کمپین جدید کیمسوکی: نفوذ به فروشندگان نرم‌افزارهای همکاری گروهی کره جنوبی و حمله به مشتریان آنها

The RecordUnited States3 دقیقه مطالعه۱۴۰۵/۰۵/۱۵ ساعت ۰۴:۴۵

تصویر مرتبط با خبر: New Kimsuky campaign compromised South Korean software vendors
تصویر مرتبط با خبر: New Kimsuky campaign compromised South Korean software vendors
خلاصه سریع

اصل خبر در چند خط

گروه هکرهای کیمسوکی (APT43) در کمپینی جدید در سال‌های ۲۰۲۵ و ۲۰۲۶، فروشندگان نرم‌افزارهای همکاری گروهی در کره جنوبی را هدف قرار داد. آنها از طریق آسیب‌پذیری‌های اجرای کد از راه دور در سرورهای پست الکترونیکی یا مهندسی اجتماعی کارمندان، به این فروشندگان نفوذ کردند. پس از دسترسی اولیه، بدافزار گومیر و انواع جدیدی از بدافزارها را مستقر کردند و با حرکت جانبی، اطلاعات سرورهای مشتریان را سرقت نمودند. پژوهشگران انکی وایتهت عدم استفاده از احراز هویت چندعاملی را عامل اصلی این نفوذها دانستند. کیمسوکی پیش‌تر به دلیل جمع‌آوری اطلاعات برای پیونگ‌یانگ تحریم شده بود.

متن خبر

شرح خبر

گروه هکرهای کیمسوکی (APT43)، که به عنوان بازوی سایبری کره شمالی شناخته می‌شود، در سال‌های ۲۰۲۵ و اوایل ۲۰۲۶ موفق به نفوذ به چندین فروشنده نرم‌افزارهای گروهوار (groupware) در کره جنوبی شد. این گروه از طریق آسیب‌پذیری‌های سرورهای پست الکترونیکی قابل دسترسی از خارج یا مهندسی اجتماعی کارمندان، به سیستم‌های فروشندگان نفوذ کردند و سپس با نصب بدافزارهایی مانند گومیر (Gomir) و انواع جدیدی از بدافزارها، به حرکت جانبی پرداخته و اطلاعات سرورهای مشتریان را به سرقت بردند. پژوهشگران شرکت امنیتی انکی وایتهت کره جنوبی تأکید کردند که عدم استفاده از احراز هویت چندعاملی (MFA) زمینه‌ساز این نفوذها بوده است. کیمسوکی پیش‌تر در سال ۲۰۲۳ توسط دولت آمریکا تحریم شد و در سال ۲۰۲۴ نیز کمپینی علیه کسب‌وکارهای کوچک کره جنوبی را اجرا کرد. گروه هکرهای کیمسوکی (APT43) در کمپینی جدید در سال‌های ۲۰۲۵ و ۲۰۲۶، فروشندگان نرم‌افزارهای همکاری گروهی در کره جنوبی را هدف قرار داد. آنها از طریق آسیب‌پذیری‌های اجرای کد از راه دور در سرورهای پست الکترونیکی یا مهندسی اجتماعی کارمندان، به این فروشندگان نفوذ کردند. پس از دسترسی اولیه، بدافزار گومیر و انواع جدیدی از بدافزارها را مستقر کردند و با حرکت جانبی، اطلاعات سرورهای مشتریان را سرقت نمودند. پژوهشگران انکی وایتهت عدم استفاده از احراز هویت چندعاملی را عامل اصلی این نفوذها دانستند. کیمسوکی پیش‌تر به دلیل جمع‌آوری اطلاعات برای پیونگ‌یانگ تحریم شده بود. این کمپین نشان‌دهنده تکامل تاکتیک‌های کیمسوکی از حملات مستقیم به زیرساخت‌ها به هدف قرار دادن زنجیره تأمین نرم‌افزاری است. نفوذ به فروشندگان نرم‌افزار به هکرها امکان می‌دهد تا به صورت غیرمستقیم به مشتریان آنها، از جمله سازمان‌های حساس، دسترسی پیدا کنند. این روش نه تنها دامنه حملات را گسترش می‌دهد، بلکه شناسایی و مقابله با آن را نیز دشوارتر می‌سازد، چرا که بدافزارها از طریق کانال‌های معتبر توزیع می‌شوند. فروشندگان نرم‌افزار و مشتریان آنها در معرض خطر سرقت داده‌ها، اختلال در خدمات و آسیب به اعتبار برند قرار دارند. حملات زنجیره تأمین می‌تواند منجر به خسارات مالی سنگین، جریمه‌های قانونی و از دست رفتن اعتماد مشتریان شود. همچنین، کسب‌وکارهای کوچک و متوسط که از راهکارهای امنیتی ضعیف‌تری برخوردارند، آسیب‌پذیرتر خواهند بود. اگرچه این کمپین متمرکز بر کره جنوبی است، اما ایران نیز می‌تواند به عنوان هدف ثانویه یا غیرمستقیم در معرض خطر باشد، به ویژه اگر شرکت‌های ایرانی از نرم‌افزارهای آلوده کره جنوبی استفاده کنند. علاوه بر این، تاکتیک‌های مورد استفاده توسط کیمسوکی می‌تواند توسط گروه‌های هکری دیگر، از جمله گروه‌های مرتبط با ایران، تقلید شود. این حمله اهمیت رعایت استانداردهای امنیتی مانند احراز هویت چندعاملی (MFA) و نظارت مداوم بر زنجیره تأمین نرم‌افزاری را برجسته می‌کند. شرکت‌ها ممکن است مجبور به بازبینی قراردادها و توافق‌نامه‌های امنیتی با فروشندگان خود شوند. همچنین، این رویداد می‌تواند منجر به تدوین قوانین سختگیرانه‌تر در زمینه حفاظت از داده‌ها و گزارش‌دهی حوادث امنیتی شود. این کمپین بخشی از استراتژی گسترده‌تر کره شمالی برای جمع‌آوری اطلاعات و اختلال در زیرساخت‌های کشورهای رقیب، به ویژه کره جنوبی، است. کیمسوکی به عنوان یک عامل دولتی عمل می‌کند و فعالیت‌های آن می‌تواند تنش‌های ژئوپلیتیکی در منطقه را افزایش دهد. The Record - رسانه تخصصی امنیت سایبری با تمرکز بر گزارش‌های فنی و تحلیلی گروه هکری کیمسوکی در کمپینی جدید، فروشندگان نرم‌افزارهای همکاری گروهی را هدف قرار داد و از طریق آنها به مشتریان حمله کرد. عدم استفاده از MFA عامل اصلی بود.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این کمپین نشان‌دهنده تکامل تاکتیک‌های کیمسوکی از حملات مستقیم به زیرساخت‌ها به هدف قرار دادن زنجیره تأمین نرم‌افزاری است. نفوذ به فروشندگان نرم‌افزار به هکرها امکان می‌دهد تا به صورت غیرمستقیم به مشتریان آنها، از جمله سازمان‌های حساس، دسترسی پیدا کنند. این روش نه تنها دامنه حملات را گسترش می‌دهد، بلکه شناسایی و مقابله با آن را نیز دشوارتر می‌سازد، چرا که بدافزارها از طریق کانال‌های معتبر توزیع می‌شوند.

اثر کسب‌وکاری

فروشندگان نرم‌افزار و مشتریان آنها در معرض خطر سرقت داده‌ها، اختلال در خدمات و آسیب به اعتبار برند قرار دارند. حملات زنجیره تأمین می‌تواند منجر به خسارات مالی سنگین، جریمه‌های قانونی و از دست رفتن اعتماد مشتریان شود. همچنین، کسب‌وکارهای کوچک و متوسط که از راهکارهای امنیتی ضعیف‌تری برخوردارند، آسیب‌پذیرتر خواهند بود.

اثر احتمالی برای ایران

اگرچه این کمپین متمرکز بر کره جنوبی است، اما ایران نیز می‌تواند به عنوان هدف ثانویه یا غیرمستقیم در معرض خطر باشد، به ویژه اگر شرکت‌های ایرانی از نرم‌افزارهای آلوده کره جنوبی استفاده کنند. علاوه بر این، تاکتیک‌های مورد استفاده توسط کیمسوکی می‌تواند توسط گروه‌های هکری دیگر، از جمله گروه‌های مرتبط با ایران، تقلید شود.

ارتباط با LegalTech

این حمله اهمیت رعایت استانداردهای امنیتی مانند احراز هویت چندعاملی (MFA) و نظارت مداوم بر زنجیره تأمین نرم‌افزاری را برجسته می‌کند. شرکت‌ها ممکن است مجبور به بازبینی قراردادها و توافق‌نامه‌های امنیتی با فروشندگان خود شوند. همچنین، این رویداد می‌تواند منجر به تدوین قوانین سختگیرانه‌تر در زمینه حفاظت از داده‌ها و گزارش‌دهی حوادث امنیتی شود.

زاویه رسانه/کشور منبع

The Record - رسانه تخصصی امنیت سایبری با تمرکز بر گزارش‌های فنی و تحلیلی

برچسب‌ها