Российские и северокорейские хакеры похитили 2 ТБ данных из южнокорейских банков

- Хакеры из России и Северной Кореи развернули программу-вымогатель Qilin в Южной Корее, украв 2 ТБ данных у 28 жертв из финансового сектора.
- Кампания Korean Leaks прошла в три этапа, используя политические сообщения и пропаганду наряду с традиционными тактиками вымогательства через программы-шантажисты.
- Злоумышленники воспользовались взломом провайдера управляемых услуг, что подчеркивает уязвимости цепочки поставок и растущую сложность операций с программами-вымогателями.
Финансовый сектор Южной Кореи подвергся скоординированной атаке через цепочку поставок, связанной с российскими и северокорейскими злоумышленниками, что привело к развертыванию программы-вымогателя Qilin и краже конфиденциальных данных, подтвердила фирма по кибербезопасности Bitdefender.
При подготовке материалов для своего отчета Threat Debrief за октябрь Bitdefender заявил, что начал расследование кампании после обнаружения необычного всплеска инцидентов с программами-вымогателями в Южной Корее в сентябре.
В этой стране в том месяце было зафиксировано 25 атак, что является значительным отклонением от среднегодового показателя в два случая, зафиксированного между сентябрем 2024 года и августом этого года.
Южная Корея стала целью атак программ-вымогателей Qilin
Согласно отчету Bitdefender, опубликованному в прошлый понедельник, Южная Корея стала второй по степени пораженности страной от программ-вымогателей в этом году, уступив только Соединенным Штатам. Примерно в 33 случаях, выявленных фирмой по обеспечению безопасности программного обеспечения, 25 случаев были приписаны группе программ-вымогателей Qilin, а 24 из скомпрометированных организаций относились к финансовому сектору.
«Эта операция объединила возможности крупной группы Ransomware-as-a-Service (RaaS) Qilin с возможным участием государственных акторов Северной Кореи (Moonstone Sleet), используя компрометацию провайдера управляемых услуг (MSP) в качестве начальной точки доступа», — говорится в отчете.

Qilin — одна из самых активных групп программ-вымогателей в этом году, работающая по модели Ransomware-as-a-Service (RaaS) и заявляющая о более чем 180 жертвах только в октябре. Согласно разведывательным данным о угрозах от NCC Group, эта операция ответственна за 29% всех атак программ-вымогателей в мире.
Хотя название группы происходит от китайского мифологического существа, Bitdefender считает, что у Qilin есть российские корни. Их расследование выявило, что один из его основателей, «BianLian», общается на русском и английском языках и очень активен на русскоязычных форумах киберпреступности.
Группа также избегает атак на организации в Содружестве Независимых Государств, что является общим правилом для операций программ-вымогателей, базирующихся в России.
Qilin нанимает хакеров для совершения своих атак, в то время как основные операторы берут долю от незаконной прибыли. Группа также может похвастаться «внутренней командой журналистов», помогающей аффилированным лицам составлять сообщения для вымогательства и публикации на своей платформе утечки данных.
Согласно анализу Bitdefender кампании Korean Leaks, хакеры выдавали себя за «активистов» и «патриотов», используя политический язык для создания сообщений в стиле пропаганды, и нацелились на весь финансовый сектор страны.
В одном случае от 20 августа, связанном со строительной компанией, злоумышленники предупредили, что украденные данные имеют «военно-разведывательную ценность». В сообщении утверждалось, что планы и чертежи сотен завершенных проектов, включая мосты и резервуары для сжиженного природного газа, теперь стали общедоступными.
«Отчет о том, что было найдено в этих документах, уже готовится для товарища Ким Чен Ына», — гласило одно из утечек в форумах Qilin, намекая на то, что хакеры делились информацией с руководством группы Северной Кореи.
Qilin похищает данные общим объемом 2 ТБ в три волны
Операция Korean Leaks, согласно Bitdefender, развернулась в три волны, в результате которых было похищено более 1 миллиона файлов и 2 ТБ данных у 28 известных жертв. Сообщения, связанные с четырьмя дополнительными организациями, позже были удалены с сайта утечки данных, что могло быть результатом выплат выкупа или внутренних решений операторов.
Первая волна была опубликована 14 сентября и включала 10 жертв из сектора финансового управления. Вторая волна последовала между 17 и 19 сентября, добавив еще девять случаев, а третья была выпущена между 28 сентября и 4 октября, нацелившись на еще девять организаций.
«У нас есть данные о десятках компаний. Корейская утечка — это повод вывести деньги с фондового рынка страны, потому что у нас есть объем данных, публикация которых определенно нанесет серьезный удар по всему корейскому рынку. И мы обязательно это сделаем», — гласила одна из угроз хакеров во время второй волны.
Bitdefender заявил, что злоумышленники представили кампанию как попытку разоблачить коррупцию, включая угрозы опубликовать документы, которые могут быть «доказательством манипуляций на фондовом рынке» и имен «известных политиков и бизнесменов в Корее».
23 сентября южнокорейское новостное издание JoongAng Daily сообщило, что более 20 компаний по управлению активами были заражены программами-вымогателями после взлома провайдера услуг под названием GJTec.
Самые умные крипто-энтузиасты уже читают нашу рассылку. Хотите присоединиться? Присоединяйтесь.
Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com Мы не несем ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимое исследование и/или проконсультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.

Флоренс Мучай
Флоренс уже 6 лет освещает новости в сферах криптовалют, игр, технологий и искусственного интеллекта. Её образование по специальности «Компьютерные науки» в Университете науки и технологий Меру, а также обучение управлению в чрезвычайных ситуациях и международной дипломатии в MMUST обеспечили ей отличные языковые навыки, наблюдательность и технические компетенции. Флоренс работала в группе VAP Group и была редактором в нескольких крипто-медиа.
















