Gate News сообщает, что 9 марта исследовательская организация Ctrl-Alt-Intel раскрыла информацию о группе подозреваемых хакеров, связанных с КНДР, которые осуществили атаки на платформы стейкинга, поставщиков программного обеспечения для бирж и криптовалютные биржи. Злоумышленники использовали уязвимость React2Shell (CVE-2025-55182) и полученные учетные данные доступа к AWS для проникновения в облачную среду, осуществляли обход ресурсов S3, EC2, RDS, EKS, ECR и извлекали ключи и учетные данные из Secrets Manager, Terraform-файлов, конфигураций Kubernetes и Docker-контейнеров. Исследователи сообщили, что злоумышленники скачали 5 Docker-образов и похитили исходный код, среди которых есть компоненты программного обеспечения, связанные с клиентами ChainUp. Инфраструктура атаки включает серверы в Южной Корее по адресу 64.176.226.36 и домен itemnania.com. В отчёте отмечается, что данная деятельность соответствует характеристикам атак, связанных с КНДР, однако уровень доверия к attribution средний, а источник учетных данных AWS не установлен.