجرای حملات موسوم به «Watering Hole» استفاده کردند.
در این روش، کاربران با مراجعه به وبسایتهای آلوده، بدون اطلاع خود به سرورهای مهاجمان هدایت شده و در صورت استفاده از نرمافزارهای آسیبپذیر، کدهای مخرب روی سیستم آنها اجرا میشود.
مقامهای امنیتی کرهجنوبی همچنین نسبت به افزایش حملات فیشینگ هدفمند هشدار دادهاند.
در یکی از نمونهها، ایمیلهایی با ظاهر نظرسنجی درباره نیمهرساناهای گالیوم نیترید (GaN) برای کارکنان یک شرکت صنایع دفاعی ارسال شده بود.
بررسیها نشان میدهد مهاجمان برای تولید برخی صفحات جعلی و محتوای فریبنده از هوش مصنوعی نیز استفاده کردهاند.
کارشناسان هشدار میدهند که تهدید تنها متوجه سازمانهای هدف نیست، زیرا نرمافزارهای مالی آسیبپذیر روی میلیونها رایانه شخصی نیز نصب شدهاند.
از آنجا که بهرهبرداری از این آسیبپذیریها تنها با بازدید از یک وبسایت آلوده امکانپذیر است، کاربران عادی نیز در صورت استفاده از نسخههای قدیمی این نرمافزارها در معرض خطر قرار دارند.
به گفته پژوهشگران، یافتههای جدید نشان میدهد کرهشمالی بیش از گذشته در حال گسترش همکاری با اکوسیستم باجافزارها است؛ روندی که میتواند مرز میان عملیاتهای جاسوسی دولتی و حملات مجرمانه با انگیزه مالی را بیش از پیش کمرنگ کند.