CEVIU Logo
Voltar
Grupo Lazarus da Coreia do Norte compartilha ferramentas com hackers de ransomware, alertam agências sul-coreanas

Grupo Lazarus e Gangue de Ransomware Gunra Compartilham Ferramentas e Alvos na Coreia do Sul

Aprofundamento CEVIU

Aprofundamento

A Operação Double Barrel não só expõe a colaboração entre o Lazarus Group, apoiado pela Coreia do Norte, e a gangue Gunra, mas também aprofunda a compreensão sobre as táticas norte-coreanas. Observa-se a exploração de vulnerabilidades em softwares de segurança financeira obrigatórios na Coreia do Sul, uma superfície de ataque que atinge tanto empresas quanto usuários comuns. Essa abordagem espelha outras campanhas de cadeia de suprimentos ligadas à Coreia do Norte, como o ataque Polyfill de 2024, detalhado pelo CEVIU em 13 de março de 2026, que também usou a infraestrutura de terceiros para injetar código malicioso.

A sincronia entre os grupos é notável: nomes de arquivos de malware, servidores de Comando e Controle (C2) e impressões digitais de chaves SSH são compartilhados. Isso sugere uma sinergia técnica intensa, que vai além de uma simples coordenação de alvos. A exploração de 15 sites legítimos para ataques watering-hole, comprometendo uma empresa de desenvolvimento web, demonstra um ataque à cadeia de suprimentos sofisticado. Os e-mails de spearphishing, com iscas geradas por IA, mostram a evolução das táticas de engenharia social norte-coreanas, visando setores estratégicos como a defesa. Essa operação se alinha ao padrão de persistência e adaptabilidade visto em outras ações norte-coreanas, como os ataques disfarçados em desafios de codificação, noticiados pelo CEVIU em 30 de julho de 2026, e os esquemas de financiamento de armas através de trabalhadores de TI, reportados em 24 de julho e 20 de março de 2026.

O que mudou

A Coreia do Norte tem um histórico de envolvimento com o ecossistema de ransomware, com atores estatais associados a operações como Play, Qilin e Medusa nos últimos 18 meses. O padrão anterior, incluindo o indiciamento de Rim Jong Hyok em 2024, era de operadores norte-coreanos atuando como afiliados em esquemas de ransomware já estabelecidos. Agora, a Operação Double Barrel inverte a lógica: há fortes indícios de que o Lazarus Group, um ator estatal, está fornecendo ferramentas, exploits e acesso a um grupo de ransomware menor e mais recente, o Gunra. Este é um movimento estratégico que fortalece grupos menores e distribui o risco, enquanto amplia o alcance de extorsão estatal.

Por que isso importa

A colaboração entre um grupo estatal como o Lazarus e uma gangue de ransomware como a Gunra eleva o patamar da ameaça digital. Essa fusão de capacidades de espionagem e extorsão não só aumenta o poder destrutivo dos ataques, mas também dificulta a atribuição e a resposta. Para a Coreia do Sul, a dependência de software de segurança financeira obrigatório com vulnerabilidades exploradas representa um risco sistêmico, expondo governos, empresas e até PCs pessoais. A situação destaca a crescente desestabilização da cibersegurança global, com atores estatais borrando as linhas entre guerra cibernética e crime financeiro, exigindo uma reavaliação urgente das estratégias de defesa.

Linha do tempo

  1. Indiciamento contra Rim Jong Hyok por ataques de ransomware da Coreia do Norte.

  2. A gangue de ransomware Gunra emerge, inicialmente atacando cinco empresas sul-coreanas.

  3. Gunra transita para um modelo de Ransomware-as-a-Service (RaaS).

  4. Gunra registra pelo menos 32 vítimas globalmente em setores como saúde e manufatura.

  5. CEVIU noticia sobre ataque à cadeia de suprimentos Polyfill ligado à Coreia do Norte.

  6. OFAC sanciona rede de trabalhadores de TI norte-coreanos.

  7. CEVIU noticia sobre financiamento de armamentos por trabalhadores de TI norte-coreanos.

  8. CEVIU noticia sobre ataque norte-coreano com malware em desafios de codificação.

  9. Operação Double Barrel revela colaboração entre Lazarus Group e Gunra.

Perguntas frequentes

O que é a Operação Double Barrel?

É uma campanha de ciberataques que envolve o Lazarus Group, ligado à Coreia do Norte, e a gangue de ransomware Gunra. Ambos exploram as mesmas vulnerabilidades em softwares de segurança financeira na Coreia do Sul, compartilhando infraestrutura e ferramentas para espionagem e extorsão.

Como o Lazarus Group está envolvido com ransomware?

Historicamente, o Lazarus e outros grupos norte-coreanos têm sido ligados a operações de ransomware como afiliados. Na Operação Double Barrel, a inteligência sugere que o Lazarus está fornecendo ferramentas, exploits e acesso à gangue Gunra, representando uma evolução na sua estratégia de envolvimento.

Qual o risco do software de segurança financeira sul-coreano?

Softwares de segurança financeira que são obrigatórios na Coreia do Sul apresentam vulnerabilidades que estão sendo ativamente exploradas. O risco é sistêmico: afeta não apenas grandes organizações, mas também usuários com PCs pessoais, que podem ser infectados apenas visitando sites comprometidos.

A Coreia do Norte usa IA em seus ataques cibernéticos?

Sim, a investigação da AhnLab na Operação Double Barrel notou que os atacantes usaram IA para gerar algumas de suas páginas de isca (lure pages) em campanhas de spearphishing. Isso indica uma sofisticação crescente no uso de tecnologias emergentes por grupos estatais.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Segurança da Informação
Publicado
31 de julho de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser