朝鲜黑客组织使用美杜莎勒索软件进行敛财
朝鲜勒索软件攻击的主要推动者之一是Lazarus组织的子组织Andariel,该组织大约在五年前开始涉足勒索软件攻击。现在正在使用 Medusa 勒索软件,并继续对美国医疗保健行业发起勒索攻击。
朝鲜长期以来一直参与勒索软件攻击,此前曾与 Maui 和 Play 勒索软件家族有关联合作情况。
证据表明,朝鲜攻击者曾使用Medusa勒索软件攻击中东地区的一个目标。
同一批攻击者还曾对美国一家医疗机构发起过一次未遂的攻击。
Medusa勒索软件由Spearwing网络犯罪集团运营,于2023年推出,以“勒索软件即服务”(RaaS)的形式运行,合作攻击者可以通过部署该勒索软件来换取一定比例的赎金,相关攻击者已声称使用Medusa勒索软件发动了超过366起攻击。图1
对 Medusa 泄露网站的分析显示,自 2025 年 11 月初以来,美国有四家医疗保健和非营利组织遭到攻击。
Lazarus 在使用Medusa勒索软件攻击活动中使用了一系列工具,其中包括:
Comebacker:一款与 Lazarus 独家关联的定制后门和加载器。
Blindingcan:与 Lazarus 关联的远程访问木马 (RAT)。
ChromeStealer: 一款用于从 Chrome 浏览器中提取已存储密码的工具。
Curl:一个开源的命令行工具,用于使用各种网络协议传输数据。
Infohook:窃取信息的恶意软件。
Mimikatz:一款 公开可用的凭证导出工具。
RP_Proxy:一款自定义代理工具。
工具Hash列表
https://www.security.com/blog-post/lazarus-medusa-ransomware