Hacker russi e nordcoreani rubano 2TB di dati dalle banche sudcoreane

- Hacker russi e nordcoreani distribuiscono il ransomware Qilin in Corea del Sud, sottraendo 2TB di dati a 28 vittime del settore finanziario.
- La campagna Korean Leaks si è svolta in tre ondate, utilizzando messaggi politici e propaganda insieme alle tradizionali tattiche di estorsione tramite ransomware.
- Gli attaccanti hanno sfruttato una violazione di un provider di servizi gestiti, evidenziando le vulnerabilità della catena di approvvigionamento e la crescente sofisticazione delle operazioni di ransomware.
Il settore finanziario della Corea del Sud è stato colpito da un attacco alla catena di fornitura coordinato legato ad attori delle minacce russi e nordcoreani, che ha resulted nella distribuzione di ransomware Qilin e nel furto di dati sensibili, ha confermato l'azienda di cybersecurity Bitdefender.
Nella compilazione della ricerca per il suo rapporto Threat Debrief di ottobre, Bitdefender ha detto che ha iniziato a indagare sulla campagna dopo aver notato un insolito aumento degli incidenti ransomware in Corea del Sud a settembre.
Il paese ha registrato 25 attacchi quel mese, una differenza profonda dalla media mensile di soli due casi registrati tra settembre 2024 e agosto di quest'anno.
Corea del Sud bersagliata negli attacchi ransomware Qilin
Secondo il rapporto di Bitdefender pubblicato lo scorso lunedì, la Corea del Sud è diventata il secondo paese più colpito dal ransomware quest'anno, dietro solo agli Stati Uniti. In circa 33 casi, la società di sicurezza software ha identificato, 25 casi sono stati attribuiti al gruppo ransomware Qilin e 24 delle entità compromesse erano nel settore finanziario.
“Questa operazione ha combinato le capacità di un importante gruppo Ransomware-as-a-Service (RaaS), Qilin, con un potenziale coinvolgimento di attori statali nordcoreani (Moonstone Sleet), sfruttando la compromissione di un Provider di Servizi Gestiti (MSP) come vettore di accesso iniziale”, recitava il rapporto.

Qilin è uno dei gruppi ransomware più attivi quest'anno, operando con un modello Ransomware-as-a-Service e rivendicando oltre 180 vittime solo a ottobre. Secondo le informazioni sulle minacce di NCC Group, l'operazione è responsabile del 29% di tutti gli attacchi ransomware a livello globale.
Sebbene il nome del gruppo derivi da una creatura mitologica cinese, Bitdefender crede che Qilin abbia radici russe. La sua indagine ha trovato che uno dei suoi membri fondatori “BianLian” comunica in russo e inglese ed è molto attivo sui forum di cybercriminalità di lingua russa.
Il gruppo evita anche di attaccare organizzazioni nella Comunità degli Stati Indipendenti, una regola comune tra le operazioni ransomware basate in Russia.
Qilin recluta hacker per eseguire i suoi attacchi mentre gli operatori principali si prendono una quota dei profitti illeciti. Il gruppo vanta anche di avere “un team interno di giornalisti” per aiutare gli affiliati a creare messaggi di estorsione e post per la sua piattaforma di fuga dei dati.
Secondo l'analisi di Bitdefender sulla campagna Korean Leaks, gli hacker si sono finti “attivisti” e “patrioti” usando il linguaggio politico per produrre messaggi in stile propaganda e hanno bersagliato l'intero settore finanziario del paese.
In un caso dell'agosto 20 che coinvolgeva un'azienda di costruzioni, gli attaccanti hanno avvertito che i dati rubati avevano “valore di intelligence militare”. Il messaggio affermava che piani e disegni per centinaia di progetti completati, tra cui ponti e serbatoi di gas naturale liquefatto, erano ora accessibili pubblicamente.
“Un rapporto su quanto trovato in questi documenti è già in preparazione per il compagno Kim Jong-un”, leggeva una delle discussioni trapelate nei forum di Qilin, insinuando che gli hacker stessero condividendo informazioni con la leadership del gruppo Corea del Nord.
Qilin ruba dati per un totale di 2TB in tre ondate
L'operazione Korean Leaks, secondo Bitdefender, si è svolta in tre ondate che hanno resulted nel furto di oltre 1 milione di file e 2TB di dati da 28 vittime note. I post legati a quattro entità aggiuntive sono stati successivamente rimossi dal sito di fuga dei dati, il che potrebbe essere stato il risultato di pagamenti di riscatto o decisioni interne degli operatori.
La prima ondata è stata pubblicata il 14 settembre e includeva 10 vittime del settore della gestione finanziaria. La seconda ondata è seguita tra il 17 e il 19 settembre, aggiungendo altri nove casi, mentre la terza è stata rilasciata tra il 28 settembre e il 4 ottobre, bersagliando altre nove organizzazioni.
«Abbiamo dati su decine di aziende. Il Korean Leak è un motivo per prelevare denaro dal mercato azionario del paese, perché disponiamo di un volume di dati la cui pubblicazione infliggerà sicuramente un grave colpo all'intero mercato coreano. E lo faremo sicuramente», recitava una delle minacce degli hacker durante la seconda ondata.
Bitdefender ha dichiarato che gli attaccanti hanno inquadrato la campagna come uno sforzo per esporre la corruzione, incluse minacce di rilasciare documenti che potrebbero essere «prove di manipolazione del mercato azionario» e nomi di «noti politici e uomini d'affari in Corea».
Il 23 settembre, la pubblicazione di notizie coreana JoongAng Daily ha riportato che oltre 20 società di gestione patrimoniale erano state infettate da ransomware dopo la violazione di un fornitore di servizi chiamato GJTec.
Se stai leggendo questo, sei già avanti. Resta così con la nostra newsletter.
Dichiarazione di responsabilità. Le informazioni fornite non costituiscono consigli di trading. Cryptopolitan.com non si assume alcuna responsabilità per eventuali investimenti effettuati sulla base delle informazioni fornite in questa pagina. Si consiglia vivamente di effettuare ricerche indipendenti e/o consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Florence Muchai
Florence si occupa di notizie relative a criptovalute, gaming, tecnologia e AI da oltre 6 anni. I suoi studi in Informatica presso l'Università Meru di Scienze e Tecnologia e in Gestione delle Emergenze e Diplomazia Internazionale presso il MMUST le hanno fornito eccellenti competenze linguistiche, osservative e tecniche. Florence ha lavorato al VAP Group e come editor per diverse testate specializzate in criptovalute.
















