De Noord-Koreaanse hackersgroep Kimsuky, ook bekend als APT43, heeft in 2025 en begin 2026 meerdere Zuid-Koreaanse leveranciers van samenwerkingssoftware succesvol gehackt. Door eerst de leveranciers te compromitteren, konden zij vervolgens ook de klanten van deze leveranciers aanvallen, zo blijkt uit onderzoek van beveiligingsspecialisten.

Volgens onderzoekers van het Zuid-Koreaanse cybersecuritybedrijf ENKI WhiteHat werd bij een van de leveranciers een extern toegankelijke mailserver misbruikt om malware te installeren via een kwetsbaarheid voor remote code execution. Bij een andere leverancier werd een medewerker via social engineering benaderd, waarna remote access tools op diens pc werden geïnstalleerd. Na het verkrijgen van toegang zetten de aanvallers de bekende malware Gomir in, naast nieuwe varianten daarvan. Ze bewogen zich agressief lateraal binnen de netwerken en slaagden erin om servergegevens van klanten te stelen, waarmee zij gericht aanvallen op die klanten konden uitvoeren.

De onderzoekers ontdekten Gomir geïnstalleerd op een server van een SaaS-klant van een van de gehackte leveranciers. Daarnaast werden de inlogpagina’s van de leveranciers aangepast om inloggegevens van medewerkers te verzamelen. ENKI benadrukt dat het ontbreken van multifactor-authenticatie het mogelijk maakte om de aanvallen succesvol uit te voeren. Kimsuky staat bekend om spionagecampagnes namens Pyongyang en werd in 2023 door de Amerikaanse overheid gesanctioneerd vanwege spear-phishing gericht op overheidsmedewerkers, onderzoekscentra en media. Eerder in 2024 documenteerde het AhnLab Security Intelligence Center een campagne van Kimsuky gericht op kleine Zuid-Koreaanse bedrijven met malware zoals beschreven door AhnLab. Meer details over de aanval op de groupware-leverancier zijn te vinden in de analyse van ENKI op hun blog.