Uma falha crítica na configuração de certificados TLS expôs detalhes sensíveis da infraestrutura de comunicação utilizada pela Coreia do Norte, revelando servidores localizados no país asiático e na Rússia. A descoberta foi feita pela Malwarebox ao analisar uma camada de gerenciamento mais recente implantada em julho de 2026. O sistema em questão, conhecido como Hangro, é um cliente VPN vinculado ao estado norte-coreano, utilizado para conectar funcionários e representantes comerciais no exterior com sistemas internos do país.
descoberta e escopo
O certificado TLS apresentado na porta 6006 listou cinco endereços públicos: três na Coreia do Norte e dois na Rússia. Além disso, incluiu o endereço 100.100.100.170, um endereço de espaço de NAT de porte de operadora que não é publicamente roteável. A publicação desse certificado revelou efetivamente parte do plano de endereçamento interno da implantação. O mesmo certificado de gerenciamento foi observado em 175.45.176.21 em Pyongyang e em ambos os sistemas russos, 188.43.136.115 e 188.43.136.116.
A correspondência do certificado, a exposição do serviço e o requisito de TLS mútuo apontam para um ambiente administrado conjuntamente, embora o relatório não afirme a prova de um sistema de controle centralizado. Esse tipo de reutilização de certificado pode ser valioso para defensores, permitindo agrupar servidores que, de outra forma, pareceriam não relacionados e monitorá-los por mudanças.
vetor e exploração
O serviço mais recente parece mais cuidadosamente construído do que a camada VPN e de e-mail mais antiga do Hangro. A porta 6006 completou um handshake TLS 1.3 e exigiu um certificado de cliente, enquanto os serviços nas portas 465 e 7443 retornaram um erro de assinatura ruim. Essa falha indica que os servidores mais antigos não possuíam chaves privadas correspondentes aos certificados que apresentavam.
Os pesquisadores encontraram que todas as assinaturas na cadeia de certificados de 2024 do Hangro falharam na verificação, incluindo o certificado raiz contra si mesmo. A explicação mais provável é que as chaves privadas em uso não correspondem às chaves públicas incorporadas nos certificados, embora a Malwarebox tenha observado que confirmar a causa exigiria acesso ao ambiente de assinatura.
impacto e alcance
A descoberta não prova que a plataforma foi usada em uma campanha de intrusão específica. No entanto, mostra que erros de certificado, manipulação fraca de chaves e metadados de rede expostos podem revelar infraestrutura sensível, mesmo quando os operadores tentam restringir o acesso por meio de certificados de cliente e portas de rede incomuns. O relatório também revisita um endpoint chinês configurado em clientes Hangro, 218.25.43.212, cujo registro de rede nomeou um contato técnico usando um endereço de e-mail do Silibank.
medidas de mitigação recomendadas
Para defensores de rede, a recomendação imediata é alertar sobre conexões aos sistemas listados, inspecionar certificados TLS nas portas 6006 e 6008 e investigar tráfego inesperado envolvendo hostnames relacionados ao Hangro. A transparência de certificados, DNS passivo e fingerprinting de handshake podem ajudar a identificar novos nós se os operadores moverem ou expandirem o serviço.
indicadores de comprometimento (iocs)
- VPN / mail certificate name: hangro.net.kp
- VPN certificate SHA-256: b8810eae6ead0ec3a606300c5e3fe9c7af23f836719596e9519f73b4e1e7ad01
- Management TLS fingerprint: 5a2f81451d6c921a7ab845b1856f67d71c76196cc34ace5ef7c7e8e471c3214b
- IP address: 175.45.176.21 (North Korean Hangro endpoint)
- IP address: 188.43.136.115 (Russian Hangro endpoint)