ロシアと北朝鮮のハッカーが韓国銀行から2TBのデータを盗む

- ロシアと北朝鮮のハッカーが韓国でQilinランサムウェアを展開し、28の金融セクターの被害者から2TBのデータを窃取しました。
- 「Korean Leaks」キャンペーンは3段階で展開され、政治的なメッセージやプロパガンダが伝統的なランサムウェアによる身代金要求戦術と併用されました。
- 攻撃者は管理サービスプロバイダー(MSP)の侵害を悪用し、サプライチェーンの脆弱性とランサムウェア作戦の高度化を浮き彫りにしました。
韓国の金融業界は、ロシアと北朝鮮の脅威アクターに関連する協調的なサプライチェーン攻撃を受け、Qilinランサムウェアの展開と機密データの盗難につながりました。サイバーセキュリティ企業Bitdefenderが確認しました。
Bitdefenderは、Threat Debrief 10月レポートの研究を_compile_する際、9月に韓国でランサムウェア事件の異常な急増に気づいた後、このキャンペーンの調査を開始したと述べています。
その月、同国は25件の攻撃を記録しました。これは、2024年9月から今年8月までに記録された月平均わずか2件というケースと劇的な違いです。
Qilinランサムウェア攻撃の対象となった韓国
先月月曜日に公開されたBitdefenderのレポートによると、韓国は今年ランサムウェアの影響を最も受けた国で2番目となり、米国に次いでいます。ソフトウェアセキュリティ企業であるBitdefenderが特定した約33件のケースのうち、25件がQilinランサムウェアグループに起因し、侵害されたエンティティの24件が金融業界に属していました。
「この活動は、主要なランサムウェア・アズ・ア・サービス(RaaS)グループであるQilinの能力と、北朝鮮の国家関連アクター(Moonstone Sleet)の潜在的な関与を組み合わせており、初期アクセスベクターとして管理サービスプロバイダー(MSP)の侵害を利用しました」とレポートは述べています。

Qilinは今年最も活発なランサムウェアグループの一つで、ランサムウェア・アズ・ア・サービスモデルで運営し、10月だけでも180件以上の被害者を数えています。NCC Groupからの脅威インテリジェンスによると、この活動は世界中のランサムウェア攻撃の29%を担当しています。
グループの名前は中国の神話的生物に由来していますが、BitdefenderはQilinにロシアのルーツがあると信じています。その調査により、創設メンバーの一人「BianLian」がロシア語と英語でコミュニケーションを取り、ロシア語話者のサイバー犯罪フォーラムで非常に活発であることがわかりました。
このグループはまた、ロシアに拠点を置くランサムウェア活動に共通する規則として、独立国家共同体(CIS)の組織への攻撃を避けます。
Qilinはハッカーを募集して攻撃を実行させ、コアの運用者は不正な利益の分け前を受け取ります。また、同グループは、データ漏洩プラットフォームのaffiliateが脅迫メッセージや投稿を作成するのを支援するための「在籍ジャーナリストチーム」を擁していると自負しています。
Bitdefenderによる「Korean Leaks」キャンペーンの分析によると、ハッカーは政治的な言語を使用してプロパガンダ風のメッセージを生み出し、「活動家」や「愛国者」を装って、韓国全体の金融業界を対象としました。
8月20日の建設会社を巡る1つの事例では、攻撃者は盗まれたデータに「軍事的価値がある」と警告しました。このメッセージでは、橋や液化天然ガス(LNG)タンクなど、数百の完了したプロジェクトの計画図や図面が現在公にアクセス可能であると主張しました。
「これらの文書で発見された内容に関するレポートは、キム・ジョンウン同志に提出される準備がすでに進められている」と、Qilinフォーラムの漏洩した議論の一つに記されており、ハッカーが北朝鮮のグループの指導部と情報を共有していたことを示唆しています。
Qilinは3段階の波で合計2TBのデータを窃取
Bitdefenderによると、「Korean Leaks」の作戦は3段階の波で展開され、28の既知の被害者から100万ファイル以上と2TBのデータが窃取されました。その後、データ漏洩サイトから4つの追加エンティティに関連する投稿が削除されました。これは身代金の支払いや運用者の内部的な判断によるものかもしれません。
第1波は9月14日に公開され、金融管理セクターから10の被害者を含みました。第2波は9月17日から9月19日の間に続き、さらに9件の事例が追加されました。第3波は9月28日から10月4日の間にリリースされ、別の9つの組織を対象としました。
「我々は数十社のデータを保有しています。Korean Leakは、韓国市場から資金を引き揚げる理由となります。なぜなら、公開すれば韓国市場全体に深刻な打撃を与えるデータ量を持っているからです。そして、私たちは必ずそれを行います」と、ハッカーによる第2波の脅迫メッセージに記されていました。
Bitdefenderによると、攻撃者はこのキャンペーンを腐敗を暴く取り組みとして位置づけ、「株式市場操作の証拠」となり得る文書の公開や、「韓国で有名な政治家や実業家」の名前の公開を脅迫しました。
9月23日、韓国のニュース出版物『JoongAng Daily』は、GJTecというサービスプロバイダーの侵害後、20件以上の資産運用会社がランサムウェアに感染したと報じました。
これをお読みいただいているあなたは、すでに一歩先を行っています。当社のニュースレターでその先を行ってください。
免責事項。 ここに提供される情報は取引助言ではありません。 Cryptopolitan.com 当社は、このページに提供される情報に基づいて行われたいかなる投資に対しても責任を負いません。いかなる投資判断を下す前に、独立した調査および/または資格を有する専門家への相談を強く推奨します。

Florence Muchai
フローレンスは過去6年間、暗号資産、ゲーム、テクノロジー、AIに関するニュースを報道してきました。メルウ科学技術大学でのコンピュータ学およびMMUSTでの災害管理と国際外交の学習により、言語能力、観察力、技術スキルを十分に備えています。フローレンスはVAPグループで勤務し、複数の暗号資産メディアハウスで編集者として活躍しました。
















