کمپین جدید کیمسوکی: نفوذ به فروشندگان نرمافزارهای همکاری گروهی کره جنوبی و حمله به مشتریان آنها
The RecordUnited States3 دقیقه مطالعه۱۴۰۵/۰۵/۱۵ ساعت ۰۴:۴۵
تصویر مرتبط با خبر: New Kimsuky campaign compromised South Korean software vendors
خلاصه سریع
اصل خبر در چند خط
گروه هکرهای کیمسوکی (APT43) در کمپینی جدید در سالهای ۲۰۲۵ و ۲۰۲۶، فروشندگان نرمافزارهای همکاری گروهی در کره جنوبی را هدف قرار داد.
آنها از طریق آسیبپذیریهای اجرای کد از راه دور در سرورهای پست الکترونیکی یا مهندسی اجتماعی کارمندان، به این فروشندگان نفوذ کردند.
پس از دسترسی اولیه، بدافزار گومیر و انواع جدیدی از بدافزارها را مستقر کردند و با حرکت جانبی، اطلاعات سرورهای مشتریان را سرقت نمودند.
پژوهشگران انکی وایتهت عدم استفاده از احراز هویت چندعاملی را عامل اصلی این نفوذها دانستند.
کیمسوکی پیشتر به دلیل جمعآوری اطلاعات برای پیونگیانگ تحریم شده بود.
متن خبر
شرح خبر
گروه هکرهای کیمسوکی (APT43)، که به عنوان بازوی سایبری کره شمالی شناخته میشود، در سالهای ۲۰۲۵ و اوایل ۲۰۲۶ موفق به نفوذ به چندین فروشنده نرمافزارهای گروهوار (groupware) در کره جنوبی شد.
این گروه از طریق آسیبپذیریهای سرورهای پست الکترونیکی قابل دسترسی از خارج یا مهندسی اجتماعی کارمندان، به سیستمهای فروشندگان نفوذ کردند و سپس با نصب بدافزارهایی مانند گومیر (Gomir) و انواع جدیدی از بدافزارها، به حرکت جانبی پرداخته و اطلاعات سرورهای مشتریان را به سرقت بردند.
پژوهشگران شرکت امنیتی انکی وایتهت کره جنوبی تأکید کردند که عدم استفاده از احراز هویت چندعاملی (MFA) زمینهساز این نفوذها بوده است.
کیمسوکی پیشتر در سال ۲۰۲۳ توسط دولت آمریکا تحریم شد و در سال ۲۰۲۴ نیز کمپینی علیه کسبوکارهای کوچک کره جنوبی را اجرا کرد.
گروه هکرهای کیمسوکی (APT43) در کمپینی جدید در سالهای ۲۰۲۵ و ۲۰۲۶، فروشندگان نرمافزارهای همکاری گروهی در کره جنوبی را هدف قرار داد.
آنها از طریق آسیبپذیریهای اجرای کد از راه دور در سرورهای پست الکترونیکی یا مهندسی اجتماعی کارمندان، به این فروشندگان نفوذ کردند.
پس از دسترسی اولیه، بدافزار گومیر و انواع جدیدی از بدافزارها را مستقر کردند و با حرکت جانبی، اطلاعات سرورهای مشتریان را سرقت نمودند.
پژوهشگران انکی وایتهت عدم استفاده از احراز هویت چندعاملی را عامل اصلی این نفوذها دانستند.
کیمسوکی پیشتر به دلیل جمعآوری اطلاعات برای پیونگیانگ تحریم شده بود.
این کمپین نشاندهنده تکامل تاکتیکهای کیمسوکی از حملات مستقیم به زیرساختها به هدف قرار دادن زنجیره تأمین نرمافزاری است.
نفوذ به فروشندگان نرمافزار به هکرها امکان میدهد تا به صورت غیرمستقیم به مشتریان آنها، از جمله سازمانهای حساس، دسترسی پیدا کنند.
این روش نه تنها دامنه حملات را گسترش میدهد، بلکه شناسایی و مقابله با آن را نیز دشوارتر میسازد، چرا که بدافزارها از طریق کانالهای معتبر توزیع میشوند.
فروشندگان نرمافزار و مشتریان آنها در معرض خطر سرقت دادهها، اختلال در خدمات و آسیب به اعتبار برند قرار دارند.
حملات زنجیره تأمین میتواند منجر به خسارات مالی سنگین، جریمههای قانونی و از دست رفتن اعتماد مشتریان شود.
همچنین، کسبوکارهای کوچک و متوسط که از راهکارهای امنیتی ضعیفتری برخوردارند، آسیبپذیرتر خواهند بود.
اگرچه این کمپین متمرکز بر کره جنوبی است، اما ایران نیز میتواند به عنوان هدف ثانویه یا غیرمستقیم در معرض خطر باشد، به ویژه اگر شرکتهای ایرانی از نرمافزارهای آلوده کره جنوبی استفاده کنند.
علاوه بر این، تاکتیکهای مورد استفاده توسط کیمسوکی میتواند توسط گروههای هکری دیگر، از جمله گروههای مرتبط با ایران، تقلید شود.
این حمله اهمیت رعایت استانداردهای امنیتی مانند احراز هویت چندعاملی (MFA) و نظارت مداوم بر زنجیره تأمین نرمافزاری را برجسته میکند.
شرکتها ممکن است مجبور به بازبینی قراردادها و توافقنامههای امنیتی با فروشندگان خود شوند.
همچنین، این رویداد میتواند منجر به تدوین قوانین سختگیرانهتر در زمینه حفاظت از دادهها و گزارشدهی حوادث امنیتی شود.
این کمپین بخشی از استراتژی گستردهتر کره شمالی برای جمعآوری اطلاعات و اختلال در زیرساختهای کشورهای رقیب، به ویژه کره جنوبی، است.
کیمسوکی به عنوان یک عامل دولتی عمل میکند و فعالیتهای آن میتواند تنشهای ژئوپلیتیکی در منطقه را افزایش دهد.
The Record - رسانه تخصصی امنیت سایبری با تمرکز بر گزارشهای فنی و تحلیلی گروه هکری کیمسوکی در کمپینی جدید، فروشندگان نرمافزارهای همکاری گروهی را هدف قرار داد و از طریق آنها به مشتریان حمله کرد.
عدم استفاده از MFA عامل اصلی بود.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این کمپین نشاندهنده تکامل تاکتیکهای کیمسوکی از حملات مستقیم به زیرساختها به هدف قرار دادن زنجیره تأمین نرمافزاری است.
نفوذ به فروشندگان نرمافزار به هکرها امکان میدهد تا به صورت غیرمستقیم به مشتریان آنها، از جمله سازمانهای حساس، دسترسی پیدا کنند.
این روش نه تنها دامنه حملات را گسترش میدهد، بلکه شناسایی و مقابله با آن را نیز دشوارتر میسازد، چرا که بدافزارها از طریق کانالهای معتبر توزیع میشوند.
اثر کسبوکاری
فروشندگان نرمافزار و مشتریان آنها در معرض خطر سرقت دادهها، اختلال در خدمات و آسیب به اعتبار برند قرار دارند.
حملات زنجیره تأمین میتواند منجر به خسارات مالی سنگین، جریمههای قانونی و از دست رفتن اعتماد مشتریان شود.
همچنین، کسبوکارهای کوچک و متوسط که از راهکارهای امنیتی ضعیفتری برخوردارند، آسیبپذیرتر خواهند بود.
اثر احتمالی برای ایران
اگرچه این کمپین متمرکز بر کره جنوبی است، اما ایران نیز میتواند به عنوان هدف ثانویه یا غیرمستقیم در معرض خطر باشد، به ویژه اگر شرکتهای ایرانی از نرمافزارهای آلوده کره جنوبی استفاده کنند.
علاوه بر این، تاکتیکهای مورد استفاده توسط کیمسوکی میتواند توسط گروههای هکری دیگر، از جمله گروههای مرتبط با ایران، تقلید شود.
ارتباط با LegalTech
این حمله اهمیت رعایت استانداردهای امنیتی مانند احراز هویت چندعاملی (MFA) و نظارت مداوم بر زنجیره تأمین نرمافزاری را برجسته میکند.
شرکتها ممکن است مجبور به بازبینی قراردادها و توافقنامههای امنیتی با فروشندگان خود شوند.
همچنین، این رویداد میتواند منجر به تدوین قوانین سختگیرانهتر در زمینه حفاظت از دادهها و گزارشدهی حوادث امنیتی شود.
زاویه رسانه/کشور منبع
The Record - رسانه تخصصی امنیت سایبری با تمرکز بر گزارشهای فنی و تحلیلی