Säkerhet · 14 september 2026

Nordkoreansk hackargrupp fokuserar på långsiktig systemåtkomst

two men shaking hands over a wooden object
Marek Studzinski / Unsplash

Under konferensen KCSCON 2026 presenterade en forskare från ENKI WhiteHat nya attacker från den nordkoreanska gruppen Kimsuky. Dessa attacker riktar sig mot sydkoreanska organisationer och använder sig av avancerade metoder för att etablera en bestående närvaro i målens system.

Konferensen hölls den 8 september 2026 i Seoul och samlade cirka 1 000 deltagare från offentlig sektor, finans, sjukvård och privata företag. Evenemanget arrangerades av Dailysecu med stöd från Myndigheten för science, teknik och information samt Korea Internet & Security Agency. Fokus låg på hur säkerhetsansvariga kan hantera de förändrade hotbilderna.

Forskaren beskrev hur gruppen Kimsuky, som är aktiv sedan 2014, har skiftat strategi. Istället för enbart att skicka skadliga filer via riktad phishing, sätter gruppen nu in resurser på att behålla åtkomst efter den initiala inträngningen. Detta innebär att angripare skapar dolda kanaler för att återvända till systemet under en längre tid.

En vanlig metod är att registrera skadliga uppgifter i operativsystemets schemaläggare och i registret för automatisk start. Detta säkerställer att skadlig kod körs varje gång systemet startas om. Angripare utnyttjar även legitima fjärrstyrningsverktyg som Chrome Remote Desktop och AnyDesk för att dölja sin närvaro. Genom att gömma programmen från uppgiftsfältet och systemfältet undviker de att bli upptäckta av säkerhetsprodukter.

För att möjliggöra fjärråtkomst skapar angripare dolda administratörskonton och ändrar brandväggsinställningar för att tillåta trafik på port 3389. De använder även proxyverktyg för att ansluta till interna system utan att exponera sig direkt. Browsers utnyttjas genom skadliga tillägg som stjäler information från e-posttjänster. Det finns tecken på att generativ AI har använts för att skriva delar av den skadliga koden, vilket kan öka attackernas hastighet och komplexitet.

Angripare laddar upp skadliga skript och stulna data till källkodshostningstjänster som GitHub, GitLab och Codeberg. Vissa av dessa filer har koreanska filnamn och kommentarer. Attackerna riktar sig inte bara mot Sydkorea, utan även mot mål i Japan och Ukraina, ofta med dokument om säkerhetsfrågor mellan Nordkorea, Kina och Ryssland som lockbete.

Forskaren betonar att traditionella metoder för att upptäcka skadliga filer inte längre räcker till. Organisationer måste granska schemalagda uppgifter, automatiska startposter, installerade fjärrstyrningsprogram och obekanta webbläsartillägg. Det är viktigt att verifiera avsändare och länkar i e-postmeddelanden, även när de verkar komma från kända kontakter, för att förhindra initial inträngning.