Nordkoreanske hackergrupper Kimsuky og Lazarus har intensiveret sine cyberoperationer ved at udvikle nye, sofistikerede værktøjer til fjernadgang via bagdøre. De nye varianter — HttpTroy og BLINDINGCAN — viser, hvordan disse statsstøttede aktører fortsætter med at forfine deres metoder til at undgå opdagelse og opretholde langsigtet adgang til kompromitterede systemer.
Trusselsintelligensforskere har identificeret to forskellige værktøjer: Kimsukys nye HttpTroy bagdør og Lazarus-gruppens opgraderede BLINDINGCAN-variant. Begge repræsenterer det næste skridt i Nordkoreas cyberarsenal og bruges i målrettede angreb mod strategiske mål i flere lande.

Kimsuky-kampagne: social engineering og HttpTroy
Operationen fra Kimsuky målrettede et specifikt offer i Sydkorea ved hjælp af falsk forretningskommunikation. Angrebskæden begyndte med et ZIP-arkiv, der foregav at være en VPN-faktura. Da filen blev åbnet, startede den en kæde af ondsindede processer, der til sidst installerede HttpTroy, en bagdør designet til at give angribere fuld kontrol over systemet.
Den oprindelige infektion udnyttede en lille Go-baseret dropper som viste et legitimt PDF-dokument for at narre brugeren. Den brugte simpel XOR-kryptering (nøgle 0x39) til at dekryptere sine integrerede data og etablerede derefter persistens via en planlagt opgave, der efterlignede antivirusopdateringer fra AhnLab.
HttpTroy tilbyder funktioner til at uploade og downloade filer, tage skærmbilleder, køre kommandoer, filtrere data og slette spor. Al kommunikation foregår via HTTP POST-anmodninger med XOR- og Base64-obfuskation.

Lazarus-gruppens opdaterede BLINDINGCAN
Samtidig blev det observeret Lazarus-gruppen udføre et parallelt angreb i Canada, hvor en forbedret version af BLINDINGCAN fjernadgangsværktøjet blev brugt. Forskerne opdagede også en ny Comebacker-skadeprogram hvilket muliggjorde leveringen af BLINDINGCAN. Denne variant udviser forbedrede mekanismer til dataindsamling og fjernstyring, hvilket styrker Lazarus' langsigtede spionagekapaciteter.
Begge Kimsuky og Lazarus bruger avancerede metoder til at vanskeliggøre analyse, herunder API-hashing, dynamisk strengrekonstruktion og SIMD-baseret obfuskation. Deres mål er klart: at skjule aktivitet og opretholde adgang til højprioriterede systemer så længe som muligt.

Trusselaktører fra Nordkorea fortsætter med at udvikle sig
De to kampagner fremhæver en bekymrende udvikling i, hvordan Nordkoreanske trusselsaktører tilpasser sig moderne sikkerhedsløsninger. Ved at kombinere social engineering, tilpasset malware og flerlags obfuskation fortsætter den Kimsuky og Lazarus at udgøre en betydelig global trussel.
Sikkerhedseksperter anbefaler flere modforanstaltninger:
- Vær mistænksom over for uventede e-mailvedhæftninger, især ZIP-filer.
- Husk at filer med filtypenavnet .scr er eksekverbare programmer.
- Hold sikkerhedssoftware og trusselsoplysninger opdaterede.
- Implementer adfærdsdetektion, der kan afsløre mistænkelige processer efter en indtrængen.
Fremkomsten af disse nye værktøjer bekræfter den vedvarende og tilpasningsdygtige karakter af Kimsuky og Lazarus. Deres arbejde understreger vigtigheden af kontinuerlig trusselsanalyse, avanceret overvågning og stærk cybersikkerhed i alle organisationer.
IT-branchen følger fortsat udviklingen omkring Nordkorea cyberaktiviteter og deres indflydelse på både nordiske og globale virksomheder.








