Minacce · 161 giorni fa
Attori minacciosi legati alla DPRK stanno combinando lo sfruttamento di documenti specifici per regione con piattaforme commodity per mantenere un accesso furtivo e persistente in Corea del Sud. Utilizzano phishing con LNK per consegnare documenti esca nel formato coreano HWP, che sfrutta OLE e side-loading di DLL per aumentare il successo dell'ingegneria sociale ed eludere il rilevamento. Gli attaccanti impiegano repository GitHub come infrastruttura di command-and-control (C2), mescolando callback malevoli nel traffico legittimo per evitare facili blocchi e rilevamenti. Questo approccio consente punti d'appoggio persistenti che sopravvivono ai riavvii e possono distribuire strumenti di accesso remoto come RokRAT. Le difese standard focalizzate sulla patch o sul blocco di domini malevoli noti non rilevano questa minaccia perché il traffico GitHub appare legittimo, i file LNK con esche superano i sospetti superficiali e i meccanismi di persistenza eludono il rilevamento semplice basato su file. Questa campagna aumenta il rischio di spionaggio per le organizzazioni che gestiscono documenti specifici coreani o con legami strategici con la Corea del Sud, e
1 fonte che coprono questa storia
DPRK-Linked Hackers Use GitHub as C2 in Multi-Stage Attacks Targeting South Korea
DPRK-linked actors use GitHub C2 and LNK phishing in South Korea, enabling persistent PowerShell control and data exfiltration.
Part of the PlainSec briefing for 2026-04-07