Volgens een gezamenlijke waarschuwing van vier Zuid-Koreaanse veiligheids- en inlichtingendiensten zijn de cyberaanvaltools en infrastructuur van de Noord-Koreaanse Lazarus Group gedeeld met ransomwarecriminelen die Zuid-Koreaanse organisaties als doelwit hebben. Uit een technisch rapport van cybersecuritybedrijf AhnLab blijkt dat de door de staat gesteunde Lazarus Group en de Gunra-ransomwaregroep parallelle campagnes voerden tegen Zuid-Koreaanse doelen van 2025 tot de eerste helft van 2026, waarbij alleen het uiteindelijke doel verschilde.

Beide groepen maakten gebruik van dezelfde kwetsbaarheden in Zuid-Koreaanse financiële beveiligingssoftware die verplicht is voor gebruikers van Koreaanse bank- en overheidsdiensten. Waar Lazarus zich richtte op spionage door achterdeurtjes te installeren bij minstens 72 organisaties, waaronder overheidsinstanties, cryptobeurzen en IT-dienstverleners, gebruikte Gunra dezelfde toegang om bestanden te versleutelen, data te stelen en losgeld te eisen. Beide groepen gebruikten identieke malwarebestandsnamen, uitvoeringargumenten, privilege-escalatietools, command-and-control-servers en dezelfde SSH-sleutelfingerprint. Ook verwijderden ze hun malware op dezelfde wijze door bestanden te hernoemen naar willekeurige vierkarakterstrings voordat ze werden gewist.

AhnLab noemde deze campagne "Operation Double Barrel" en concludeerde dat er een hoge waarschijnlijkheid is van een technische koppeling tussen de campagnes, wat kan duiden op samenwerking, gedeelde infrastructuur of toegangshandel. De aanvallers compromitteerden 15 legitieme Zuid-Koreaanse websites uit diverse sectoren en gebruikten deze voor watering-hole-aanvallen, waarbij bezoekers werden doorgestuurd naar infrastructuur die softwarefouten misbruikte om kwaadaardige code in legitieme Microsoft-processen te injecteren. De gezamenlijke waarschuwing adviseert zowel individuen als organisaties om verdedigingsmaatregelen te nemen, vooral omdat besmetting kan plaatsvinden door het bezoeken van een gecompromitteerde legitieme website, zeker bij verouderde beveiligingssoftware.

Daarnaast voerden de aanvallers spearphishingcampagnes uit, waaronder een gericht op een Zuid-Koreaans defensiebedrijf met e-mails die zich voordeden als een enquête over GaN-halfgeleiders. AhnLab merkte op dat AI werd ingezet om sommige lokpagina's te genereren. De gecompromitteerde websites werden beheerd door hetzelfde Koreaanse webontwikkelingsbedrijf, wat erop wijst dat aanvallers waarschijnlijk eerst de hostingprovider hebben gehackt en via het beheersysteem toegang kregen tot de klantensites, in plaats van elke site afzonderlijk aan te vallen.

Deze bevindingen versterken het bewijs dat Noord-Koreaanse hackers nauwer betrokken raken bij het ransomware-ecosysteem. In de afgelopen achttien maanden zijn verschillende Noord-Koreaanse actoren in verband gebracht met de Play-, Qilin- en Medusa-ransomwareoperaties, zoals onderzocht door Palo Alto Networks, Microsoft en Symantec. De toenemende inzet van externe ransomware door Noord-Koreaanse groepen vormt een groeiende bedreiging voor de cybersecurity in Zuid-Korea en daarbuiten.