С 2025 года по первую половину 2026 года южнокорейские организации подвергались целенаправленным атакам, в которых злоумышленники использовали уязвимости в местном финансовом программном обеспечении. Кампания получила название Operation Double Barrel, поскольку две разные группировки применяли схожие инструменты и инфраструктуру, хотя преследовали разные цели. Одна из них действовала в интересах государства, другая занималась распространением программ-вымогателей.
Описание
Вредоносная активность начиналась с доставки ссылок через целевой фишинг или скрытую загрузку. Атакующие заражали легитимные веб-сайты, чтобы перенаправлять посетителей на вредоносные страницы. Затем использовалась уязвимость в одном из двух корейских продуктов для защиты финансовых операций, после чего на устройство жертвы загружался бэкдор - вредоносная программа, дающая удалённый контроль над системой.
По данным ASEC, в качестве площадок для таких атак злоумышленники использовали десятки легальных южнокорейских сайтов, принадлежащих СМИ, учебным заведениям, медицинским учреждениям и производственным компаниям. При этом отрасли скомпрометированных сайтов часто не совпадали с отраслями реальных жертв. Атакующие намеренно подбирали посетителей, соответствующих их задачам, и проводили атаку только против них. Такая схема позволяла оставаться незамеченными длительное время.
В ходе расследования специалисты ASEC выявили 32 организации, пострадавших от действий государственной группировки. Чаще всего мишенями становились государственные учреждения, медиакомпании и ИТ-провайдеры - по пять организаций в каждой категории. Фармацевтические и медицинские компании составили четыре случая, разработчики программного обеспечения и кредитные организации - по три. В числе пострадавших также оказались архитектурное бюро, производитель телекоммуникационного оборудования, производитель полупроводников, биржа виртуальных активов и другие компании.
Механизм атак был выстроен таким образом, чтобы поражать только нужных людей. Взломанные сайты получали изменения в серверных скриптах, которые собирали данные о посетителях и сравнивали их с заранее заданными условиями. Если посетитель соответствовал критериям, его автоматически перебрасывали на следующий этап атаки. Например, в конце марта 2026 года такой скрипт обнаружили на сайте фармацевтической компании, посещаемой с IP-адресов самой организации. Это указывает на то, что атакующие отбирали только сотрудников целевой компании и не тратили ресурсы на случайных людей.
Особое внимание в отчёте уделено возможной атаке на цепочку поставок. Многие взломанные сайты, использованные в качестве "водопоя", обслуживались одной и той же корейской компанией, занимающейся разработкой и поддержкой веб-ресурсов. Вместо того чтобы взламывать каждый сайт по отдельности, злоумышленники могли получить доступ к системе управления этой компании и через неё распространять вредоносные скрипты на все клиентские сайты. Это объясняет, почему под удар попали ресурсы сразу из разных отраслей.
Помимо государственной группировки, те же уязвимости финансового ПО использовала группа, распространявшая программу-вымогатель Gunra. Это вредоносное ПО шифровало файлы на компьютерах жертв и дополнительно крало конфиденциальные данные организации. Сравнение двух кампаний показало множество совпадений: одинаковые уязвимости на начальном этапе, схожие вредоносные программы, идентичные идентификаторы ключей доступа к серверам и общие сетевые адреса для загрузки дополнительных файлов и организации обратного подключения.
Такое совпадение технических деталей не обязательно означает, что группировки действуют как единая команда. Возможно, они обменивались инструментами, частично делили инфраструктуру или ограниченно сотрудничали во время атак. Название Operation Double Barrel возникло как раз из-за двух стволов, направленных в одну сторону: общий вектор атаки, но разные цели - шпионаж в одном случае и вымогательство в другом.
Для защиты от подобных угроз организациям следует регулярно обновлять не только основное ПО, но и модули безопасности, устанавливаемые для работы с финансовыми сервисами. Полезно проверять веб-сайты на наличие посторонних скриптов, особенно если ресурсы обслуживаются сторонним подрядчиком. Также важно использовать многофакторную аутентификацию и ограничивать доступ к внутренним системам, чтобы злоумышленники не могли свободно перемещаться по сети после заражения одного устройства.
Атаки на южнокорейское финансовое ПО продолжались не менее полутора лет, и их масштаб показывает, что даже продукты, призванные защищать пользователей, могут становиться слабым звеном. Объединение усилий государственных хакеров и киберпреступников в рамках одной инфраструктуры - тревожный сигнал для всего региона, поскольку схожие схемы могут быть адаптированы и для других стран с популярными локальными платформами электронной коммерции и банкинга.
Индикаторы компрометации
IPv4
- 104.131.203.210
- 104.207.135.174
- 114.108.139.39
- 118.219.232.101
- 141.164.44.139
- 141.164.47.123
- 141.164.55.236
- 144.172.116.121
- 154.205.138.70
- 154.90.62.67
- 158.247.200.50
- 158.247.206.214
- 158.247.212.35
- 158.247.240.44
- 158.247.245.18
- 167.1.17.177
- 176.65.128.26
- 31.220.5.43
- 45.32.121.84
- 45.32.25.205
- 45.76.48.70
- 51.15.109.222
- 77.73.66.137
- 86.106.85.89
Domain
- hyundaio.com
URL
- http://141.164.61.90/file/config.php
- http://158.247.206.214/articles/list.php
- http://158.247.230.158/articles/list.php
- http://158.247.232.35/bbns/bbns.php
- http://158.247.238.232/style/display.php
- http://27.102.137.13/member/list.php
- http://27.102.138.60/user/admin.php
- http://64.176.225.7/user/member.php
- http://autocad-bsd.com/
- http://cowincard.com/
- http://geonu906.github.io/
- http://pythonapischool.com/
- http://yeongbokkim.github.io/
- https://anyonecdn.com/
- https://anyonecdn.com/bbs/view/?id=254865
- https://cloudcontents.info/common/list_view/?id=20245934
- https://goodrichcardirect.com/logo.png
- https://jshosting.me/_common/_view/?id=2021043321
- https://myonlinestatus.net/list/dashboard/?id=20260123
- https://quordtechservice.com/www/bbs/?id=20260123015897
- https://security.heillamal.com/common/img_view.php?favicon.ico
MD5
- 16e7e127eb6fc4611680070d9b56de80
- 1788a19397e0a7ab99f7445e2f8ecd8e
- 21bc39f1fa632b5348003d3beec0bc50
- 22133c0f18e3382b31a81390b3a8ba4c
- 23357052f05e2060c4109e2d7fe5f00a
- 258928e7ceb61f13390b73c774c52934
- 2a3977663278e761036243cfb16ee0c4
- 2a4fe005442bea4ddcae0595099e8f3d
- 2ebf18038e0c81297915a734ba020ff6
- 312cdb2032a5460f4a05939ea4f35c56
- 325768e41af749183e1ad9a260910af3
- 349965d33186500a42ab6a6efa0befbc
- 39b40d925c5f28a481e30c2d38feca4f
- 3b97c7621969b31b3b4f5975a82e2c00
- 3bf86507726a0c8e77ad3ce584a6cdab
- 3c9fd3716f87fb633af92b1fc93680a6
- 3f694a68ff9a26feb38e6eb6d3c1e5a6
- 4111e51fcadf34fc476afb6d97868cdf
- 44d4022f67e2ab9f731cb0df9adc36c0
- 46dbd03cbdebea6375403955520461bf
- 5079606f26ead1c75dbd8731d7033dd6
- 5295200468cbc4efc7e0b0673d05106d
- 537a11a7d53949c455852b71c6895287
- 6512bc560bc2199c24f946b67c5bf1d5
- 766f5ae486770ea0d59ed46569e694c6
- 77cbe2c9c957110841405691ba438322
- 7bc4b78001434b68355e9b57a822b9c1
- 7f4a8f1eb120f168ab39dfb81256e7b1
- 80000db11057dc4709050205b2290321
- 805804d1fc941796a529e52406a44305
- 8b36d639de339149612222f3bc28fd60
- b20e27a003b0c43dfcd71111d5ed45f6
- b3c4a6abd9c39ccae8a628f2ce2513b5
- b40722c94cfee7b21f97073304cb2fba
- b7c1528311f62bd499ec396a29f684c7
- bd7a422b40df870285ec5620053ca0b2
- c5f9539e0b1c84654e475a08eca772ed
- d554724c6392c9f2c2bc073d0a7ce21f
- d55edbe9569f3250784614157c9ffc68
- e340f0c34c644f990b03673176f52f84
- e756d0545315a553a45a02e69a1cbe61
- e8486a2ddc8e16a64261d48346ef5688
- f165034e338bab6b121f3ba9bc0374c9
- f1b9c9a6a5adbddb7eaf64786ed61fee
- f215257eface32e03d91acaf44d91d92
- fe00578715e667c204a66c93c7611559