AKTUELLE NACHRICHTEN
FÜR SIE AUSGEWÄHLT

Russische und nordkoreanische Hacker stehlen 2 TB Daten von südkoreanischen Banken

VonFlorence MuchaiFlorence Muchai 3 Min. Lesezeit
Russische und nordkoreanische Hacker stehlen 2 TB Daten von südkoreanischen Banken
  • Russische und nordkoreanische Hacker setzen Qilin-Ransomware in Südkorea ein und stehlen 2 TB Daten von 28 Opfern im Finanzsektor.
  • Die Kampagne Korean Leaks entfaltete sich in drei Wellen, bei denen politische Botschaften und Propaganda neben traditionellen Ransomware-Erzwingungstaktiken eingesetzt wurden.
  • Angreifer nutzten eine Sicherheitslücke bei einem Managed-Service-Anbieter aus, was die Anfälligkeit der Lieferkette und die zunehmende Sophistizierung von Ransomware-Operationen aufzeigt.

Südkoreas Finanzbranche wurde von einem koordinierten Supply-Chain-Angriff getroffen, der mit russischen und nordkoreanischen Bedrohungsakteuren in Verbindung steht, was zur Bereitstellung von Qilin-Ransomware und zum Diebstahl sensibler Daten führte, bestätigte das Cybersicherheitsunternehmen Bitdefender.

Bei der Zusammenstellung der Forschung für seinen Threat Debrief Oktober-Bericht sagte Bitdefender, es habe die Untersuchung der Kampagne begonnen, nachdem es einen ungewöhnlichen Anstieg von Ransomware-Vorfällen in Südkorea im September bemerkt hatte. 

Das Land verzeichnete in diesem Monat 25 Angriffe, ein erheblicher Unterschied zum monatlichen Durchschnitt von nur zwei Fällen, die zwischen September 2024 und August dieses Jahres verzeichnet wurden. 

Südkorea Ziel von Qilin-Ransomware-Angriffen

Laut dem Bericht von Bitdefender, der am vergangenen Montag veröffentlicht wurde, ist Südkorea in diesem Jahr das zweitbetroffenste Land durch Ransomware, nur übertroffen von den Vereinigten Staaten. In etwa 33 Fällen, die die Software-Sicherheitsfirma identifiziert hat, wurden 25 Fälle der Qilin-Ransomware-Gruppe zugeschrieben, und 24 der kompromittierten Entitäten befanden sich in der Finanzbranche.

„Diese Operation kombinierte die Fähigkeiten einer großen Ransomware-as-a-Service (RaaS)-Gruppe, Qilin, mit möglicher Beteiligung nordkoreanischer staatsnaher Akteure (Moonstone Sleet), wobei die Kompromittierung eines Managed Service Provider (MSP) als ursprünglicher Zugriffsvektor genutzt wurde“, hieß es im Bericht.

Russische und nordkoreanische Hacker stehlen 2 TB Daten von südkoreanischen Banken
Opfer von Ransomware in Korea. Quelle: Bitdefender

Qilin ist eine der aktivsten Ransomware-Gruppen dieses Jahres, die unter einem Ransomware-as-a-Service-Modell operiert und allein im Oktober mehr als 180 Opfer forderte. Laut Bedrohungsinformationen von NCC Group ist die Operation für 29 % aller Ransomware-Angriffe weltweit verantwortlich.

Obwohl der Name der Gruppe von einer chinesischen mythologischen Kreatur stammt, glaubt Bitdefender, dass Qilin russische Wurzeln hat. Seine Untersuchung ergab, dass eines seiner Gründungsmitglieder „BianLian“ Russisch und Englisch spricht und auf russischsprachigen Cybercrime-Foren sehr aktiv ist. 

Die Gruppe vermeidet es auch, Organisationen in der Gemeinschaft Unabhängiger Staaten anzugreifen, eine gängige Regel bei Ransomware-Operationen, die in Russland ansässig sind.

Qilin rekrutiert Hacker, um seine Angriffe durchzuführen, während die Kernbetreiber einen Anteil an den illegalen Gewinnen einbehalten. Die Gruppe rühmt sich auch, „ein in-house Team von Journalisten“ zu haben, um Affiliates bei der Erstellung von Erpressungsnachrichten und Posts für ihre Datenleck-Plattform zu helfen.

Laut Bitdefenders Analyse der Korean Leaks Kampagne gaben sich die Hacker als „Aktivisten“ und „Patrioten“ aus, indem sie politische Sprache verwendeten, um Propaganda-artige Nachrichten zu produzieren, und zielten auf die gesamte Finanzbranche des Landes ab. 

In einem Fall vom 20. August, der ein Bauunternehmen betraf, warnten die Angreifer, dass die gestohlenen Daten „militärischen Geheimniswert“ hätten. Die Nachricht behauptete, dass Pläne und Zeichnungen für Hunderte abgeschlossener Projekte, einschließlich Brücken und Flüssigerdgastanks, nun öffentlich zugänglich seien. 

„Ein Bericht über das, was in diesen Dokumenten gefunden wurde, wird bereits für Genosse Kim Jong-un vorbereitet“, hieß es in einer der geleakten Diskussionen in Qilin-Foren, was andeutet, dass Hacker Informationen mit der Führung von Nordkoreas Gruppe teilten.

Qilin stiehlt Daten im Wert von 2 TB in drei Wellen

Die Korean Leaks Operation, so Bitdefender, entfaltete sich in drei Wellen, die zum Diebstahl von mehr als 1 Million Dateien und 2 TB Daten von 28 bekannten Opfern führten. Posts, die mit vier zusätzlichen Entitäten verknüpft waren, wurden später von der Datenleck-Website entfernt, was möglicherweise auf Lösegeldzahlungen oder interne Entscheidungen der Betreiber zurückzuführen war.

Die erste Welle wurde am 14. September veröffentlicht und umfasste 10 Opfer aus dem Finanzmanagementsektor. Die zweite Welle folgte zwischen dem 17. und 19. September und fügte neun weitere Fälle hinzu, während die dritte zwischen dem 28. September und 4. Oktober veröffentlicht wurde und weitere neun Organisationen ins Visier nahm. 

„Wir haben Daten von Dutzenden von Unternehmen. Der Korean Leak ist ein Grund, Geld vom Aktienmarkt des Landes abzuziehen, weil wir ein Datenvolumen haben, dessen Veröffentlichung dem gesamten koreanischen Markt definitiv einen schweren Schlag versetzen wird. Und wir werden es definitiv tun“, hieß es in einer Drohung der Hacker während der zweiten Welle.

Bitdefender sagte, die Angreifer stellten die Kampagne als Bemühung dar, Korruption aufzudecken, einschließlich Drohungen, Dokumente freizugeben, die „Beweise für die Manipulation des Aktienmarktes“ sein könnten, und Namen „bekannter Politiker und Geschäftsleute in Korea“.

Am 23. September berichtete die koreanische Nachrichtenpublikation JoongAng Daily, dass mehr als 20 Vermögensverwaltungsgesellschaften nach dem Bruch eines Dienstleisters namens GJTec mit Ransomware infiziert worden waren.

Wenn Sie dies lesen, sind Sie bereits einen Schritt voraus. Bleiben Sie mit unserem Newsletter auf dem Laufenden.

Diesen Artikel teilen

Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan.com Wir übernehmen keine Haftung für Investitionen, die auf den auf dieser Seite bereitgestellten Informationen basieren. Wir empfehlen dringend, vor jeglichen Anlageentscheidungen eine unabhängige Recherche durchzuführen und/oder einen qualifizierten Fachmann zu konsultieren.

Florence Muchai

Florence Muchai

Florence berichtet seit sechs Jahren über Kryptowährungen, Gaming, Technologie und KI. Ihr Studium der Computerwissenschaften an der Meru University of Science and Technology sowie ihr Studium im Bereich Katastrophenmanagement und internationale Diplomatie an der MMUST haben sie umfassend mit Sprach-, Beobachtungs- und technischen Fähigkeiten ausgestattet. Florence war bei der VAP Group tätig und arbeitete als Redakteurin für mehrere Krypto-Medienhäuser.

MEHR … NACHRICHTEN