De WannaCry-ransomware is zeer waarschijnlijk verspreid door dezelfde groep hackers die eerder Sony en de Centrale Bank van Bangladesh wisten te hacken, zo meldt beveiligingsbedrijf Symantec. Vorige week kwamen Kaspersky Lab, BAE Systems en ook Symantec al met het bericht dat er een link was tussen deze groep hackers en de WannaCry-ransomware.
Dit werd gebaseerd op een stukje code in een vroege versie van de ransomware die ook in malware van de Lazarus Group werd aangetroffen. Nu stelt Symantec dat het verdere gegevens heeft gevonden die op een link tussen de hackersgroep en WannaCry duiden. Voor de wereldwijde uitbraak van 12 mei werden in februari, maart en april al een eerdere versie van WannaCry bij gerichte aanvallen ingezet. Uit onderzoek van Symantec komt naar voeren dat de tools, technieken en infrastructuur van de aanvallers veel overeenkomsten met die van de Lazarus Group hebben.
Deze eerdere WannaCry-versies gebruikten gestolen inloggegevens om zich op netwerken te verspreiden. Na de eerste WannaCry-aanval in februari werden op het netwerk van het slachtoffer drie malware-exemplaren aangetroffen die op Lazarus duiden. In maart en april werd een Trojan gebruikt om WannaCry te verspreiden, wat een aangepaste backdoor bleek te zijn die eerder door Lazarus is gebruikt. Verder zijn ook ip-adressen aangetroffen die eerder door Lazarus zouden zijn gebruikt. Daarnaast zijn er nu meerdere malware-exemplaren van Lazarus ontdekt die code met WannaCry delen. Sommige experts twijfelen echter aan de link tussen de Lazarus Group en WannaCry.
Deze posting is gelocked. Reageren is niet meer mogelijk.