Ψηφιακά περιουσιακά στοιχεία
Κυβερνητικά Εγκριμένο Κυβερνοέγκλημα – Τι είναι η Ομάδα Lazarus;

Το κυβερνοέγκλημα είναι μια απειλή. Εκτιμήσεις υποδεικνύουν ότι η συνολική ζημιά που το κυβερνοέγκλημα θα μπορούσε να προκαλέσει σε συστήματα παγκοσμίως έφτασε τα US$6 τρισεκατομμύρια το 2021. Και αν ο αριθμός ήδη φαίνεται τρομακτικός, αναμένεται να φτάσει τα US$10,5 τρισεκατομμύρια μέχρι το 2025. Το 2015 ήταν US$3 τρισεκατομμύρια. Μια αύξηση άνω του 300% σε μια δεκαετία είναι κάτι που όλοι πρέπει να ανησυχούμε. Ναι, το διαβάσατε σωστά!
Τι είναι το Κυβερνοέγκλημα;
Το κυβερνοέγκλημα είναι ένας γενικός όρος που περιλαμβάνει πλήθος σχεδίων και προσπαθειών για διατάραξη, ζημιά και πρόκληση βλάβης σε δίκτυα και συστήματα. Μπορεί να είναι οποιοδήποτε είδος κακόβουλης δραστηριότητας που στοχεύει σε έναν υπολογιστή, ένα δίκτυο υπολογιστών ή μια συνδεδεμένη συσκευή. Μπορεί να είναι μια επίθεση με κακόβουλο λογισμικό, όπου ο επιτιθέμενος μολύνει ένα σύστημα με ιό.
Μια εκστρατεία phishing χρησιμοποιεί ανεπιθύμητα email, μηνύματα ή άλλες μορφές επικοινωνίας για να εξαπατήσει τον παραλήπτη ώστε να παραβιάσει την ιδιωτικότητα των δεδομένων. Μια κατανεμημένη επίθεση DoS, συχνά εστιασμένη σε συσκευές IoT, καταρρίπτει ένα συγκεκριμένο σύστημα ή δίκτυο.
Τύποι κυβερνοεγκλήματος μπορεί επίσης να περιλαμβάνουν κλοπή οικονομικών δεδομένων, δεδομένων καρτών ή πληρωμών, κυβερνο-εκβιασμούς, κυβερνο-espionage, παραβίαση πνευματικών δικαιωμάτων, παράνομο τζόγο, επιθέσεις ransomware και άλλα.
Σύμφωνα με δεδομένα που παρουσίασε η παγκοσμίως σεβαστή εταιρεία κυβερνοασφάλειας Kaspersky, μια μόνο επίθεση, που μπορεί να είναι παραβίαση δεδομένων, κακόβουλο λογισμικό, ransomware ή επίθεση DDoS, μπορεί να κοστίσει σε μια εταιρεία, ανεξαρτήτως μεγέθους, κατά μέσο όρο US$200.000. Στην πραγματικότητα, τα δεδομένα της ασφαλιστικής εταιρείας Hiscox δείχνουν ότι οι επηρεαζόμενες εταιρείες μπορεί να κλείσουν εντός έξι μηνών από την επίθεση.
Αναμφίβολα, το κυβερνοέγκλημα συνοδεύεται από σοβαρές και βαριές συνέπειες. Οι επιτιθέμενοι ή χάκερς είναι διασκορπισμένοι παγκοσμίως και είναι εξοπλισμένοι να επιτεθούν σε οποιοδήποτε σύστημα ή δίκτυο από οποιαδήποτε απομακρυσμένη τοποθεσία.
Ωστόσο, το έγκλημα είναι κάτι που γενικά δεν συνδέουμε με κυβερνητικούς οργανισμούς. Αυτοί επιβάλλουν νόμους. Σπάνια τους θεωρούμε δράστες. Και σίγουρα θα εκπλαγείτε αν, σε αυτό το σημείο, θέσουμε το ζήτημα του κυβερνοεγκλήματος που εγκρίνεται από την κυβέρνηση. Αλλά δεν είναι ασυνήθιστο να χρησιμοποιείται το κυβερνοέγκλημα για πολιτικούς σκοπούς και να ξεπερνιούνται τα χρηματικά κέρδη. Εδώ, θα συζητήσουμε μια τυπική υπόθεση τέτοιας φήμης, η οποία κατηγορεί την κρατική συνυποδοχή στην πραγματοποίηση κυβερνοεγκλήματος.
Η Παράξενη Υπόθεση του Jon Chang Hyok και του Kim Il
Η ιστοσελίδα του Ομοσπονδιακού Γραφείου Ερευνών (FBI) αναφέρει δύο Βόρειους Κορεάτες στην λίστα των πιο περιζήτητων. Και οι δύο, Jon Chang Hyok και Kim Il, κατηγορούνται για συνωμοσία με σκοπό την πραγματοποίηση κλοπής μέσω καλωδίου και τραπεζικής απάτης και απάτης σχετικής με υπολογιστές. Υποτίθεται ότι ήταν χάκερς που χρηματοδοτήθηκαν από το κράτος και αποτελούσαν μέρος μιας υποτιθέμενης εγκληματικής συνωμοσίας που οδήγησε σε μερικές από τις πιο ακριβές εισβολές υπολογιστών στην ιστορία. Αλλά δεν είναι απλοί κατηγορούμενοι. Δεν είναι δράστες με απλό σκοπό τη λεηλασία χρημάτων. Ο σκοπός τους είναι πιο βαθύς και πιο ασαφής από ό,τι θα περίμενε κανείς.
Και οι δύο υποτίθεται ότι είναι μέλη μιας ομάδας χάκερς του Γενικού Γραφείου Αναγνώρισης (Reconnaissance General Bureau) της Βόρειας Κορέας. Η συνωμοσία στην οποία συμμετείχαν περιλαμβάνει ομάδες χάκερς της Βόρειας Κορέας που πολλοί ερευνητές κυβερνοασφάλειας έχουν ονομάσει ως Advanced Persistent Threat 38 (APT38) ή «Ομάδα Lazarus».
Η Ομάδα Lazarus και τα Υποτιθέμενα Κακά της
Η πιο πρόσφατη αναφορά στην «διάσημη» Ομάδα Lazarus εμφανίστηκε όταν, στα τέλη Ιανουαρίου 2022, το FBI επιβεβαίωσε ότι ήταν η ομάδα που συνέλαβε το Hack της Γέφυρας Harmony αξίας US$100 εκατομμυρίων τον Ιούνιο 2022.
Στις 23 Ιουνίου 2022, η ομάδα του πρωτοκόλλου Harmony εντόπισε κλοπή στη γέφυρα Horizon ύψους περίπου US$100 εκατομμυρίων. Στην ανακοίνωση της 23 Ιανουαρίου, το FBI έκανε σαφή σημείωση για να επιβεβαιώσει ότι η Ομάδα Lazarus και το APT38, «κυβερνοδράστες που συνδέονται με τη Β.Κ.Δ.», ευθύνονταν για την κλοπή εικονικού νομίσματος αξίας US$100 εκατομμυρίων. Οι επιτιθέμενοι εκμεταλλεύτηκαν κενά ασφαλείας που υπήρχαν στη γέφυρα Horizon του Harmony Ethereum και κλέψανε αρκετά περιουσιακά στοιχεία αποθηκευμένα στη γέφυρα μέσω 11 συναλλαγών.
Πριν το Hack της Γέφυρας Ronin, το όνομα της διαβόητης ομάδας Lazarus εμφανίστηκε επίσης στις αναφορές του hack της γέφυρας Ronin αξίας US$600 εκατομμυρίων Ronin Bridge hack τον Μάρτιο 2022. Για όσους δεν είναι εξοικειωμένοι με το Ronin Bridge Hack, ήταν η μεγαλύτερη εκμετάλλευση εικονικών περιουσιακών στοιχείων που συνέβη το 2022. Τα κλεμμένα κεφάλαια ανήλθαν σε εντυπωσιακά US$612 εκατομμύρια. Περιελάμβαναν 173.600 ETH και 25,5 εκατομμύρια νομίσματα USD.
Το Axie Infinity, ένα παιχνίδι κερδών-παιχνιδιού με μη ανταλλάξιμα tokens (NFT), χρησιμοποίησε το Ronin ως πλευρική αλυσίδα του Ethereum. Καθώς εξηγούσαν τη φύση της επίθεσης, οι προγραμματιστές του Axie Infinity, Sky Mavis, τόνισαν το γεγονός ότι οι χάκερς απέκτησαν πρόσβαση σε ιδιωτικά κλειδιά για να παραβιάσουν τους κόμβους επικύρωσης και να εγκρίνουν συναλλαγές δόλιως, εκκενώνοντας τα κεφάλαια από τη γέφυρα.
Το Γραφείο Ελέγχου Ξένων Περιουσιακών Στοιχείων (OFAC) του Υπουργείου Οικονομικών των ΗΠΑ ενημέρωσε τη λίστα των Ειδικά Καθορισμένων Εθνών και Αποκλεισμένων Προσώπων (SDN) στα μέσα Απριλίου 2022, υποδεικνύοντας τη δυνατότητα ότι η Ομάδα Lazarus συνέλαβε το hack. Οι χάκερς ήταν τόσο εξελιγμένοι και μυστικοί στην ενέργειά τους που η υπόθεση ανακαλύφθηκε λίγες ημέρες μετά το hack, παρά το ότι ήταν μία από τις μεγαλύτερες ληστείες του είδους του στον χώρο των κρυπτονομισμάτων.
Το ίδιο ήταν και η φύση του Hack της Γέφυρας Harmony Horizon, όπου η Ομάδα Lazarus χρησιμοποίησε το RAILGUN, ένα πρωτόκολλο ιδιωτικότητας, για να μεταφέρει πάνω από US$60 εκατομμύρια αξίας Ethereum που κλάπηκε κατά τη διάρκεια του hack. Σύμφωνα με τις έρευνες του FBI, ένα μέρος αυτών των κεφαλαίων κρατήθηκε παγωμένο σε συνεργασία με ορισμένα VASP, ενώ τα υπόλοιπα Bitcoin μεταφέρθηκαν σε άλλες διευθύνσεις.
Το FBI διατηρεί τις μονάδες κυβερνοασφάλειας και εικονικών περιουσιακών στοιχείων, μαζί με το γραφείο του Υφυπουργού ΗΠΑ και τη μονάδα Crypto του Υπουργείου Δικαιοσύνης των ΗΠΑ, για να εντοπίσει, παρεμβάλει και διακόψει τις προσπάθειες αυτής της ομάδας της Βόρειας Κορέας. Το γραφείο πιστεύει ότι η κλοπή και η ξέπλυση εικονικών νομισμάτων από την ομάδα αποσκοπούν στην υποστήριξη των προγραμμάτων βλητικών πυραύλων και Όπλων Μαζικής Καταστροφής της Βόρειας Κορέας.
Κοινή Συμβουλή Κυβερνοασφάλειας Εκδόθηκε
Στις 18 Απριλίου 2022, η Υπηρεσία Κυβερνοασφάλειας και Υποδομών (CISA), μαζί με το FBI και το Υπουργείο Οικονομικών των ΗΠΑ, εξέδωσε μια συμβουλή σχετικά με τη «Δραστηριότητα που χρηματοδοτείται από το κράτος της Βόρειας Κορέας, η οποία στοχεύει στην τεχνολογία blockchain και τη βιομηχανία κρυπτονομισμάτων».
Οι Απειλές
Η συμβουλή σημειώνει ότι η κυβερνοαπειλή που σχετίζεται με κλοπές κρυπτονομισμάτων είναι ενεργή τουλάχιστον από το 2020. Το έγγραφο, επίσης, χωρίς αμφιβολία, αναγνώρισε αυτήν την απειλή του Advanced Persistent Group (APT) ως χρηματοδοτούμενη από το κράτος της Βόρειας Κορέας. Οι υπηρεσίες σημείωσαν την ομάδα ως Ομάδα Lazarus, APT 38, BlueNoroff και Stardust Chollima.
Η ανάλυση της κυβέρνησης των ΗΠΑ για την απειλή χαρακτηρίζει αυτούς τους κακόβουλους κυβερνοδράστες ως οντότητες που στοχεύουν σε διάφορους οργανισμούς στον χώρο του blockchain και των κρυπτονομισμάτων. Δεν αφήνουν κανέναν ανεπηρέαστο. Η λίστα των στόχων περιλαμβάνει ανταλλακτήρια κρυπτονομισμάτων, πρωτόκολλα DeFi, βιντεοπαιχνίδια κρυπτονομισμάτων P2E, εταιρείες εμπορίας κρυπτονομισμάτων, κεφάλαια V.C., και μεμονωμένους κατόχους μεγάλων ποσοτήτων κρυπτονομισμάτων ή πολύτιμων NFT.
Η Ομάδα Lazarus, καθώς και παρόμοιοι κυβερνοδράστες, είναι εξειδικευμένοι στην κοινωνική μηχανική των θυμάτων μέσω διαφόρων πλατφορμών επικοινωνίας, ώστε τελικά να τα παρασύρουν να κατεβάσουν τροχαρισμένες εφαρμογές κρυπτονομισμάτων σε λειτουργικά συστήματα Windows και macOS. Μέσω αυτών των εφαρμογών, οι χάκερς και οι επιτιθέμενοι αποκτούν πρόσβαση στον υπολογιστή του τελικού χρήστη και διαδίδουν κακόβουλο λογισμικό σε όλο το δίκτυο.
Η συμβουλή τόνισε ότι η Ομάδα Lazarus ήταν υπεύθυνη για την στόχευση μιας σειράς εταιρειών, οντοτήτων και ανταλλακτηρίων στον χώρο του blockchain και των κρυπτονομισμάτων. Η μέθοδός τους ήταν εκστρατείες spear-phishing και η χρήση κακόβουλου λογισμικού για κλοπή.
Κακόλογισμικό AppleJeus
Το FBI, η CISA και το DoT αναγνώρισαν ειδικά τη χρήση του κακόλογισμικού AppleJeus στην στόχευση οργανισμών από την Ομάδα Lazarus για κλοπή κρυπτονομισμάτων σε περισσότερες από 30 χώρες τα τελευταία χρόνια. Η έκθεση του οργανισμού σημείωσε ότι η Βόρεια Κορέα είχε χρησιμοποιήσει το «κακόλογισμικό AppleJeus που παρουσιάζεται ως πλατφόρμες εμπορίας κρυπτονομισμάτων τουλάχιστον από το 2018».
Η κακόβουλη εφαρμογή φαίνεται να δημιουργείται από μια νόμιμη εταιρεία εμπορίας κρυπτονομισμάτων. Και τα άτομα, παγιδευμένα από το κακόλογισμικό, πιστεύουν ότι πρόκειται για εφαρμογή τρίτου μέρους από έναν νόμιμο ιστότοπο και την κατεβάζουν.
Η κυβέρνηση της Βόρειας Κορέας, προφανώς, έχει χρησιμοποιήσει διάφορες εκδόσεις του κακόλογισμικού τα τελευταία πέντε χρόνια, από τότε που ανακαλύφθηκε το 2018.
Η Μέθοδος Εκτέλεσης
Οι κυβερνοεγκληματίες ξεκινούν τις επιχειρήσεις τους στέλνοντας μεγάλο αριθμό εκστρατειών phishing σε υπαλλήλους επιχειρήσεων κρυπτονομισμάτων. Στοχεύουν κυρίως άτομα που εργάζονται στη διαχείριση συστημάτων ή στην ανάπτυξη λογισμικού/λειτουργίες IT (DevOps).
Τα μηνύματα που στέλνουν αυτοί οι χάκερς είναι κυρίως ειδοποιήσεις πρόσληψης που προσφέρουν υψηλά αμοιβόμενα. Με αυτά τα δολώματα, παρακινούν τους υπαλλήλους να κατεβάσουν εφαρμογές κρυπτονομισμάτων γεμάτες κακόλογισμικό, που η κυβέρνηση ονομάζει TraderTraitor. Οι εκστρατείες TraderTraitor διαθέτουν ιστοσελίδες με σύγχρονο σχεδιασμό διαφήμισης.
Καθώς καταγράφει τον Jon Chang Hyok στη λίστα των πιο περιζήτητων του FBI, η υπηρεσία ανέφερε παρόμοιες παραβάσεις στο όνομά του, λέγοντας ότι υποτίθεται ότι συμμετείχε άμεσα στην «ανάπτυξη και διάδοση κακόβουλων εφαρμογών κρυπτονομισμάτων που στοχεύουν σε πολυάριθμα ανταλλακτήρια κρυπτονομισμάτων και άλλες εταιρείες».
Για τον Kim Il, το υποτιθέμενο έγκλημα περιλάμβανε «κυβερνο-ενεργοποιημένες ληστείες από χρηματοπιστωτικά ιδρύματα» και το σκάνδαλο ICO Marine Chain.
Το σκάνδαλο ICO Marine Chain ξεκίνησε από τρεις πράκτορες της Βόρειας Κορέας. Ήταν μια κακόβουλη τακτική για να συλλέξει παράνομα κεφάλαια κατά τη διάρκεια της άνθισης των ICO του 2018, όταν συγκεντρώθηκαν σχεδόν US$12 δισεκατομμύρια από έργα.
Η Marine Chain παρουσίασε τον εαυτό της ως «την επόμενη γενιά παγκόσμιας αγοράς επενδύσεων στη ναυτιλία, ενεργοποιημένη από την τεχνολογία blockchain». Υποσχέθηκε ότι οι ιδιοκτήτες πλοίων θα μπορούσαν να δημιουργήσουν token για μερίδιο ιδιοκτησίας των πλοίων τους και να πουλήσουν αυτά τα κλασματικά tokens σε άτομα και ιδρύματα. Το ονόμασαν Vessel Token Offerings, που υποσχέθηκε να πραγματοποιηθεί στην αλυσίδα Ethereum.
Ο Kim Il και ο Jon Chang Hyok, μαζί με τον Park Jin Hyok – όλοι από τη Βόρεια Κορέα – ήταν ιδρυτές του Marine ICO. Κρύψανε το γεγονός ότι ήταν μέλη της στρατιωτικής υπηρεσίας της Βόρειας Κορέας, του Γενικού Γραφείου Αναγνώρισης (RGB). Χρησιμοποίησαν ψευδώνυμα και κατέβασαν κάθε σεντ του ICO στη Βόρεια Κορέα, αποφεύγοντας τις κυρώσεις των ΗΠΑ. Το τρίο κατηγορήθηκε για κλοπή αξίας US$1,3 δισεκατομμυρίων μέσω πολλών σχεδίων εκβιασμού και κυβερνοεπιθέσεων.
Τι θα Συμβεί;
Ενώ οι αμερικανικές ερευνητικές υπηρεσίες συνεχίζουν να ανακαλύπτουν και να παρακολουθούν hack και προσπάθειες εκβιασμού σε τακτική βάση, τόσο ο Kim Il όσο και ο Jon Chang Hyok παραμένουν στη λίστα των πιο περιζήτητων του FBI. Έχουν εκδοθεί εντάλματα σύλληψης. Ωστόσο, η CISA ήταν σίγουρη στην ανακοίνωσή της ότι «αυτοί οι δράστες πιθανότατα θα συνεχίσουν να εκμεταλλεύονται τις ευπάθειες των εταιρειων τεχνολογίας κρυπτονομισμάτων, των εταιρειών παιχνιδιών και των ανταλλακτηρίων για να δημιουργήσουν και να ξεπλύνουν κεφάλαια προς υποστήριξη του καθεστώτος της Βόρειας Κορέας».












