Ψηφιακά περιουσιακά στοιχεία
Οι Χάκερς της Βόρειας Κορέας Συνεχίζουν την Επίθεση στα Ψηφιακά Περιουσιακά Στοιχεία

Ενώ οι κρατικοί χάκερς του Ιράν έχουν διεξάγει επιθέσεις ransomware και εξόρυξη κρυπτονομισμάτων, και η Ρωσία θεωρείται ότι χρησιμοποιεί ιδιωτικές ομάδες ransomware σε ορισμένες δυνατότητες, η κυβέρνηση της Βόρειας Κορέας είναι ο μοναδικός σημαντικός αντίπαλος που ενσωματώνει το οικονομικό κυβερνοέγκλημα στις επιθετικές της δραστηριότητες ως κύριο στόχο.
Το πρόγραμμα κυβερνοεγκλήματος της Βόρειας Κορέας είναι πολυπλοκό, με τακτικές που κυμαίνονται από ληστείες τραπεζών μέχρι την ανάπτυξη ransomware και την κλοπή κρυπτονομισμάτων από διαδικτυακές ανταλλαγές.
Με τα ονόματα Lazarus, Kimsuky και BeagleBoyz, οι χάκερς της Βόρειας Κορέας χρησιμοποιούν ολοένα και πιο εξελιγμένα εργαλεία για να διεισδύσουν σε στρατιωτικά, κυβερνητικά, εταιρικά και βιομηχανικά δίκτυα άμυνας παγκοσμίως, διεξάγοντας κυβερνοεξέταση και εξαγωγή ταξινομημένων δεδομένων προκειμένου να βοηθήσουν στην ανάπτυξη όπλων της Βόρειας Κορέας.
Οι κακόβουλοι δράστες εξαπάτησαν άτομα ώστε να παρέχουν πρόσβαση ή παραβίασαν την ασφάλεια για να αδειάσουν ψηφιακά κεφάλαια από πορτοφόλια συνδεδεμένα στο Διαδίκτυο προς διευθύνσεις που ελέγχει η Βόρεια Κορέα. Το κράτος υπό κυρώσεις έχει στραφεί σε πολύπλοκες μεθόδους ξέπλυσης κλεμμένων κρυπτονομισμάτων, ενισχύοντας τη χρήση λογισμικού που συγκεντρώνει και ανακατεύει κρυπτονομίσματα από χιλιάδες διευθύνσεις.
Τον περασμένο χρόνο, το Υπουργείο Δικαιοσύνης των Ηνωμένων Πολιτειών κατέδωσε τρεις βορειοκορεατικούς προγραμματιστές για συμμετοχή σε εκτεταμένο εγκληματικό συνωμοτικό σχέδιο που περιλάμβανε μια σειρά καταστροφικών κυβερνοεπιθέσεων για κλοπή και εκβίαση περισσότερων από 1,3 δισεκατομμυρίων δολαρίων χρημάτων και κρυπτονομισμάτων από χρηματοπιστωτικά ιδρύματα και εταιρείες, τη δημιουργία και διάθεση πολλαπλών κακόβουλων εφαρμογών κρυπτονομισμάτων, καθώς και την ανάπτυξη και δόλιση μιας πλατφόρμας blockchain.
Στην πραγματικότητα, η επίθεση της Βόρειας Κορέας στα κρυπτονομίσματα συνεχίζεται, έχοντας συγκεντρώσει πάνω από ένα δισεκατομμύριο από την τελευταία ανοδική αγορά.
$1.2 Δισεκατομμύρια Κλεμμένα Από το 2017
Την περασμένη εβδομάδα, η Υπηρεσία Εθνικής Πληροφοριών (NIS) της Νότιας Κορέας δημοσίευσε μια νέα έκθεση που σημειώνει ότι οι χάκερς της Βόρειας Κορέας έχουν κλέψει εκτιμώμενα 1,5 τρισεκατομμύρια won (1,2 δισεκατομμύρια δολάρια) σε κρυπτονομίσματα τα τελευταία πέντε χρόνια. Και περισσότερο από το ήμισυ αυτού του ποσού συνέβη μόνο φέτος, ενώ μόλις 78 εκατομμύρια δολάρια από αυτό το τεράστιο ποσό προέρχονται από τη Νότια Κορέα.
Σύμφωνα με την υπηρεσία κατασκοπίας της Νότιας Κορέας, περισσότερα από 800 δισεκατομμύρια won (620 εκατομμύρια δολάρια) σε αξία κρυπτονομισμάτων κλάπηκαν μόνο φέτος. Μιλώντας για το θέμα, ένας εκπρόσωπος της NIS δήλωσε ότι αυτή η ολόκληρη επίθεση συνέβη στο εξωτερικό, προσθέτοντας: “Στην Κορέα, οι συναλλαγές εικονικών περιουσιακών στοιχείων έχουν μετατραπεί σε συναλλαγές με πραγματικό όνομα, και η ασφάλεια έχει ενισχυθεί, έτσι δεν υπάρχει ζημιά.”
Για όσους δεν γνωρίζουν αυτήν την εξέλιξη, το 2021 η κυβέρνηση της Νότιας Κορέας εφάρμοσε νέους κανόνες γύρω από το KYC (γνωρίζετε τον πελάτη) για το εμπόριο κρυπτονομισμάτων. Απαιτεί ότι όλα τα ανταλλακτήρια κρυπτονομισμάτων στη χώρα πρέπει να ζητούν από τους πελάτες τους να δημιουργήσουν λογαριασμό με πραγματικό όνομα στην ίδια τράπεζα που χρησιμοποιούν για κατάθεση ή ανάληψη των κεφαλαίων τους.
Και τόσο το ανταλλακτήριο όσο και η τράπεζα πρέπει στη συνέχεια να επαληθεύσουν την ταυτότητα του πελάτη. Επιπλέον, τα ανταλλακτήρια πρέπει να αποκτήσουν άδεια από την Επιτροπή Χρηματοοικονομικών Υπηρεσιών (FSC) πριν ξεκινήσουν τη λειτουργία τους.
Οι ομάδες χάκερς της Βόρειας Κορέας έχουν συνδεθεί με αρκετές μεγάλου μεγέθους παραβιάσεις κρυπτονομισμάτων φέτος — συμπεριλαμβανομένης της επίθεσης Harmony αξίας 100 εκατομμυρίων δολαρίων. Οι ειδικοί υποστηρίζουν ότι αυτές οι επιθέσεις είναι ένας τρόπος για το κράτος να δημιουργήσει αποθέματα ξένου νομίσματος, καθώς αντιμετωπίζει αυστηρές εμπορικές κυρώσεις από τη διεθνή κοινότητα.
Σύμφωνα με την NIS, η Βόρεια Κορέα διαθέτει μερικές από τις καλύτερες στον κόσμο δυνατότητες κλοπής ψηφιακών περιουσιακών στοιχείων. Αυτό οφείλεται στην εστίαση της χώρας στο κυβερνοέγκλημα από το 2017, όταν οι οικονομικές κυρώσεις του ΟΗΕ ενισχύθηκαν ως απάντηση στις πυρηνικές και πυραυλικές δοκιμές της.
Η υπηρεσία επίσης προειδοποίησε ότι οι κυβερνοεπιθέσεις της Βόρειας Κορέας θα ενταθούν το επόμενο έτος: “Είναι απαραίτητο να αναλύουμε τις επιθέσεις όσο στενά όσο και τις άμυνες. Επειδή ένας οργανισμός χάκερς διαθέτει όλες τις πληροφορίες επίθεσης και δεν τις ξεχνά. Είναι απαραίτητο να συγκεντρώσουμε πληροφορίες σχετικές με κακόβουλο κώδικα που διασκορπίζεται από διάφορους επιτιθέμενους για να βρούμε ουσιαστικές γνώσεις.”
Οι χάκερς από τη Βόρεια Κορέα χρησιμοποιούν τις συνήθεις τακτικές που χρησιμοποιούν άλλες εθνικές ομάδες χάκερς και κυβερνοεγκληματίες, συμπεριλαμβανομένης της κοινωνικής μηχανικής, του phishing και των εκμεταλλεύσεων λογισμικού.
Δοκιμή Νέων Μεθόδων Παράδοσης Κακόβουλου Λογισμικού
Η υποομάδα BlueNoroff του Lazarus είναι γνωστή για την ανάπτυξη ενός ποικίλου οπλοστασίου κακόβουλου λογισμικού σε πολυπρόσθετες επιθέσεις εναντίον επιχειρήσεων για την παράνομη απόκτηση κεφαλαίων. Περιλαμβάνει συνδυασμό εξελιγμένων τακτικών phishing και κακόβουλου λογισμικού για ξέπλυση κεφαλαίων.
Σύμφωνα με την έκθεση του εργαστηρίου κυβερνοασφάλειας Kaspersky αναφορά αυτήν την εβδομάδα, η BlueNoroff έχει ανανεώσει την στόχευσή της σε εταιρείες επιχειρηματικού κεφαλαίου, νεοσύστατες κρυπτοεπιχειρήσεις και τράπεζες μετά από ήσυχη περίοδο για το μεγαλύτερο μέρος του έτους. Η ομάδα τώρα παρουσιάζει μια αύξηση στη δραστηριότητα.
Η BlueNoroff έχει δημιουργήσει πάνω από 70 ψεύτικους τομείς σχεδιασμένους να μοιάζουν με εταιρείες VC. Οι περισσότεροι ψεύτικοι παρουσιάζονται ως γνωστές ιαπωνικές εταιρείες, ενώ άλλοι έχουν υιοθετήσει την ταυτότητα εταιρειών των ΗΠΑ και του Βιετνάμ.
Σύμφωνα με πρόσφατη έκθεση, η ομάδα πειραματίζεται με νέους τύπους αρχείων και άλλες μεθόδους παράδοσης κακόβουλου λογισμικού. Μόλις εγκατασταθεί, το κακόβουλο λογισμικό της μπορεί να παρακάμψει τις προειδοποιήσεις ασφαλείας Windows Mark‑of‑the‑Web (MoTW) σχετικά με τη λήψη περιεχομένου. Στη συνέχεια, “παρεμβαίνει σε μεγάλες μεταφορές κρυπτονομισμάτων, αλλάζοντας τη διεύθυνση του παραλήπτη και αυξάνοντας το ποσό της μεταφοράς στο όριο, ουσιαστικά αδειάζοντας τον λογαριασμό σε μία μόνο συναλλαγή.”
Καθώς οι κυβερνοαπειλές επιδεινώνονται, οι επιχειρήσεις πρέπει να είναι πιο επαγρυπνιστικές από ποτέ για να προστατευτούν. Αυτό σύμφωνα με τον Seongsu Park, ερευνητή της Kaspersky, ο οποίος προειδοποιεί ότι “το επόμενο έτος θα χαρακτηριστεί από τις κυβερνοεπιδημίες με τη μεγαλύτερη επίδραση, της οποίας η ισχύς δεν έχει ξαναδεί ποτέ.”
Οι χειριστές που συνδέονται με την υποομάδα Lazarus BlueNoroff έχουν συνδεθεί με αρκετές κυβερνοεπιθέσεις που στοχεύουν μικρές έως μεσαίου μεγέθους επιχειρήσεις παγκοσμίως. Ακόμη και τα NFT δεν είναι εκτός του ορίζοντα της ομάδας, καθώς οι βορειοκορεατικοί απειλητικοί παράγοντες που συνδέονται με την ομάδα Lazarus προσπαθούν να κλέψουν μη ανταλλάξιμα tokens τις τελευταίες εβδομάδες.
Κλοπές NFT μέσω Phishing
Η εταιρεία ασφάλειας blockchain SlowMist δημοσίευσε μια έκθεση στα τέλη της περασμένης εβδομάδας που εμβαθύνει στις μεγάλου μεγέθους δραστηριότητες phishing που διεξάγονται από βορειοκορεατικές ομάδες APT στοχεύοντας χρήστες NFT.
Η SlowMist διαπίστωσε ότι μία από τις τεχνικές που χρησιμοποιήθηκαν σε πρόσφατη επίθεση phishing περιλάμβανε τη δημιουργία ψεύτικων ιστοσελίδων-παραπλανητών σχετικών με NFT με κακόβουλα Mint. Αυτά τα NFT που πουλήθηκαν αργότερα σε δημοφιλείς πλατφόρμες όπως OpenSea, Rarible και X2Y2.
Η ομάδα Advanced Persistent Threat (APT) αναγνωρίστηκε ως TraderTraitor από την κυβέρνηση των ΗΠΑ τουλάχιστον από το 2020, και στόχευε χρήστες Crypto και NFT με μια εκστρατεία phishing χρησιμοποιώντας έως και 500 διαφορετικά ονόματα τομέα.
Τα μοναδικά χαρακτηριστικά phishing που χρησιμοποιούν συχνά αυτοί οι χάκερς περιλάμβαναν ιστοσελίδες phishing που καταγράφουν δεδομένα επισκεπτών και τα αποθηκεύουν σε εξωτερικούς ιστότοπους, ζητώντας λίστα τιμών αντικειμένων NFT, και ένα αρχείο “imgSrc.js” που συνδέει εικόνες με το στοχευόμενο έργο.
Κατά την ανάλυση των μεθόδων Phishing, η SlowMist διαπίστωσε περαιτέρω ότι οι χάκερς χρησιμοποίησαν πολλαπλά tokens, όπως WETH, USDC, DAI και UNI, κ.λπ., στις επιθέσεις phishing τους.
Η Μεγαλύτερη Επίθεση στο Ronin
Στις αρχές του έτους, η ομάδα Lazarus κατάφερε επίσης να αποσυμπιέσει πάνω από 600 εκατομμύρια δολάρια αξίας κρυπτονομισμάτων από το blockchain Ronin που χρησιμοποιείται από το NFT παιχνίδι Axie Infinity. Η εταιρεία ανάλυσης blockchain Chainalysis χαρακτηρίζει την επίθεση ως τη μεγαλύτερη επίθεση κρυπτονομισμάτων μέχρι σήμερα.
Δημιουργημένο από ένα βιετναμέζικο στούντιο παιχνιδιών, το Axie Infinity είχε πάνω από ένα εκατομμύριο ενεργούς παίκτες σε μια χρονική στιγμή. Και στις αρχές του έτους, το blockchain που υποστηρίζει τον εικονικό κόσμο του παιχνιδιού δέχθηκε επίθεση από μια βορειοκορεατική συνδικαλιστική ομάδα χάκερς, η οποία έκλεψε περίπου 620 εκατομμύρια δολάρια σε Ethereum.
Μόνο περίπου 30 εκατομμύρια δολάρια από το κλεμμένο κρυπτονόμισμα έχουν ανακτηθεί έκτοτε, μετά από μια συμμαχία δικαστικών αρχών και εταιρειών ανάλυσης κρυπτονομισμάτων που ανίχνευσαν μέρος των κλεμμένων κεφαλαίων μέσω μιας σειράς DEX και “crypto mixers”, μιας υπηρεσίας που αναμιγνύει τα κρυπτονομίσματα πολλών χρηστών για να κρύψει τους ιδιοκτήτες και τις προελεύσεις των κεφαλαίων.
Οι ΗΠΑ έχουν επιβάλει κυρώσεις στον mixer Tornado Cash, ο οποίος, σύμφωνα με το Υπουργείο Οικονομικών των ΗΠΑ, χρησιμοποιήθηκε από τους χάκερς για τη ξέπλυση περισσότερων από 450 εκατομμυρίων δολαρίων από το κέρδος τους σε Ethereum.
Οι Νεοσύστατες Επενδυτικές Εταιρείες Κρυπτογράφησης Στοχεύονται Επίσης
Μεταξύ όλων αυτών των επιθέσεων, η Microsoft (MSFT ) ανακοίνωσε νωρίτερα αυτόν τον μήνα ότι εντόπισε έναν απειλητικό παράγοντα που στοχεύει σε νεοσύστατες εταιρείες επενδύσεων κρυπτογράφησης. Η ομάδα, που η Microsoft ονόμασε DEV-0139, προσποιείται ότι είναι εταιρεία επενδύσεων κρυπτογράφησης στο Telegram και χρησιμοποιεί εξοπλισμένο αρχείο Excel για να μολύνει συστήματα που προσπελαύνει απομακρυσμένα.
Η απειλή παρουσίασε υψηλό επίπεδο πολυπλοκότητας, προσποιούμενη ψεύτικα προφίλ υπαλλήλων της OKX και εντάχθηκε σε ομάδες Telegram “που χρησιμοποιούνται για τη διευκόλυνση της επικοινωνίας μεταξύ VIP πελατών και πλατφορμών ανταλλαγής κρυπτονομισμάτων,” έγραψε η Microsoft.
Παρατηρούμε μια αύξηση στις εξελιγμένες επιθέσεις όπου ο απειλητικός παράγοντας είναι πολύ γνώστης και έχει αφιερώσει χρόνο στην προετοιμασία, συχνά χτίζοντας εμπιστοσύνη με το στόχο του πριν αναπτύξει τα φορτία, σημειώνεται περαιτέρω.
Για παράδειγμα, πριν από λίγους μήνες, ένας στόχος προσκλήθηκε να ενταχθεί σε μια ομάδα και του ζητήθηκε να δώσει σχόλια σε ένα έγγραφο Excel που συνέκρινε τις δομές τελών VIP των ανταλλακτηρίων κρυπτονομισμάτων HTX, Binance και OKX. Το έγγραφο παρείχε ακριβείς πληροφορίες και υψηλή ενημέρωση για το εμπόριο κρυπτονομισμάτων, αλλά επίσης ανέβασε αόρατα ένα κακόβουλο αρχείο .dll (Dynamic Link Library) για να δημιουργήσει μια πίσω πόρτα στο σύστημα του χρήστη. Στη συνέχεια, ο στόχος κλήθηκε να ανοίξει το κακόβουλο αρχείο ο ίδιος κατά τη διάρκεια της συζήτησης.
Η Microsoft πρότεινε ότι το DEV-0139 είναι ο ίδιος παράγοντας που η εταιρεία κυβερνοασφάλειας Volexity συνέδεσε με την ομάδα Lazarus, χρησιμοποιώντας μια παραλλαγή του κακόβουλου λογισμικού AppleJeus και έναν εγκαταστάτη Microsoft (MSI).
Το 2021, το AppleJeus τεκμηριώθηκε από την Ομοσπονδιακή Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των ΗΠΑ.
Συνεχιζόμενη Άνοδος στις Επιθέσεις Κρυπτογράφησης
Στην πραγματικότητα, υπάρχει πρόσφατη αύξηση στο μέγεθος των επιθέσεων κρυπτονομισμάτων που διεξάγει η κυβέρνηση της Βόρειας Κορέας, σύμφωνα με την Chainalysis.
Η ομάδα Lazarus συνδέθηκε με επτά επιθέσεις σε πλατφόρμες κρυπτονομισμάτων, που απέδωσαν σχεδόν 400 εκατομμύρια δολάρια σε ψηφιακά περιουσιακά στοιχεία μόνο το 2021, σε σύγκριση με 300 εκατομμύρια δολάρια το 2020, σύμφωνα με μια έκθεση της εταιρείας ανάλυσης blockchain.
Σε ένα από τα πιο επιτυχημένα χρόνια του, ο αριθμός των επιθέσεων συνδεδεμένων με τη Βόρεια Κορέα αυξήθηκε από τέσσερα σε επτά το 2021, ενώ η αξία που εξήχθη από αυτές τις επιθέσεις αυξήθηκε κατά 40%.
Σύμφωνα με την έκθεση, μόλις η Βόρεια Κορέα απέκτησε την κυριότητα των κεφαλαίων, ξεκίνησε αμέσως μια προσεκτική διαδικασία ξέπλυσης των χρημάτων προκειμένου να τα εξαργυρώσει χωρίς ανίχνευση.
Παρόλο που η Chainalysis δεν εντόπισε όλους τους στόχους των επιθέσεων κρυπτονομισμάτων, ανέφερε ότι ήταν κυρίως επενδυτικές εταιρείες και κεντρικά ανταλλακτήρια. Επιπλέον, ένα από αυτά τα ανταλλακτήρια, Liquid.com, ανακοίνωσε τον Αύγουστο ότι ένας μη εξουσιοδοτημένος χρήστης είχε πρόσβαση σε ορισμένα από τα κρυπτογραφικά πορτοφόλια του.
Σύμφωνα με την Chainalysis, οι επιτιθέμενοι χρησιμοποίησαν δολώματα phishing, κακόβουλο λογισμικό, εκμεταλλεύσεις κώδικα και εξελιγμένη κοινωνική μηχανική για να απορροφήσουν κεφάλαια από τα “hot” πορτοφόλια αυτών των οργανισμών σε διευθύνσεις ελεγχόμενες από τη Βόρεια Κορέα.
Η έκθεση πρόσθετα ανέφερε ότι οι ερευνητές εντόπισαν 170 εκατομμύρια δολάρια σε παλαιά, αξεργασμένα (μη ξεπλυμένα) κρυπτονομίσματα από 49 ξεχωριστές επιθέσεις που εκτείνονται από το 2017 έως το 2021, υποδεικνύοντας ένα προσεκτικό σχέδιο εξαγοράς, και «όχι μια απεγνωσμένη και βιαστική».
Τελική Σημείωση
Αναμένεται ότι οι χάκερς θα συνεχίσουν να εκμεταλλεύονται τις ευπάθειες των εταιρειών τεχνολογίας κρυπτονομισμάτων, των εταιρειών παιχνιδιών και των ανταλλακτηρίων για να δημιουργούν και να ξεπλύνουν κεφάλαια προς υποστήριξη του καθεστώτος της Βόρειας Κορέας.
Δεν χρειάζεται να πούμε ότι πρόκειται για σοβαρό ζήτημα, καθώς η Βόρεια Κορέα είναι γνωστή για τη χρήση κυβερνοεπιθέσεων προκειμένου να κλέψει κεφάλαια για την υποστήριξη του προγράμματος πυρηνικών όπλων της. Αυτό υπογραμμίζει τη σημασία της κυβερνοασφάλειας, ιδιαίτερα για επιχειρήσεις και οργανισμούς που μπορεί να στοχεύσουν χάκερς που χρηματοδοτούνται από κράτος.
Ενώ η κυβέρνηση της Βόρειας Κορέας έχει αρνηθεί τη συμμετοχή σε τέτοιες δραστηριότητες, τα αποδεικτικά στοιχεία υποδεικνύουν ότι οι χάκερς λειτουργούν με την ευλογία του καθεστώτος. Δεδομένης αυτής της συνεχιζόμενης απειλής από τους χάκερς της Βόρειας Κορέας, οι επιχειρήσεις και τα άτομα πρέπει να παραμείνουν επαγρυπνιστικά και να λάβουν μέτρα για την προστασία των ψηφιακών τους περιουσιακών στοιχείων.












