Севернокорейски хакери използват Medusa ransomware

Севернокорейски хакери, свързвани със заплахата Lazarus, разширяват киберпрестъпната си дейност, като вече използват Medusa ransomware за изнудване на здравни организации. Това показва нов анализ на експерти по киберсигурност, който за първи път директно свързва тази рансъмуер операция с ATP от Северна Корея.

От шпионаж към чисто изнудване

Според доклад на Symantec, зад атаките стои подгрупа на Lazarus Group, вероятно известна като Andariel (Stonefly). Тази група традиционно е асоциирана с кибершпионаж и саботаж, но в случая става дума за ясно изразени финансово мотивирани атаки, насочени към болници, здравни доставчици и нестопански организации в САЩ.

За първи път Lazarus е категорично свързана с Medusa ransomware – операция, фокусирана върху директно изнудване.

Medusa – утвърдена RaaS платформа

Medusa функционира като ransomware-as-a-service (RaaS) от началото на 2021 г. До февруари 2025 г. тя е засегнала над 300 организации в сектори от критичната инфраструктура, а впоследствие са добавени още поне 80 жертви. Исканите откупи достигат до 15 млн. долара, макар че средната сума е около 260 000 долара.

През последните месеци платформата е използвана срещу няколко здравни и образователни институции, включително център за обучение на деца с аутизъм – факт, който подчертава липсата на морални или репутационни ограничения при тези атаки.

Инструменти и техники

Използваният зловреден арсенал комбинира специализирани инструменти, свързвани с други севернокорейски групи като Diamond Sleet, както и широкоразпространени комерсиални средства, сред които:

  • Blindingcan – троянец за отдалечен достъп

  • Mimikatz – извличане на удостоверителни данни

  • ChromeStealer – кражба на браузърни пароли

  • RP_Proxy – персонализиран прокси инструмент

Част от откраднатите средства се използват за финансиране на шпионски операции срещу отбранителни, технологични и държавни структури в САЩ, Тайван и Южна Корея.

Какво означава това за сектора

Атаките срещу здравеопазването ясно показват, че няма „забранени сектори“ за държавно подкрепените киберпрестъпници. За организациите това означава необходимост от по-зрял подход към киберсигурността, включително MDR/MSSP услуги, сегментация на мрежите и защита на OT/ICS среди, където медицинската техника все по-често е свързана към ИТ инфраструктурата.

e-security.bg

Подобни

Sogou Input Method превръща едно кликване в пълен пробив
15.09.2026
martadorotamagdalena-bunny-9423909_640
Когато „обновете passkey“ означава „дайте ни достъп до целия облак“
12.09.2026
mightyfinebros-hacker-7382500_640
WebGPU превръща браузъра в оръжие срещу macOS
12.09.2026
macOS
Panzer се появи като RaaS и вече атакува европейския бизнес
11.09.2026
nuevo-ransomware
Хакери вграждат Claude, Qwen и DeepSeek в инфраструктура за автоматизирани атаки
8.09.2026
ai-generated-9296016_640
BigBear заобикаля MFA и компрометира 258 организации чрез Microsoft 365
8.09.2026
Microsoft-Office-365

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy