понеделник, 17 август 2026 г.

Северна Корея стои зад 99 от 158 документирани кибератаки с държавна подкрепа за първата половина на 2026 г.

🇰🇵💻🇰🇷 Хакерски структури, свързани със Северна Корея, стоят зад 99 от 158 кибератаки с държавна подкрепа, документирани по света през първата половина на 2026 г. Това е повече от операциите на китайските и руските групи, взети заедно. Южна Корея е била обект на 19 от тях и се нарежда като най-често атакуваната държава, следвана от САЩ с 8. Данните бяха представени в доклад на S2W, компания за киберсигурност със седалище в Южна Корея, който описва тенденциите при заплахите от държавно подкрепяни групи за напреднали постоянни заплахи (APT) в първата половина на 2026 г. Местните медии отразиха документа на 15 август, а The Korea Times писа за него на 16 август.

Общият брой е скочил със 7,5% спрямо 147 случая във втората половина на 2025 г. На пръв поглед умерено увеличение прикрива три различни тенденции. Севернокорейските операции са се увеличили от 87 на 99, или 13,8%. Руските са скочили с 30% (от 20 на 26), докато китайските са намалели със 17,5% (от 40 на 33). Почти цялото увеличение е концентрирано през първото тримесечие и се дължи на действията на Пхенян и Москва.

Профилът на операциите от Северна Корея се очертава ясно от предпочитаните сектори: криптовалути, ИТ услуги и разработка на софтуер. Използваните инструменти следват тази логика: фалшиви обяви за работа, зловреден код, скрит в хранилища за код и npm пакети – регистъра за библиотеки, върху който се основава голяма част от съвременната уеб разработка – както и генеративен изкуствен интелект и дийпфейкове за поддържане на измислени самоличности. Основната цел вече не е непременно сървърът без последните актуализации, а разработчикът, който има право да записва код в него.

Как изглежда това на практика, се видя на 18 април 2026 г. От Kelp DAO – платформа за повторно залагане на етер, известно като рестейкинг – бяха източени 116 500 единици от токена rsETH на стойност около 292 млн. долара. Самият смарт контракт не беше пробит. Нападателите превзеха два от възлите, чрез които проверяващият механизъм на LayerZero потвърждава преводите между отделни блокчейни. След това беше подменен техния софтуер с версия, която подава лъжливи данни само на този механизъм, а на всички други наблюдатели – верните.

Конфигурацията на Kelp допускаше един проверяващ възел там, където LayerZero препоръчва използването на няколко. В анализа си след инцидента от 20 април компанията приписа нападението с „предварителна увереност“ на корейската група Lazarus и по-конкретно на нейното подразделение TraderTraitor, свързвано по-рано с обири на мостовете Ronin и WazirX. Аварийният подпис на Kelp прекрати договорите 46 минути след източването и блокира два последващи опита за кражба на допълнителни 100 млн. долара. Според изчисленията на Chainalysis структури на Пхенян са откраднали криптовалута за 2,02 млрд. долара само през 2025 г., а общата стойност на отнетото от тях достига 6,75 млрд. долара.

Срещу самата Южна Корея се използва по-стар и значително по-евтин метод. В своите месечни прегледи за 2026 г. AhnLab отчита устойчива вълна от целеви фишинг с прикачени файлове във формат LNK и CHM – съответно пряк път на Windows и компилиран помощен файл, оформени така, че да изглеждат като съвсем обикновени документи. Примамките са съобразени с получателя: в един случай това е месечното издание на Корейския институт за военни въпроси, а в другия – помощен файл на корейски език за продоволствена криза в КНДР.

След първоначалното отваряне веригата преминава PowerShell, VBScript и вградени системни инструменти като certutil.exe и regsvr32.exe, които изтеглят backdoor или инструмент за кражба на пароли. Използваните зловредни компоненти, посочени от AhnLab, включват инструмент за регистриране на кликове на клавиши XenoRAT и Python модули, които се свързват с инфраструктура в динамичната DNS услуга DynV6.

Същата програма е достигала до цели на Южна Корея и по далеч по-ефективния маршрут на веригата на доставки. Kimsuky, известна и като APT43, е компрометирала корейски доставчици на софтуер за групова работа през 2025 г. и в началото на 2026 г. чрез уязвимост в пощенски сървър и вероятно целеви фишинг. След това групата използва откраднатите сведения, за да проникне в системите на техните клиенти. Този случай беше анализиран от южнокорейската компания ENKI White Hat.

Службите на Сеул описаха тази дейност на 30 юли, когато 4 от тях издадоха общ бюлетин за кампанията „Double Barrel“, водена срещу южнокорейски цели от 2025 г. до средата на 2026 г. По техни данни Lazarus е внедрила шпионски backdoor в поне 72 организации само от началото на годината, включително държавни ведомства, борси за криптовалута и доставчици на ИТ услуги.

Първоначалното проникване е станало с уязвимост от типа „zero-day“ в задължително приложение за сигурност, без което в Южна Корея не могат да се използват онлайн банкиране и електронни услуги на държавата. Зловредният код е бил разпространен в 15 законни корейски сайта, превърнати в капани за собствените им посетители, както и чрез примамки, генерирани с изкуствен интелект.

Числата 19 и 72 не са пряко съпоставими, но и не си противоречат. S2W брои документирани инциденти и регистрира 19 случая, насочени срещу южнокорейски цели, докато предупреждението на службите отчита пострадалите организации в рамките на една конкретна кампания. Един инцидент в статистиката може да обхваща десетки компрометирани дружества и ведомства.

Същият бюлетин описва и споделяне на инструменти между Lazarus и рекет операцията Gunra, изградена върху изтеклия код на Conti. Двете структури са използвали едни и същи уязвимости в корейски финансов софтуер за сигурност, еднакви имена на файлове, общи сървъри за командване и контрол и еднакви SSH отпечатъци. Операторите в Северна Корея са прониквали в системи с цел шпионаж, а след това Gunra е криптирала данните, за да изнудва жертвите.

Използването на задължителни корейски продукти за сигурност като канал за проникване не е нов похват. През 2023 г. Националният център за киберсигурност на Обединеното кралство и Националната служба за разузнаване на Южна Корея издадоха общо предупреждение за кампания на Lazarus, използвала уязвимост от типа „zero-day“ в програмата MagicLine4NX. Заразена статия в медиен сайт задействала уязвимостта при неговите посетители, след което нападателите преминавали към сървърите на съответните организации.

Финансовата част от програмата на Пхенян вече се пренасочва към Европа. На 31 юли 11 държави издадоха съвместно предупреждение за севернокорейските ИТ работници – хора, използващи изфабрикувани или откраднати самоличности, за да бъдат наети дистанционно на софтуерни позиции. Целта е да прехвърлят приходи към Пхенян, а при възможност – и да изнасят вътрешни данни.

Предупреждението беше подкрепено от САЩ, Южна Корея, Япония, Австралия, Канада, Нова Зеландия и Великобритания. За първи път под подобен документ се подписаха и външните министерства на Франция, Германия, Италия и Нидерландия. Дотогавашният натиск на американските правоохранителни органи върху т.нар. „лаптоп ферми“ е стеснил американския пазар за схемата. Google Threat Intelligence Group отчете последващото ѝ пренасочване към европейски работодатели, набирани чрез Upwork, Freelancer и Telegram.

Руската част от доклада е по-малка, но нараства най-бързо и вече излиза отвъд периметъра на Украйна. От общо 26 инцидента 10 са били насочени към нея, а Полша и Румъния са били обект на по два. Паралелно са отчетени операции срещу правителствени и военни организации в други части на Европа. Според оценката на S2W руските екипи все по-често съчетават разузнавателното събиране на данни с разрушителни атаки, замислени да извадят от строя набелязаните системи.

Конкретните случаи показват както разузнавателната, така и разрушителната страна на тази тенденция. На 29 декември 2025 г. зловреден софтуер за изтриване на данни DynoWiper, приписан от ESET на Sandworm, е насочен срещу електрическата мрежа на Полша. Прекъсване на електроснабдяването не е потвърдено, но кодът е бил създаден да унищожава, а не да наблюдава.

Разузнавателните операции се развиват дори още по-бързо. Trellix проследи кампания на APT28 (известна още като Fancy Bear) срещу военни, правителствени, морски и транспортни ведомства в Полша, Словения, Гърция, Турция, ОАЕ и Украйна. При нея еднодневна уязвимост в Microsoft Office (CVE-2026-21509) е била приспособена за атаки в рамките на 24 часа след нейното публично оповестяване. Зловредни документи, уязвимости в уеб мейл и пропуски в мрежови устройства отговарят точно на описания от S2W предпочитан руски модел за първоначално проникване.

Докладваните 33 китайски епизода са със 17,5% под 40-те от предходния период. Това е единственият спад в целия доклад. Той обаче засяга броя документирани случаи, а не непременно реалния обем на операции. Самият анализ описва китайския модел като дълготраен шпионаж, при който наред със зловредния код се използват легитимни cloud интерфейси, VPN услуги и тунелиране. Целта е достъпът до компрометираните мрежи да бъде запазен в продължение на месеци.

По своята същност такъв достъп не поражда непременно ясно разпознаваем инцидент и може да попадне в числата само веднъж или изобщо да не бъде отчетен. Основна цел остават телекомите, като географският обхват се разширява към Югоизточна Азия и Близкия изток.

S2W е компания със седалище в Южна Корея, която наблюдава отблизо действията на Пхенян срещу цели в страната, които представляват 19 от общо 99 инцидента, свързвани с него. Данните ѝ за китайски операции в Югоизточна Азия и руски действия в Централна Европа стъпват предимно на информация, публикувана от други организации. Следователно числото 158 измерва документирани, а не всички извършени операции, а картината е по-подробна в регионите и секторите, до които компанията има по-добър достъп.

Използването на уязвимости остава по-рядко използваният начин за първоначално проникване. За цялото полугодие S2W отчита едва 15 различни използвани уязвимости в общо 19 инцидента – близо 1/8 от всички 158 случая.

Разпределението следва профила на отделните страни. Екипите в Северна Корея разчитат преди всичко на социално инженерство и на това потребителят да отвори сам файла. Китайските групи атакуват уязвимости в сървъри и периферни мрежови устройства, достъпни от интернет. Руските екипи предпочитат зловредни документи, съчетани с пропуски в уеб поща и мрежово оборудване. Фишинг, пробиви в публично достъпни сървъри и злоупотреба с прокси и cloud услуги остават общи и за трите модела.

За втората половина от годината докладът очаква продължение на три основни тенденции: проникването в екосистемите за разработка на софтуер, поддържането на дълготраен достъп до телекомуникационни и инфраструктурни мрежи и провеждането на разрушителни операции, свързани с геополитически конфликти.

Наред със заплахите от Пхенян, Пекин и Москва S2W призовава компаниите в сферата на промишленото производство, авиацията и енергетиката в Южна Корея да наблюдават и групите, свързани с Иран, заради уязвимостта им чрез веригите на доставки от Близкия изток.

Според изводите защитата трябва да излезе извън рамките на разпокъсаните мерки за електронна поща и блокиране на зловреден код и трябва да обхване средите за разработка, веригите на доставки, достъпните от интернет активи, cloud инфраструктура и работна среда на моделите с изкуствен интелект. Необходими са също по-надеждно откриване на прониквания, незабавна смяна на всички данни за удостоверяване при пробив и неизменяеми резервни копия.

Значението на тази последна препоръка се вижда отчетливо при обира на Kelp DAO, пробива в доставчици на софтуер за групова работа от Южна Корея и използването на уязвимост от типа „zero-day“ в приложение за банкови услуги. И при трите случая нападателите не са преодолели директно защитата на жертвите, а са проникнали с нещо, на което те са имали основание да се доверяват: в първия случай това е външен възел за проверка, във втория – законен доставчик, докато в третия – програма, наложена от държавата. С оглед на това разпокъсаната защита, концентрирана върху електронната поща, не може да засече подобен начин за проникване.

Няма коментари:

Публикуване на коментар