💀 Lazarus делится инструментарием с вымогателями Gunra — операция Double Barrel Южнокорейские разведывательные и полицейские агентства выпустили совместное предупреждение: инфраструктура и эксплойты Lazarus Group использовалась вымогателями Gunra для атак на корейские организации. По данным therecord, исследователи AhnLab обнаружили, что обе группы эксплуатировали одни и те же уязвимости в обязательном для банкинга security-софте, работали через общие C2-серверы и использовали идентичный SSH-ключ. За первую половину 2026 года Lazarus проникла в 72 организации — от госорганов до криптобирж, — а Gunra в тех же средах вместо шпионажа шифровала файлы и требовала выкуп. Совпадения касаются даже мелочей: имена вредоносных файлов, аргументы запуска, утилиты повышения привилегий и способ заметания следов — переименование в четырёхсимвольные строки перед удалением. Атака идёт через уязвимости в корейском финансовом security-ПО, которое установлено у любого пользователя банковских и государственных сервисов. Злоумышленники превратили 15 легитимных сайтов в watering-hole: посетитель с непропатченным ПО получал загрузчик, внедряющийся в легитимные процессы Microsoft. AhnLab выяснила, что атакующие сначала скомпрометировали хостинг-провайдера, а через его систему управления получили доступ ко всем клиентским сайтам — по сути, это supply-chain инцидент под видом серии watering-hole. Gunra появилась в апреле 2025 года на базе утёкшего кода Conti v2 и с января 2026-го работает как RaaS. К марту группа заявила 32 жертвы в разных отраслях, включая медицину и промышленность. AhnLab классифицировала операцию как Double Barrel с «высокой вероятностью технической связи», но воздержалась от категоричной атрибуции. Сращивание APT с криминальным RaaS размывает границу между шпионажем и вымогательством. Компрометация единой панели управления хостера открыла путь к десяткам сайтов без необходимости ломать каждый — и это напоминает, что ваш web-подрядчик может держать ключи от инфраструктуры, которые вы никогда не аудировали. #Lazarus #Gunra #Ransomware #SupplyChain #AhnLab