Иногда две разные на первый взгляд киберугрозы оказываются связаны одним и тем же набором инструментов — южнокорейские специалисты обнаружили, что за волной заражений сайтов и атаками вымогателя Gunra может стоять пересекающаяся инфраструктура.
Сразу несколько госструктур Южной Кореи выпустили совместное предупреждение об атаках хакерской группировки, предположительно связанной с КНДР, на граждан и компании страны. Разбор кампании, получившей название Operation Double Barrel (операция «Двустволка»), подготовили компании AhnLab , ENKI Whitehat и S2W .
С 2025 года по первую половину 2026 года злоумышленники использовали уязвимость нулевого дня в южнокорейском программном обеспечении для финансовой безопасности, которое устанавливают при работе с банковскими и государственными сервисами. Жертв заманивали на заражённые сайты через атаки типа Watering Hole (взлом посещаемых ресурсов) и целевой фишинг.
Среди скомпрометированных площадок — сайты СМИ, учебных и медицинских учреждений, производственных компаний. Судя по всему, их взломали через одного и того же подрядчика, отвечавшего за создание и обслуживание сайтов, что указывает на возможную атаку через цепочку поставок .
После эксплуатации уязвимости на компьютер жертвы устанавливался бэкдор — программа для скрытого удалённого доступа, включая варианты Struggle (SIGNBT 3.0) и Brandoor (COPPERHEDGE). Для скрытности вредоносный код хранил настройки и полезную нагрузку не в файлах, а в реестре Windows и альтернативных потоках данных NTFS, восстанавливал себя после перезагрузки системы и подгружал дополнительные модули прямо в память, минуя диск.
Часть образцов запускалась только при передаче специального аргумента при старте — без него программа вела себя как безобидная, что мешает автоматическому анализу в песочницах.
Ту же уязвимость использовали и в атаках, которые заканчивались не шпионажем, а шифрованием файлов вымогателем Gunra и кражей данных организаций. При сравнении двух кампаний обнаружились совпадения: одинаковые эксплуатируемые уязвимости, схожий вредоносный инструментарий, идентичные отпечатки SSH-ключей и общая сетевая инфраструктура — адреса серверов загрузки и обратного туннелирования.
Это не позволяет утверждать, что вышеописанная группировка, предположительно связанная с КНДР , и операторы Gunra — одна команда, но указывает на обмен инструментами или ограниченное сотрудничество между ними.
Отдельно специалисты S2W описали связанный кластер вредоносного ПО SIGNBT, где для запуска подменяли легитимные DLL-библиотеки: вредоносный файл подгружался вместо настоящего компонента доверенной программы. Итоговая нагрузка расшифровывалась и запускалась только в памяти, что затрудняет обнаружение по хешам и именам файлов.
Для снижения риска ведомствам рекомендуется своевременно обновлять программы безопасности, требуемые для работы с конкретными сайтами и сервисами, а редко используемое ПО удалять после использования — это сокращает поверхность атаки, поскольку уязвимости нулевого дня опасны даже в актуальных версиях.