Digitale aktiver

Statsgodkendt cyberkriminalitet – Hvad er Lazarus-gruppen?

mm
Føj Securities.io til dine foretrukne kilder på Google
Hacker on Laptop

Cyberkriminalitet er en trussel. Skøn antyder, at den samlede skade, cyberkriminalitet kunne påføre systemer verden over, var så høj som US$6 billioner i 2021. Og selvom tallet allerede virker skræmmende, forventes det at nå US$10,5 billioner i 2025. I 2015 var det US$3 billioner. En vækst på mere end 300 % på et årti er noget, vi alle bør bekymre os om. Ja, du læste rigtigt!

Hvad er cyberkriminalitet?

Cyberkriminalitet er et overordnet begreb, der omfatter en lang række planer og bestræbelser på at forstyrre, beskadige og forvolde skade på netværk og systemer. Det kan være enhver form for ondsindet aktivitet, der har som mål en computer, et computernetværk eller en netværksenhed. Det kan være et malware-angreb, hvor angriberen inficerer et system med en virus.

En phishing-kampagne bruger spam-e-mails, beskeder eller andre former for kommunikation for at narre modtageren til at kompromittere dataprivatliv. Et distribueret DoS-angreb, ofte rettet mod IoT-enheder, kan nedlægge et specifikt system eller netværk.

Typer af cyberkriminalitet kan også omfatte tyveri af finansielle data, kort- eller betalingsdata, cyber-afpresning, cyber-spionage, overtrædelse af ophavsret, ulovligt gambling, ransomware-angreb og mere.

Ifølge data præsenteret af det globalt anerkendte cybersikkerhedsfirma Kaspersky kan et enkelt angreb, hvad enten det er et databrud, malware, ransomware eller DDoS-angreb, koste en virksomhed, uanset størrelse, i gennemsnit US$200 000. Faktisk viser data fra forsikringsselskabet Hiscox, at berørte virksomheder kan gå konkurs inden for seks måneder efter angrebet.

Uden tvivl er cyberkriminalitet noget, der medfører alvorlige og alvorlige konsekvenser. Angribere eller hackere er spredt globalt og er i stand til at angribe ethvert system eller netværk fra enhver fjern placering.

Men kriminalitet er noget, vi normalt ikke forbinder med regeringsstøttede myndigheder. De håndhæver loven. Vi tænker sjældent på dem som gerningsmænd. Og du ville helt sikkert blive overrasket, hvis vi på nuværende tidspunkt bringer sagen om statsstøttet cyberkriminalitet op. Men det er ikke usædvanligt at bruge cyberkriminalitet til politiske formål og se ud over økonomisk gevinst. Her vil vi diskutere et typisk tilfælde af denne art, som påstår statslig medvirken i udførelsen af cyberkriminalitet.

Det gådefulde tilfælde af Jon Chang Hyok og Kim Il

FBI’s hjemmeside nævner to nordkoreanske personer på sin mest eftersøgte liste. Både Jon Chang Hyok og Kim Il er anklaget for sammensværgelse om at begå wire- og bankbedrageri samt computerrelateret bedrageri. Begge var angiveligt statsstøttede hackere, der var en del af en påstået kriminel sammensværgelse, som resulterede i nogle af de dyreste computerindbrud i historien. Men disse er ingen almindelige anklagede. De er ikke gerningsmænd med den simple agenda at plyndre midler. Deres formål går dybere og er mere uklart, end man kunne forvente.
Begge siges at være medlemmer af en gruppe hackere fra Nordkoreas regeringens Reconnaissance General Bureau. Den sammensværgelse, de begge har været en del af, omfatter nordkoreanske hackergrupper, som mange cybersikkerhedsforskere har kaldt Advanced Persistent Threat 38 (APT38) eller “Lazarus Group”.

Lazarus-gruppen og dens påståede overgreb

Den seneste omtale af den ‘berygtede’ Lazarus Group dukkede op, da FBI i slutningen af januar 2022 bekræftede, at det var gruppen, der orkestrerede Harmony Bridge-hacket på US$100 millioner i juni 2022.

Den 23. juni 2022 identificerede Harmony-protokolteamet et tyveri på Horizon-broen på omkring US$100 millioner. I sin erklæring den 23. januar gjorde FBI tydeligt notat om, at Lazarus Group og APT38, ‘cyberaktører tilknyttet DPRK’, var ansvarlige for tyveriet af virtuel valuta for US$100 millioner. Angriberne udnyttede sikkerhedshuller i Harmonies Horizon Ethereum-bro og stjal flere aktiver, der var lagret i broen, via 11 transaktioner.

Før Harmony Horizon Bridge-hacket kom navnet på den berygtede Lazarus-gruppe også frem i rapporterne om det US$600 millioner Ronin Bridge-hack i marts 2022. For dem, der ikke er bekendt med Ronin Bridge-hacket, var det den største udnyttelse af virtuelle aktiver, der fandt sted i 2022. De hackede midler udgjorde hele US$612 millioner. Det omfattede 173.600 ETH og 25,5 millioner USD-mønter.

Axie Infinity, et play-to-earn non-fungible token (NFT)-spil, brugte Ronin som en Ethereum-sidekæde. Mens de forklarede angrebets karakter, påpegede Axie Infinitys udviklere, Sky Mavis, at hackerne fik adgang til private nøgler for at kompromittere validator‑noder og godkende transaktioner på falsk grund for at tømme midlerne fra broen.

Det amerikanske finansministeriums Office of Foreign Assets Control opdaterede sin liste over Specially Designated Nationals and Blocked Persons (SDN) i midten af april 2022 for at antyde muligheden for, at Lazarus Group orkestrerede hacket. Hackerne var så sofistikerede og skjulte i deres handling, at det først blev opdaget flere dage efter hacket, på trods af at det var en af de største røverier af sin slags i kryptoverdenen.

Det samme var karakteren af Harmony Horizon Bridge-hacket, hvor Lazarus Group udnyttede RAILGUN, en privatlivsprotokol, til at kanalisere over US$60 millioner i Ethereum, der blev stjålet under hacket. Ifølge FBI-undersøgelser blev en del af disse midler holdt frosne i samarbejde med nogle VASP’er, mens den resterende Bitcoin derefter blev flyttet til andre adresser.

FBI har holdt sine cyber- og virtuelle aktiver-enheder udsendt, sammen med den amerikanske anklagemyndighed og Justitsdepartementets Crypto-enhed, for at identificere, afbryde og forstyrre denne nordkoreanske gruppes aktiviteter. Bureauet mener, at gruppens tyveri og hvidvask af virtuelle valutaer er beregnet til at støtte Nordkoreas ballistiske missil- og masseødelæggelsesvåbenprogrammer.

Fælles cybersikkerhedsadvisory udstedt

Den 18. april 2022 udgav Cybersecurity and Infrastructure Security Agency (CISA) sammen med FBI og det amerikanske finansministerium en advisory om ‘Nordkoreas statsstøttede aktivitet, der målretter blockchain-teknologi og kryptovalutaindustrien.’

Truslerne

Advisoryen bemærker, at den cybertrussel, der er forbundet med kryptotyverier, har været aktiv siden mindst 2020. Dokumentet anerkendte også, uden tvetydighed, denne Advanced Persistent Group (APT)-trussel som sponsoreret af den nordkoreanske stat. Myndighederne markerede gruppen som Lazarus Group, APT 38, BlueNoroff og Stardust Chollima.

Den amerikanske regerings analyse af truslen markerer disse ondsindede cyberaktører som enheder, der målretter en række organisationer i blockchain- og kryptobrancherne. De skåner ingen. Mållisten omfatter kryptobørser, DeFi-protokoller, P2E kryptovaluta‑videospil, kryptohandelsvirksomheder, venturekapitalfonde og individuelle indehavere af store mængder kryptovaluta eller værdifulde NFT’er.

Lazarus Group og lignende cyberaktører er dygtige til at socialt manipulere ofre via en række kommunikationsplatforme for til sidst at lokke dem til at downloade trojanerede kryptoprogrammer på Windows- og macOS-operativsystemer. Gennem disse programmer får hackerne og angriberne adgang til slutbrugerens computer og distribuerer malware på tværs af hele netværksmiljøet.

Advisoryen påpegede, at Lazarus Group var ansvarlig for at målrette en række virksomheder, enheder og børser i blockchain- og kryptobrancherne. Deres metode var spear‑phishing‑kampagner og brug af malware til at stjæle.

AppleJeus-malware

FBI, CISA og DoT anerkendte specifikt brugen af AppleJeus-malware i Lazarus Groups målretning af organisationer for kryptotyveri i mere end 30 lande i de seneste år. Agenturrapporten bemærkede, at Nordkorea har brugt ‘AppleJeus-malware, der udgiver sig for at være kryptovaluta‑handelsplatforme, siden mindst 2018.’

Den ondsindede applikation ser ud til at være genereret af et legitimt kryptohandelsfirma. Og de personer, der bliver fanget af malware, tror, at den er en tredjepartsapplikation fra en lovlig hjemmeside, og downloader den.

Den nordkoreanske regering har formodentlig brugt flere versioner af malware i de sidste fem år, siden den blev opdaget i 2018.

Udførelsesmetoden

Cyberkriminelle starter deres operationer ved at sende et stort antal phishing‑kampagner til ansatte i kryptovirksomheder. De målretter primært personer, der arbejder med systemadministration eller softwareudvikling/IT‑drift (DevOps).

Beskederne, som disse hackere sender, er fortrinsvis rekrutteringsalarmer, der tilbyder højt betalte jobs. Med disse lokkemidler får de de ansatte til at downloade malware‑belastede kryptoprogrammer, som regeringen kalder TraderTraitor. TraderTraitor‑kampagnerne indeholder hjemmesider med moderne design og reklamer.

Mens Jon Chang Hyok blev opført på FBI’s mest eftersøgte liste, markerede agenturet lignende overtrædelser til hans navn og sagde, at han angiveligt var direkte involveret i “udviklingen og spredningen af ondsindede kryptovaluta‑applikationer, der målrettet mod adskillige kryptobørser og andre virksomheder.”

For Kim Il omfattede den påståede forbrydelse “cyber‑muliggjorte røverier fra finansielle institutioner” og Marine Chain ICO-svindlen.

Marine Chain ICO-svindlen blev startet af tre nordkoreanske efterretningsoperatører. Det var et ondsindet forsøg på at indsamle midler på bedragerisk vis under højsæsonen for ICO-boomet i 2018, hvor næsten US$12 milliarder blev rejst af projekter.

Marine Chain præsenterede sig som den “næste generations globale maritime investeringsmarkedsplads, der er muliggjort af blockchain‑teknologi.” Det lovede, at skibsejere kunne tokenisere del‑ejerskab af deres skibe og sælge disse fraktionerede ejerskabs‑coins til enkeltpersoner og institutioner. De kaldte det Vessel Token Offerings, som skulle finde sted på Ethereum‑blockchainen.

Kim Il og Jon Chang Hyok, sammen med Park Jin Hyok – alle fra Nordkorea – var grundlæggere af Marine ICO. De skjulte, at de var medlemmer af den nordkoreanske militære enhed, Reconnaissance General Bureau (RGB). De brugte falske navne og kanaliserede hver eneste krone, der blev rejst i ICO’en, til Nordkorea, for at undgå amerikanske sanktioner. Trioet blev anklaget for forsøg på tyveri for US$1,3 milliarder gennem mange afpresningsplaner og cyberangreb.

Hvad vil ske?

Mens amerikanske efterforskningsbureauer løbende opdager og sporer hacks og forsøg på afpresning, forbliver både Kim Il og Jon Chang Hyok på FBI’s mest eftersøgte liste. Der er udstedt arrestordrer. CISA var imidlertid sikker i deres meddelelse om, at “disse aktører sandsynligvis vil fortsætte med at udnytte sårbarheder i kryptovaluta‑teknologivirksomheder, spilfirmaer og børser for at generere og hvidvaske midler til støtte for Nordkoreas regime.”

Gaurav startede med at handle kryptovalutaer i 2017 og er siden da blevet forelsket i kryptorummet. Hans interesse for alt, der har med krypto at gøre, har gjort ham til en skribent, der specialiserer sig i kryptovalutaer og blockchain. Snart fandt han sig selv arbejdende med kryptoselskaber og medieudbydere. Han er også en stor fan af Batman.