Sikkerhet · 14. september 2026

Nordkoreansk hackergroup fokuserer på langvarig tilgang i 2026

Padlock and keys resting on a computer keyboard
Sasun Bughdaryan / Unsplash

Nordkoreanske hackere har ifølge en analyse fra en sikkerhetskonferanse i Sør-Korea endret sin strategi for å oppnå varig tilgang til systemer. En forsker fra en sikkerhetsorganisasjon presenterte funn som viser at gruppen nå legger vekt på å etablere varige tilkoblinger etter den første inngangen.

Konferansen ble arrangert i Seoul i september 2026 og samlet om lag 1 000 deltakere fra offentlig sektor, finans, helse og næringsliv. Arrangørene var en daglig avis og flere statlige organer, inkludert et internettbyrå og en bransjeorganisasjon for informasjonssikkerhet.

Forskeren forklarte at hackerguppen, som har vært aktiv siden 2014, bruker målrettet e-post for å lure offerene. I stedet for å sende skadelige vedlegg med en gang, fører angriperne en samtale som ligner på vanlig arbeid. Når offeret svarer, sendes en fil som ser ut som en vanlig dokumentlenke. Denne metoden gjør det vanskelig for mottakeren å gjenkjenne angrepet.

Angrepene utnytter også videomøter. Angriperne lager falske innloggings sider som viser en feil i kameraet. De ber brukeren laste ned et verktøy for å løse problemet, men dette er faktisk skadelig programvare. Etter at skaden er påført, vises et normalt innloggingsskjerm for å skjule at noe galt har skjedd.

For å bli værende i systemet bruker hackere funksjoner som automatisk oppstart og planlagte oppgaver. De installerer også legitime fjerntilgangsprogrammer som kan gjemme seg for sikkerhetsverktøy. I noen tilfeller skaper de skjulte administratorbrukere og åpner spesifikke nettverksport for fjerntilgang. De bruker også proxyverktøy for å komme seg inn i interne nettverk uten å bli oppdaget.

Nettlesere er også et mål. Skadelige utvidelser installeres i nettleseren for å stjele e-postdata. Koden i disse utvidelsene viser tegn på at generativ kunstig intelligens har blitt brukt til å skrive den. Dette kan gjøre det lettere for angripere å utvikle nye angrep raskere.

Angriperne laster også opp skadelige skript og stjålne data til offentlige kodehospiteringstjenester. Noen av disse filene har navn på koreansk. Dette viser at angrepene ikke lenger bare retter seg mot Sør-Korea, men også mot Japan og Ukraina.

Forskeren advarte mot å bare se etter skadelige filer. Organisasjoner må sjekke om det finnes uplanlagte oppgaver, ukjente fjerntilgangsprogrammer eller uautoriserte nettleserutvidelser. De må også verifisere avsenderen på e-poster og lenker, selv om de kommer fra kjente kontakter.