Digitale aktiver
Nordkoreanske hackere fortsætter angrebet på digitale aktiver

Mens iranske statshackere har udført ransomware-angreb og kryptomining, og Rusland forstås at bruge private ransomware-grupper i visse kapaciteter, er den nordkoreanske regering den eneste store modstander, der inkluderer økonomisk cyberkriminalitet i sine offensive aktiviteter som et kerneobjektiv.
Nordkoreas cyberkriminalitetsprogram er hydra‑hovedet, med taktikker der spænder fra bankrøverier til ransomware‑udrulning til at stjæle kryptovaluta fra online børser.
Kaldet Lazarus, Kimsuky og BeagleBoyz anvender nordkoreanske hackere stadig mere sofistikerede værktøjer til at trænge ind i militære, statslige, virksomheders og forsvarsindustriens netværk verden over, udfører cyberespionage og eksfiltrerer klassificerede data for at hjælpe med udviklingen af nordkoreanske våben.
De ondsindede aktører narrede enkeltpersoner til at give adgang eller kompromitteret sikkerhed for at tømme digitale midler fra internetforbundne tegnebøger til adresser kontrolleret af Nordkorea. Den sanktionerede nation har vendt sig mod indviklede metoder til at vaske stjålet kryptovaluta, og har fordoblet brugen af softwareværktøjer, der samler og omarrangerer kryptovaluta fra tusindvis af adresser.
Sidste år anklagede United States Department of Justice tre nordkoreanske computerprogrammører for at deltage i en omfattende kriminel sammensværgelse for at udføre en række destruktive cyberangreb for at stjæle og afpresse mere end 1,3 milliarder dollars i penge og kryptovaluta fra finansielle institutioner og virksomheder, for at skabe og distribuere flere ondsindede kryptovaluta‑applikationer samt for at udvikle og bedragerisk markedsføre en blockchain‑platform.
Faktisk fortsætter Nordkoreas angreb på kryptovaluta, og de har samlet over en milliard siden det sidste bull‑marked.
$1,2 mia. Stjålet siden 2017
I sidste uge offentliggjorde Sydkoreas National Intelligence Service (NIS) en ny rapport, der bemærker, at nordkoreanske hackere har stjålet anslået 1,5 billioner won ($1,2 milliarder) i kryptovaluta i de sidste fem år. Og mere end halvdelen af dette beløb er sket alene i år, og kun $78 millioner af denne enorme sum kom fra Sydkorea.
Ifølge Sydkoreas efterretningsagentur blev der kun i år stjålet kryptovaluta for mere end 800 milliarder koreanske won ($620 millioner). En NIS‑talsmand udtalte om sagen, at hele hacket fandt sted i udlandet, og tilføjede: “I Korea er transaktioner med virtuelle aktiver blevet skiftet til transaktioner med rigtige navne, og sikkerheden er blevet styrket, så der er ingen skade.”
For dem, der ikke kender til denne udvikling, indførte den sydkoreanske regering i 2021 nye regler omkring KYC (know‑your‑customer) for kryptohandel. Det pålægger, at alle kryptobørser i landet skal kræve, at deres kunder opretter en konto i deres rigtige navn hos den samme bank, som de bruger til at indbetale eller hæve deres midler.
Både børsen og banken skal derefter verificere kundens identitet. Derudover skal børser indhente en licens fra Financial Services Commission (FSC), før de påbegynder driften.
Nordkoreanske hackergrupper er blevet knyttet til flere store kryptobrud i år — herunder $100 millioner Harmony‑angrebet. Eksperter antyder, at disse angreb er en måde for nationen at generere udenlandske valutareserver på, da de står over for strenge kommercielle sanktioner fra det internationale samfund.
Ifølge NIS har Nordkorea nogle af verdens bedste evner til at stjæle digitale aktiver. Dette skyldes landets fokus på cyberkriminalitet siden 2017, da FN’s økonomiske sanktioner blev skærpet som svar på deres atom‑ og missiltest.
Agenturet advarede også om, at nordkoreanske cyberangreb vil intensiveres næste år: “Det er nødvendigt at analysere angreb lige så nøje som forsvar. Fordi én hackerorganisation har al angrebsinformation og glemmer den ikke. Det er nødvendigt at indsamle information relateret til ondsindet kode spredt af forskellige angribere for at finde meningsfulde indsigter.”
Hackere fra Nordkorea anvender de sædvanlige taktikker, som andre statsstøttede hackergrupper og cyberkriminelle bruger, herunder social engineering, phishing og softwareudnyttelser.
Test af nye malware‑leveringsmetoder
BlueNoroff‑undergruppen af Lazarus er kendt for at udsende et varieret arsenal af malware i flertrinsangreb mod virksomheder for ulovligt at opnå midler. Det inkluderer en kombination af sofistikerede phishing‑taktikker og malware til at vaske penge.
According to cybersecurity lab Kaspersky’s rapport this week, BlueNoroff has renewed its targeting of venture capital firms, crypto startups, and banks after being quiet for most of the year. The group is now showing a spike in activity.
BlueNoroff har oprettet over 70 falske domæner designet til at ligne VC‑firmaer. De fleste falske udgiver sig for at være velkendte japanske virksomheder, mens andre har antaget identiteten af amerikanske og vietnamesiske virksomheder.
Ifølge en nylig rapport har gruppen eksperimenteret med nye filtyper og andre malware‑leveringsmetoder. Når den er på plads, kan dens malware omgå Windows Mark‑of‑the‑Web (MoTW) sikkerhedsadvarsler om download af indhold. Den fortsætter derefter med at “interceptere store kryptovalutaoverførsler, ændre modtagerens adresse og skubbe overførselsbeløbet til grænsen, i det væsentlige tømme kontoen i en enkelt transaktion.”
Efterhånden som cybertruslerne forværres, skal virksomheder være mere årvågne end nogensinde for at beskytte sig selv. Dette er ifølge Seongsu Park, en forsker hos Kaspersky, som advarer om, at “det kommende år vil blive præget af cyber‑epidemier med den største påvirkning, hvis styrke aldrig før er set.”
Operatører tilknyttet Lazarus BlueNoroff‑undergruppen er blevet knyttet til flere cyberangreb, der målrettet små til mellemstore virksomheder verden over. Selv NFT’er er ikke uden for hackergruppens radar, da nordkoreanske trusselsaktører tilknyttet Lazarus Group har forsøgt at stjæle non‑fungible tokens i løbet af de seneste uger.
NFT‑tyverier via phishing
Blockchain-sikkerhedsfirmaet SlowMist udgav en rapport sent i sidste uge, der foretog en dybdegående analyse af de storskalige phishing‑aktiviteter udført af nordkoreanske APT‑grupper, som målrettet NFT‑brugere.
SlowMist fandt, at en af de teknikker, der blev brugt i et nyligt phishing‑angreb, involverede oprettelse af falske NFT‑relaterede lokkesider med ondsindede Mint‑funktioner. Disse NFT’er blev derefter solgt på populære platforme som OpenSea, Rarible og X2Y2.
Den avancerede vedvarende trussel (APT)‑gruppe blev identificeret som TraderTraitor af den amerikanske regering allerede i 2020, og den målrettede kryptovaluta‑ og NFT‑brugere med en phishing‑kampagne, der brugte op til 500 forskellige domænenavne.
De unikke phishing‑egenskaber, der almindeligt blev brugt af disse hackere, omfattede phishing‑websites, der registrerede besøgendes data og gemte dem på eksterne sider, anmodede om en prislisten for NFT‑elementer samt en fil “imgSrc.js”, der linkede billeder til målprojektet.
Ved analyse af phishing‑metoder fandt SlowMist yderligere, at hackerne anvendte flere tokens, såsom WETH, USDC, DAI og UNI osv., i deres phishing‑angreb.
Største angreb på Ronin
Earlier this year, Lazarus Group also managed to suge mere end $600 millioner i kryptovaluta off the Ronin blockchain used by the NFT game Axie Infinity. Blockchain analytics company Chainalysis called the attack the largest cryptocurrency hack yet.
Skabt af et vietnamesisk spilstudie, havde Axie Infinity på et tidspunkt mere end en million aktive spillere. Og tidligere i år blev den blockchain, der understøtter spillets virtuelle verden, røvet af en nordkoreansk hacking‑syndikat, som gik fra røven med cirka $620 mio. i Ethereum.
Kun omkring $30 mio. af den kryptoloot er siden blevet genvundet efter en alliance af retshåndhævende myndigheder og kryptoanalysevirksomheder sporede nogle af de stjålne midler gennem en række DEX’er og “crypto mixers”, en tjeneste der blander mange brugeres kryptovalutaer for at sløre ejere og oprindelse af midlerne.
USA har siden sanktioneret Tornado Cash‑mixeren, som US Treasury har sagt blev brugt af hackerne til at vaske mere end $450 mio. af deres Ethereum‑indsamling.
Krypto‑investerings‑startups også målrettet
Midt i alle disse angreb annoncerede Microsoft (MSFT ) tidligere på måneden, at de havde identificeret en trusselsaktør, der målrettet krypto‑investerings‑startups. Gruppen, som Microsoft har kaldt DEV-0139, udgiver sig for at være et kryptoinvesteringsselskab på Telegram og bruger en bevæbnet Excel‑fil til at inficere systemer, den får fjernadgang til.
Truslen udviste et højt niveau af sofistikering, som falsk identificerede sig selv med falske profiler af OKX‑medarbejdere og sluttede sig til Telegram‑grupper “brugt til at lette kommunikation mellem VIP‑klienter og kryptobørsplatforme,” skrev Microsoft.
Vi ser en stigning i sofistikerede angreb, hvor trusselsaktøren er meget vidende og har taget sig tid til at forberede sig, ofte ved at opbygge tillid til deres mål, før de udsender payloads, bemærkede de yderligere.
For eksempel, for et par måneder siden, blev et mål inviteret til at deltage i en gruppe og bedt om feedback på et Excel‑dokument, der sammenlignede VIP‑gebyrstrukturerne for kryptobørserne HTX, Binance og OKX. Dokumentet leverede præcis information og høj bevidsthed om kryptohandel, men det indlæste også usynligt en ondsindet .dll (Dynamic Link Library)-fil for at skabe en bagdør ind i brugerens system. Målet blev derefter bedt om selv at åbne den ondsindede fil under diskussionen.
Microsoft foreslog, at DEV-0139 er den samme aktør, som cybersikkerhedsfirmaet Volexity knyttede til Lazarus Group, og som bruger en variant af AppleJeus‑malware og en Microsoft‑installer (MSI).
I 2021 blev AppleJeus dokumenteret af den amerikanske føderale Cybersecurity and Infrastructure Security Agency.
En fortsat stigning i krypto‑angreb
Der har faktisk været en nylig stigning i størrelsen af kryptovalutaangreb udført af den nordkoreanske regering, ifølge Chainalysis.
Lazarus Group blev knyttet til syv angreb på kryptovaluta‑platforme, som alene i 2021 indbragte næsten $400 millioner i digitale aktiver, sammenlignet med $300 millioner i 2020, ifølge en rapport fra blockchain‑analysefirmaet.
I et af sine mest succesfulde år på rekord, steg antallet af nordkoreansk‑tilknyttede hacks fra fire til syv i 2021, mens værdien udvundet fra disse hacks voksede med 40%.
Ifølge rapporten, så snart Nordkorea fik forældelse over midlerne, begyndte de straks en omhyggelig proces med at vaske pengene for at kunne cashere dem ud uden at blive opdaget.
Selvom Chainalysis ikke identificerede alle mål for kryptovaluta‑hacks, sagde de, at de primært var investeringsfirmaer og centraliserede børser. Desuden annoncerede en af disse børser, Liquid.com, i august, at en uautoriseret bruger havde fået adgang til nogle af deres kryptovaluta‑tegnebøger.
Ifølge Chainalysis brugte angriberne phishing‑fisk, malware, kodeudnyttelser og avanceret social engineering til at suge midler fra disse organisationers “hot”-tegnebøger ind i adresser kontrolleret af Nordkorea.
Rapporten sagde yderligere, at forskere havde identificeret $170 mio. i gamle, uvaske kryptovaluta‑beholdninger fra 49 separate hacks fra 2017 til 2021, hvilket tyder på en omhyggelig plan for at cashere det hele ud, og “ikke en desperat og hastig en”.
Afsluttende bemærkning
Det forventes, at hackere fortsat udnytter sårbarhederne i kryptovaluta‑teknologivirksomheder, spilvirksomheder og børser for at generere og vaske midler til støtte for Nordkoreas regime.
Det siger sig selv, at dette er et alvorligt problem, da Nordkorea er kendt for at bruge cyberangreb til at stjæle midler til støtte for sit atomvåbenprogram. Dette understreger vigtigheden af cybersikkerhed, især for virksomheder og organisationer, som statsstøttede hackere kan målrette.
Selvom den nordkoreanske regering har benægtet involvering i sådanne aktiviteter, tyder beviserne på, at hackerne opererer med regimets velsignelse. I lyset af denne fortsatte trussel fra nordkoreanske hackere bør virksomheder og enkeltpersoner forblive årvågne og tage skridt til at beskytte deres digitale aktiver.












