لازاروس ابزارهاشو دست باجافزاریها داده
خلاصهٔ کاملتر
شرکت امنیتی AhnLab همراه با هشدار مشترک چهار نهاد امنیتی و اطلاعاتی کرهٔ جنوبی گزارشی منتشر کرده که این مقاله بهش میپردازه. طبق گزارش، گروه دولتی کرهٔ شمالی معروف به لازاروس و باند باجافزاری Gunra از ۲۰۲۵ تا نیمهٔ اول امسال دو کمپین موازی علیه سازمانهای کرهای اجرا کردن که فقط تو هدف نهایی با هم فرق داشتن. AhnLab اسمشو Operation Double Barrel گذاشته، ولی هر دو رو قطعاً به یه بازیگر نسبت نداده و میگه احتمال پیوند فنی بینشون بالاست.
هر دو گروه از حفرههای یکسانی تو نرمافزارهای امنیت مالی کرهای سوءاستفاده کردن؛ همونهایی که برای استفاده از خدمات بانکی و دولتی کره عملاً اجباریان. لازاروس فقط تو ۲۰۲۶ دستکم تو ۷۲ سازمان درِ پشتی جاسوسی کاشته، ولی Gunra با همون دسترسی داده دزدیده و باج خواسته. به گفتهٔ AhnLab، اسم فایلها، آرگومانهای اجرا، ابزارهای بالا بردن سطح دسترسی، سرورهای فرماندهی و حتی اثر انگشت کلید SSH هر دو یکی بوده.
مسیر آلودگی هم جالبه: مهاجمها ۱۵ سایت معتبر کرهای رو تسخیر کردن و بازدیدکنندههای منتخب رو به زیرساختی میفرستادن که همون حفرهها رو فعال میکرد. نویسنده میگه AhnLab حدس میزنه اول هاست و سامانهٔ مدیریت یه شرکت طراحی سایت هک شده و بعد دسترسی به سایتهای مشتریهاش باز شده. کنارش فیشینگ هدفمند هم بوده؛ یکیش با ایمیلهایی شبیه نظرسنجی دربارهٔ نیمههادیهای GaN یه شرکت دفاعی رو هدف گرفته و بخشی از صفحههای طعمه ظاهراً با هوش مصنوعی ساخته شدن.
خود Gunra آوریل ۲۰۲۵ با پنج شرکت کرهای شروع کرد، باجافزارشو روی سورس لو رفتهٔ Conti نسخهٔ ۲ ساخت و ژانویهٔ امسال به مدل باجافزار بهعنوان سرویس رفت؛ تا مارس ۲۰۲۶ دستکم ۳۲ قربانی جهانی داشته. نکتهٔ تحلیلی مقاله اینه که قبلاً هکرهای کرهٔ شمالی بهعنوان شریک وارد باندهای جاافتاده مثل Play و Qilin و Medusa میشدن، ولی اینجا جهت رابطه برعکسه: بازیگر دولتی داره ابزار و دسترسی رو به یه گروه تازهکار میده.
نکات کلیدی:
- لازاروس و Gunra از یه حفره تو نرمافزار امنیت مالی کره، یه سرور فرماندهی و یه اثر انگشت کلید SSH مشترک استفاده کردن
- لازاروس فقط تو ۲۰۲۶ تو ۷۲ سازمان درِ پشتی کاشته، Gunra با همون دسترسی باجگیری کرده
- ۱۵ سایت معتبر کرهای برای حملهٔ آبشخور تسخیر شدن، احتمالاً از راه هک شرکت طراحی سایت و هاستشون
- کاربر عادی با نرمافزار امنیتی قدیمی هم فقط با باز کردن یه سایت سالم ممکنه آلوده بشه
- برخلاف پروندههای قبلی، اینبار گروه دولتی تأمینکنندهٔ ابزار برای باند مجرم بوده، نه شریکش




