September 25, 2026

Când Daniel DePetris, un expert în afaceri externe cu sediul în SUA, a primit în octombrie un e-mail de la directorul think-tank-ului 38 North, care îi comanda un articol, părea că este vorba despre o situație obișnuită. Dar nu era așa, scrie Reuters

Spionii nord-coreeni folosesc o nouă metodă de mare succesFoto: DreamsTime / Lepasik

Expeditorul era de fapt un spion nord-coreean care căuta informații, potrivit celor implicați și a trei cercetători în domeniul securității cibernetice.

În loc să îi infecteze calculatorul și să fure date sensibile, așa cum fac de obicei hackerii, expeditorul încerca să îi obțină părerea despre problemele de securitate nord-coreene, pretinzând că este directorul 38 North, Jenny Town.

„Mi-am dat seama că nu era ceva în regulă după ce am contactat persoana cu întrebări suplimentare și am aflat că, de fapt, nu a existat nicio solicitare și că această persoană era, de asemenea, o țintă”, a declarat DePetris pentru Reuters, referindu-se la Town. „Mi-am dat seama destul de repede că era o campanie de amploare”.

E-mailul face parte dintr-o campanie nouă și nedezvpluită public până acum, desfășurată de un presupus grup de hackeri nord-coreeni, potrivit experților în securitate cibernetică, a cinci persoane vizate și a e-mailurilor analizate de Reuters.

Au enorm de mult succes cu această metodă foarte, foarte simplă

Grupul de hacking, pe care cercetătorii l-au numit Thallium sau Kimsuky, printre alte nume, a folosit multă vreme e-mailuri de „spear-phishing” care păcălesc țintele să-și dezvăluie parolele sau să dea click pe atașamente sau linkuri care încarcă malware.

Acum, însă, pur și simplu solicită cercetătorilor sau altor experți să ofere opinii sau să scrie lucrări științifice.

Potrivit e-mailurilor analizate de Reuters, printre chestiunile abordate s-au numărat reacția Chinei în cazul unui nou test nuclear; și dacă ar fi justificată o abordare mai „ calmă” a „agresiunii” nord-coreene.

„Atacatorii au enorm de mult succes cu această metodă foarte, foarte simplă. Atacatorii au schimbat complet modul de operare”, a declarat James Elliott de la Microsoft Threat Intelligence Center (MSTIC), care a adăugat că noua tactică a apărut pentru prima dată în ianuarie.

MSTIC a precizat că a identificat „mai mulți” experți în Coreea de Nord care au furnizat informații unui cont al celor de la Thallium.

Experții și analiștii vizați în campanie sunt influenți în modelarea opiniei publice internaționale și a politicii guvernelor străine față de Coreea de Nord, au declarat cercetătorii în domeniul securității cibernetice.

Au schimbat tactica, acum nici nu mai trimit malware

Un raport din 2020 al agențiilor de securitate cibernetică ale guvernului SUA a arătat că Thallium funcționează din 2012 și „cel mai probabil este însărcinat de regimul nord-coreean cu o misiune de colectare de informații la nivel global”.

„Thallium a vizat angajați guvernamentali, grupuri de reflecție, cadre universitare și organizații pentru drepturile omului, potrivit Microsoft. Atacatorii primesc informațiile direct de la sursă și nu mai trebuie să facă ei analize, deoarece le primesc direct de la expert”, a spus Elliot.

Hackerii nord-coreeni au devenit bine-cunoscuți pentru atacuri care le-au adus milioane de dolari, au atacat Sony Pictures pentru un film considerat insultător la adresa liderului Kim Jong Un și au furat date de la companii farmaceutice și de apărare, guverne străine și altele.

În precedentul tip de atacuri, Thallium și alți hackeri au petrecut săptămâni sau luni pentru a dezvolta încrederea unei ținte înainte de a trimite un software rău intenționat, a declarat Saher Naumaan, analist principal de informații despre amenințări la BAE Systems Applied Intelligence.

Acum potrivit Microsoft, grupul vizează analiști și experți, iar în unele cazuri nu le trimit deloc fișiere sau linkuri malware, nici dacă țintele lor răspund la emailuri.

Oferă bani, dar fără nicio intenție de a plăti

Această tactică poate fi mai eficientă decât spargerea contului cuiva și parcurgerea e-mailurilor sale, ocolește programele tehnice tradiționale de securitate care ar scana și ar semnaliza un mesaj cu elemente malware și permite spionilor accesul direct la modul de gândire al experților, a spus Elliot.

„Pentru noi, în calitate de protectori, este foarte, foarte greu să oprim aceste e-mailuri”, a spus el, adăugând că, în cele mai multe cazuri, totul se reduce la capacitatea destinatarului de a-și da seama ce se întâmplă de fapt..

Town a declarat că unele mesaje care pretindeau că provin de la ea au folosit o adresă de e-mail care se termina în „.live”, în loc de contul său oficial, care se termină în „.org”, dar au copiat întreaga sa linie de semnătură. Într-un caz, a spus ea, a fost implicată într-un schimb de e-mailuri suprarealiste în care hackerul, care se dădea drept ea, a inclus-o într-un răspuns.

DePetris, membru al organizației Defense Priorities și editorialist la mai multe ziare, a declarat că e-mailurile pe care le-a primit erau scrise ca și cum un cercetător ar fi cerut prezentarea unei lucrări sau observații asupra unui proiect.

„Erau destul de sofisticate, cu logo-uri de think tank atașate la corespondență pentru a face să pară că solicitarea este legitimă”, a spus el. La aproximativ trei săptămâni după ce a primit e-mailul falsificat de la 38 North, un alt hacker s-a dat drept el, trimițând e-mailuri altor persoane pentru a se uita la un proiect, a declarat DePetris.

Acel e-mail, pe care DePetris l-a dezvăluit agenției, oferea 300 de dolari pentru analizarea unui manuscris despre programul nuclear al Coreei de Nord și cerea recomandări pentru alți posibili recenzenți. Elliot a spus că hackerii nu au plătit niciodată pe nimeni pentru cercetările sau răspunsurile lor și că nu ar intenționa să o facă.

Încearcă să obțină părerea sinceră a unor experți

Să te dai drept altcineva este o metodă obișnuită pentru spionii din întreaga lume, dar, pe măsură ce izolarea Coreei de Nord s-a adâncit din cauza sancțiunilor și a pandemiei, agențiile de informații occidentale cred că Phenianul a devenit deosebit de dependent de campaniile cibernetice, a declarat pentru Reuters o sursă de securitate din Seul, care a vorbit sub protecția anonimatului..

Într-un raport din 2022 martie, un grup de experți care investighează eludarea sancțiunilor ONU de către Coreea de Nord a enumerat acțiunile Thallium printre activitățile care „constituie spionaj destinat să ajute” la evitarea sancțiunilor de către această țară.

Town a declarat că, în unele cazuri, atacatorii au comandat lucrări, iar analiștii au furnizat rapoarte complete sau recenzii ale manuscriselor înainte de a realiza ce s-a întâmplat.

DePetris a declarat că hackerii l-au întrebat despre chestiuni la care lucra deja, inclusiv despre răspunsul Japoniei la activitățile militare ale Coreei de Nord. Un alt e-mail, care pretindea a fi un reporter de la Kyodo News din Japonia, a întrebat un membru al echipei 38 North cum crede că războiul din Ucraina a influențat gândirea Coreei de Nord și a pus întrebări despre politicile SUA, Chinei și Rusiei.

„Nu putem decât să presupunem că nord-coreenii încearcă să obțină părerea sinceră a unor experți pentru a înțelege mai bine politica americană privind Nordul și încotro s-ar putea îndrepta”, a declarat DePetris.

(foto articol: ©Lepasik|Dreamstime.com)

Leave a Reply

Your email address will not be published. Required fields are marked *