Nhóm Lazarus của Triều Tiên có liên quan đến các cuộc tấn công mã độc tống tiền Medusa

11:45 | 26/02/2026

Các tin tặc có liên hệ với nhóm tội phạm mạng khét tiếng Lazarus của Triều Tiên, hiện đang nhắm mục tiêu vào các tổ chức chăm sóc sức khỏe của Mỹ trong các cuộc tấn công tống tiền bằng mã độc tống tiền Medusa.  

Hoạt động tấn công ransomware-as-a-service (RaaS) Medusa xuất hiện vào tháng 01/2021. Đến tháng 02/2025, nó đã ảnh hưởng đến hơn 300 tổ chức trong nhiều lĩnh vực cơ sở hạ tầng trọng yếu. Kể từ đó, nhóm này đã gây thiệt hại cho ít nhất 80 nạn nhân khác. Tin tặc Triều Tiên trước đây đã được liên kết với các dòng mã độc tống tiền khác như HolyGhost, PLAY, Maui, Qilin,... Tuy nhiên, đây là lần đầu tiên các nhà nghiên cứu liên kết các tin tặc này với Medusa.

Trong một báo cáo mới nhất, công ty an ninh mạng Symantec cho biết một nhóm nhỏ thuộc Lazarus, có thể là Andariel/Stonefly, hiện đang sử dụng Medusa trong các cuộc tấn công mạng với mục đích tài chính, nhắm vào các nhà cung cấp dịch vụ chăm sóc sức khỏe của Mỹ.

Theo các nhà nghiên cứu, bộ công cụ được sử dụng trong các cuộc tấn công này cũng cho thấy một số liên hệ với Diamond Sleet, một nhóm khác của Triều Tiên thường tập trung mục tiêu vào các lĩnh vực như truyền thông, quốc phòng và công nghệ thông tin. Tuy nhiên, một số công cụ được sử dụng trong các cuộc tấn công mã độc tống tiền Medusa lại là những phần mềm thông dụng và phổ biến như Comebacker, Blindingcan, ChromeStealer, Infohook, Mimikatz, RP_Proxy, Curl.

“Mặc dù một số nhóm tội phạm mạng tuyên bố tránh nhắm mục tiêu vào các tổ chức chăm sóc sức khỏe vì có thể gây tổn hại đến danh tiếng, nhưng Lazaurs dường như không bị ràng buộc bởi bất kỳ điều gì”, các nhà nghiên cứu của Symantec cho biết.

Medusa đã nhắm mục tiêu vào nhiều tổ chức chăm sóc sức khỏe và phi lợi nhuận ở Mỹ, theo đó trang web rò rỉ dữ liệu của nhóm này liệt kê bốn nạn nhân như vậy kể từ đầu tháng 11/2025, trong đó có một cơ sở giáo dục dành cho trẻ tự kỷ.

Dẫu vậy, không phải tất cả các vụ tấn công Medusa đều có thể được quy kết chắc chắn cho nhóm Lazarus. Medusa có thể đòi tiền chuộc lên tới 15 triệu USD, nhưng Symantec cho biết mức trung bình chỉ vào khoảng 260.000 USD. Công ty an ninh mạng đã cung cấp một bộ chỉ báo về sự xâm phạm (IoC) trong báo cáo của mình, bao gồm dữ liệu về cơ sở hạ tầng mạng và mã băm của phần mềm độc hại được sử dụng trong các cuộc tấn công, quý độc giả có thể theo dõi thông tin chi tiết tại đây.

Để lại bình luận