Allerta in Corea del Sud: attacchi statali di phishing e watering hole infettano senza alcun click
Una campagna hacker in Corea del Sud sfrutta phishing e attacchi watering hole per infettare i dispositivi senza alcun click, rubando dati sensibili.
Immagine illustrativa generata con AI
Il 31 luglio 2026, le principali agenzie di sicurezza della Corea del Sud – National Intelligence Service (NIS), Polizia Nazionale, Korea Internet & Security Agency (KISA) e l'Istituto per la Sicurezza Finanziaria – hanno diffuso un avviso congiunto su una campagna offensiva attiva attribuita a un gruppo hacker sostenuto da uno Stato.
L'operazione, dettagliata nel report "Operation Double Barrel" della società AhnLab, combina due tecniche classiche rese particolarmente insidiose: il phishing mirato e gli attacchi watering hole. Tra il 2025 e metà 2026 sono stati compromessi almeno 15 siti web sudcoreani di settori critici – media, sanità e manifatturiero – per distribuire malware in modo del tutto trasparente.
Un ingresso senza rumore: come avviene l'infezione
Nei casi di watering hole, l'attacco non richiede alcuna interazione da parte della vittima. I criminali hanno preso di mira portali di notizie, siti ospedalieri e piattaforme industriali con difese deboli, iniettando codice malevolo. All'apertura della pagina infetta, il browser esegue automaticamente un exploit che sfrutta vecchie vulnerabilità presenti in software di sicurezza locale. Non compaiono avvisi né allarmi: l'infezione è completamente silente.
Il vettore phishing adotta invece email ben costruite: falsi candidati inviano curriculum con link a blog o repository GitHub controllati dagli aggressori. In alternativa, account di recruiter reali vengono compromessi per inviare cartelle ZIP protette da password. Una volta estratto il contenuto, il malware prende possesso del sistema.
Un dettaglio peculiare riguarda il browser Naver Whale, utilizzato da molti utenti coreani. In un caso specifico, l'attivazione del payload era limitata esclusivamente ai visitatori che utilizzavano quel browser, segnalando una profilazione precisa e un targeting selettivo.
Software di firma elettronica e autenticazione: l'anello debole
Al centro della catena di infezione stanno vulnerabilità note ma mai corrette in due prodotti software molto diffusi in Corea del Sud: strumenti di firma digitale e autenticazione richiesti per operazioni bancarie e servizi governativi. I nomi non sono stati resi pubblici, ma AhnLab conferma che si tratta di applicazioni installate su milioni di computer privati e aziendali.
Questi programmi, spesso obsoleti e aggiornati con scarso tempismo, rappresentano un bersaglio ideale. Quando il visitatore raggiunge il sito compromesso, il codice sfrutta una falla nel software di sicurezza per eseguire comandi senza alcun click. Da quel momento partono i moduli per il furto di credenziali e la ricognizione della rete locale.
Dati rubati e ricatti: le conseguenze per cittadini e imprese
L'obiettivo primario è il furto di informazioni: password salvate nel browser, credenziali digitate, documenti personali e immagini. Su scala aziendale, il danno si amplifica con l'esfiltrazione di codice sorgente e database di clienti. In più casi gli aggressori hanno poi applicato tattiche estorsive, minacciando di pubblicare o vendere i dati rubati.
La capacità di movimento laterale all'interno della rete domestica o aziendale aumenta la gravità: da un singolo endpoint infetto si possono raggiungere server critici. L'attribuzione a un attore statale alza ulteriormente la preoccupazione per la possibile strumentalizzazione geopolitica dei dati sottratti.
Come difendersi: aggiornamenti e autenticazione forte
L'avviso congiunto fornisce contromisure precise. Per i singoli utenti:
- aggiornare immediatamente ogni software di sicurezza, in particolare i vecchi strumenti di firma elettronica e autenticazione;
- non salvare password nel browser e attivare l'autenticazione a due fattori su ogni servizio che la supporti;
- verificare sempre l'identità del mittente e la legittimità di link e allegati, contattando i canali ufficiali prima di aprire file sospetti.
Per le organizzazioni si aggiungono misure strutturali:
- segmentare la rete per isolare i server che contengono dati sensibili;
- rendere obbligatoria l'autenticazione multi-fattore per l'accesso a sistemi e applicazioni aziendali;
- condurre formazione regolare anti-phishing per i dipendenti;
- segnalare tempestivamente attività anomale alle agenzie governative competenti.
La combinazione di attacchi senza interazione e vettori istituzionali rende questa campagna particolarmente pericolosa. La scelta sudcoreana di diffondere un alert pubblico punta ad alzare la consapevolezza per ridurre il numero di vittime.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




