Digitaaliset varat

Hallituksen hyväksymä kyberrikollisuus – Mitä on Lazarus-ryhmä?

mm
Lisää Securities.io suosikkilähteisiisi Google-palvelussa
Hacker on Laptop

Kyberrikollisuus on uhka. Arviot osoittavat, että kyberrikollisuuden aiheuttama vahinko maailmanlaajuisesti oli vuonna 2021 jopa 6 biljoonaa dollaria. Ja jos lukema näyttää jo pelottavalta, se odotetaan kasvavan 10,5 biljoonaan dollariin vuoteen 2025 mennessä. Vuonna 2015 se oli 3 biljoonaa dollaria. Yli 300 prosentin kasvu vuosikymmenessä on jotain, mistä meidän kaikkien on syytä olla huolissamme. Kyllä, luette oikein!

Mikä on kyberrikollisuus?

Kyberrikollisuus on yleisnimi, joka kattaa joukon juonia ja pyrkimyksiä häiritä, vahingoittaa ja aiheuttaa vahinkoa verkkoihin ja järjestelmiin. Se voi olla minkä tahansa laatuinen pahantahtoinen toiminta, joka kohdistuu tietokoneeseen, tietokoneverkkoon tai verkkolaiteeseen. Se voi olla malware-hyökkäys, jossa hyökkääjä tartuttaa järjestelmän viruksella.

Phishing-kampanja käyttää roskapostia, viestejä tai muita viestintämuotoja huijatakseen vastaanottajaa luopumaan tietosuojasta. Jaetun DoS-hyökkäys, jota usein kohdistetaan IoT-laitteisiin, kaataa tietyn järjestelmän tai verkon.

Kyberrikollisuuden tyypit voivat myös sisältää rahanvaihdon tietojen varastamisen, kortti- tai maksutietojen varastamisen, kyberkiristystä, kyber-vakoilua, tekijänoikeusloukkauksia, laitonta uhkapeliä, ransomware-hyökkäyksiä ja muita.

Kaspersky-nimisen maailmanlaajuisesti arvostetun kyberturvallisuusyhtiön esittämien tietojen mukaan yksi hyökkäys, joka voi olla tietovuoto, malware, ransomware tai DDoS-hyökkäys, voi maksaa yritykselle, riippumatta sen koosta, keskimäärin 200 000 dollaria. Itse asiassa vakuutusyhtiö Hiscoxin tiedot osoittavat, että vaikuttuneet yritykset voivat mennä konkurssiin kuuden kuukauden kuluessa hyökkäyksestä.

Ilman epäilyä kyberrikollisuus on jotain, josta seuraa vakavia ja merkittäviä seuraamuksia. Hyökkääjät tai hakkerit ovat maailmanlaajuisesti ja pystyvät hyökkäämään mihin tahansa järjestelmään tai verkkoon mistä tahansa etäpaikasta.

Kuitenkin rikos on jotain, mihin emme yleensä liitä viranomaisten tukemia toimia. He valvovat lakien noudattamista. Emme yleensä ajattele heitä rikollisina. Ja olisit varmasti yllättynyt, jos mainitsisimme tällä hetkellä hallituksen hyväksymän kyberrikollisuuden tapauksen. Mutta ei ole epätavallista käyttää kyberrikollisuutta poliittisiin tarkoituksiin ja katsoa pidemmälle rahallista hyötyä. Tässä käsittelemme tyypillisen tällaisen maineen tapausta, jossa väitetään valtion osallisuutta kyberrikollisuuden tekemiseen.

Jon Chang Hyokin ja Kim Ilin outo tapaus

FBI:n sivustolla mainitaan kaksi Pohjois-Korean henkilöä heidän etsityimpien listallaan. Molemmat Jon Chang Hyok ja Kim Il ovat syytettyinä salaliitosta tietoliikenne- ja pankkivirheen tekemiseksi ja tietokoneeseen liittyvän virheen tekemiseksi. Molemmat olivat väitetysti valtion tukemia hakkerien, jotka olivat osa väitettyä rikollista salaliittoa, joka johti yhteen historian kalleimmista tietokoneisiin kohdistuneista hyökkäyksistä. Mutta nämä eivät ole tavallisia syytetyksiä. Nämä eivät ole rikollisia, jotka toimivat yksinomaan rahastamisen tarkoituksessa. Heidän tarkoituksensa on syvempi ja hämärämpi kuin voisi odottaa.

Molemmat ovat väitetysti Pohjois-Korean tiedusteluviraston Reconnaissance General Bureau -ryhmän jäseniä. Salaliitto, johon he molemmat ovat osallistuneet, käsittää Pohjois-Korean hakkeriryhmiä, joita monet kyberturvallisuuden tutkijat ovat nimittäneet Advanced Persistent Threat 38:ksi (APT38) tai “Lazarus-ryhmäksi.”

Lazarus-ryhmä ja sen väitettyjä tekoja

Viimeisin maininta “maineikkaasta” Lazarus-ryhmästä tuli, kun FBI vahvisti tammikuun lopussa 2022, että se oli ryhmä, joka toteutti 100 miljoonan dollarin Harmony Bridge -hyökkäyksen kesäkuussa 2022.

23. kesäkuuta 2022 Harmony-protokollatiimi tunnisti varkauden Horizon-sillalla, joka oli noin 100 miljoonaa dollaria. FBI:n 23. tammikuuta antamassa lausunnossa tehtiin selvä muistiinpano vahvistamaan, että Lazarus-ryhmä ja APT38, “kyber-toimijat, jotka liittyvät Pohjois-Koreaan”, olivat vastuussa 100 miljoonan dollarin edestä virtuaalivaluutan varastamisesta. Hyökkääjät hyödynsivät Harmonyn Horizon Ethereum -sillan turvallisuusaukkoja ja veivät useita siinä säilytettyjä varoja 11 transaktiolla.

Ennen Harmony Horizon Bridge -hyökkäystä Lazarus-ryhmän nimi tuli myös esille Ronin Bridge -hyökkäyksen raporteissa maaliskuussa 2022. Niille, jotka eivät ole tuttuja Ronin Bridge -hyökkäyksestä, se oli vuoden 2022 suurin virtuaalivarallinen hyökkäys. Varastetut varat olivat 612 miljoonaa dollaria. Siihen sisältyi 173 600 ETH:ta ja 25,5 miljoonaa USD-kolikkoa.

Axie Infinity, peli-pelattava ei-fungible-token (NFT) -peli, käytti Roninia Ethereum-sivukeinona. Selittäessään hyökkäyksen luonnetta Axie Infinityn kehittäjät, Sky Mavis, viittasivat siihen, että hakkerit pääsivät pääsylausetoille ja vahvistivat transaktioita vilpillisesti tyhjentääkseen varat sillalta.

Yhdysvaltain valtion ulkomaankauppaministeriön ulkomaisten varojen ja taloudellisen turvallisuuden toimisto päivitti luetteloaan erityisesti nimetyistä henkilöistä ja yrityksistä huhtikuun puolivälissä 2022 ehdottamaan mahdollisuutta, että Lazarus-ryhmä toteutti hyökkäyksen. Hakkerit olivat niin monimutkaisia ja salamyhkäisiä teoissaan, että se havaittiin useita päiviä hyökkäyksen jälkeen, vaikka se oli yksi suurimmista ryöstöistä kyberavaruudessa.

Sama oli luonnetta myös Harmony Horizon Bridge -hyökkäyksessä, jossa Lazarus-ryhmä käytti RAILGUN-nimistä tietosuojaprotokollaa kanavoimaan yli 60 miljoonan dollarin edestä Ethereumia, joka oli varastettu hyökkäyksessä. FBI:n tutkimusten mukaan osa näistä varoista jäädytettiin yhteistyössä joitakin VASP:ien kanssa, kun taas loput Bitcoinia siirrettiin myöhemmin muihin osoitteisiin.

FBI on pitänyt kyber- ja virtuaalivaluutta-yksikkönsä käytössä yhdessä Yhdysvaltain syyttäjänviraston ja Yhdysvaltain oikeusministeriön krypto-yksikön kanssa tunnistamaan, estämään ja häiritsemään tämän Pohjois-Korean ryhmän pyrkimyksiä. Virasto uskoo, että ryhmän varastaminen ja pesutus virtuaalivaluutoilla on tarkoitettu tukemaan Pohjois-Korean ohjusten ja joukkotuhoaseiden ohjelmia.

Yhteinen kyberturvallisuutta koskeva ilmoitus annettiin

18. huhtikuuta 2022 Cybersecurity and Infrastructure Security Agency (CISA), yhdessä FBI:n ja Yhdysvaltain valtion ulkomaankauppaministeriön kanssa, julkaisi ilmoituksen “Pohjois-Korean valtion tukemasta toiminnasta, joka kohdistuu blockchain-tekniikkaan ja kryptovaluutta-alalle”.

Uhat

Ilmoituksessa todetaan, että kyberuhka, joka liittyy krypto- ja virtuaalivaluuttojen varastamiseen, on ollut aktiivinen vuodesta 2020 lähtien. Asiakirja tunnustaa myös epäilyksettömästi tämän edistyneen pysyvän uhkan (APT) uhkan olevan Pohjois-Korean valtion tukeman uhkan. Virastot merkitsivät ryhmän Lazarus-ryhmäksi, APT 38:ksi, BlueNoroffiksi ja Stardust Chollimaksi.

Yhdysvaltain hallituksen analyysi uhkasta merkitsee nämä pahantahtoiset kyber-toimijat entiteeteiksi, jotka kohdistavat useita organisaatioita blockchain- ja kryptoalalla. He eivät säästä ketään. Kohdistettujen kohteiden luetteloon kuuluvat krypto-vaihtopalvelut, DeFi-protokollat, P2E-kryptovaluutta-videopelit, krypto-kauppayhtiöt, riskisijoittajat ja suurten määrien krypto- tai arvokkaiden NFT:ien omistajat.

Lazarus-ryhmä ja siihen verrattavat kyber-toimijat ovat taitavia sosiaalisessa insinöörintiassa uhreja monilla viestintäalustoilla lopulta houkutellakseen heidät lataamaan Trojan-malware-krypto-sovelluksia Windows- ja macOS-käyttöjärjestelmiin. Näiden sovellusten kautta nämä hakkerit ja hyökkääjät pääsevät pääsylausetoille ja jakavat malware-koko verkkoympäristössä.

Ilmoitus osoitti, että Lazarus-ryhmä oli kohdistanut useita yrityksiä, yhteisöjä ja vaihtopalveluita blockchain- ja kryptoalalla. Heidän menetelmänsä olivat spear-phishing-kampanjat ja malwaren käyttäminen varastamaan.

AppleJeus-malware

FBI, CISA ja DoT tunnustivat erityisesti AppleJeus-malwaren käytön Lazarus-ryhmän kohdistamisessa organisaatioihin krypto-varastamiseksi yli 30 maassa viime vuosina. Virastojen raportti osoitti, että Pohjois-Korea oli käyttänyt “AppleJeus-malwarea esittäen krypto-kauppaa vuodesta 2018 lähtien”.

Malicious-sovellus näyttää olevan aito krypto-kaupan sovellus. Ja henkilöt, jotka joutuvat malwaren uhriksi, antavat periksi uskoen sen olevan kolmannen osapuolen sovellus laillliselta sivustolta ja lataavat sen.

Pohjois-Korean hallitus on oletettavasti käyttänyt useita malwaren versioita viiden viime vuoden aikana sen löytymisestä vuonna 2018.

Toimintatapa

Kyberrikolliset aloittavat toimintansa lähettämällä suuren määrän phishing-kampanjoita krypto-liiketoiminnan työntekijöille. He kohdistavat pääasiassa ihmisiä, jotka työskentelevät järjestelmän hallinnassa tai ohjelmistokehityksessä/I.T.-toiminnassa (DevOps).

Viestit, joita nämä hakkerit lähettävät, ovat usein rekrytointi-ilmoituksia, jotka tarjoavat hyvää palkkaa. Näiden houkutusten avulla he saavat aikaan, että nämä työntekijät lataavat malware-krypto-sovelluksia, joita hallitus kutsuu TraderTraitoriksi. TraderTraitor-kampanjat sisältävät verkkosivuja, joilla on moderni suunnittelu ja mainonta.

Jon Chang Hyokin nimeämisen yhteydessä FBI:n etsityimpien listalle virasto mainitsi samanlaisia rikoksia hänen nimekseen, sanomalla, että hän oli väitetysti ollut suoraan osallinen “haitallisten krypto-sovellusten kehittämisessä ja levittämisessä, jotka kohdistuivat useisiin krypto-vaihtopalveluihin ja muihin yrityksiin”.

Kim Il:lle väitetty rikos käsitti “kybermahdollistettuja ryöstöjä rahalaitoksista” ja Marine Chain -ICO-huijauksen.

Marine Chain -ICO-huijaus oli aloitettu kolmen Pohjois-Korean tiedustelupalvelun operaatiivisen työntekijän toimesta. Se oli pahantahtoinen juoni kerätä varoja vilpillisesti ICO-buumin aikana vuonna 2018, jolloin noin 12 miljardia dollaria kerättiin hankkeista.

Marine Chain esittäytyi “seuraavan sukupolven globaalina merenkulkuinvestointialustana, joka mahdollistaa blockchain-tekniikan”. Se lupasi, että alusomistajat voivat tokenisoida osan omistuksestaan ja myydä nämä osittaiset omistuskolikot yksityishenkilöille ja laitoksille. He kutsuivat sitä Vessel Token Offeringsiksi, jotka tapahtuisivat Ethereum-blockchainissa.

Kim Il ja Jon Chang Hyok, yhdessä Park Jin Hyokin – kaikki Pohjois-Koreasta – olivat Marine ICO:n perustajia. He piilottivat sen, että he olivat Pohjois-Korean sotilasviranomaisten, Reconnaissance General Bureau (RGB):n jäseniä. He käyttivät vääränimiä ja kanavoivat jokaisen yksittäisen sentin, jonka he keräsivät ICO:sta, Pohjois-Koreaan välttäen Yhdysvaltain pakotteita. Kolmikko oli syytetty 1,3 miljardin dollarin varastamisyrityksestä useissa kiristysjuonissa ja kyberhyökkäyksissä.

Mitä tapahtuu?

Kun Yhdysvaltain tutkintavirastot jatkavat hakkerien ja yritysten tunnistamista ja seuraamista säännöllisesti, sekä Kim Il että Jon Chang Hyok jatkavat olemassa FBI:n etsityimpien listalla. pidätysmääräykset on annettu. Kuitenkin CISA oli varma ilmoituksessaan, että “nämä toimijat todennäköisesti jatkavat hyödyntämistä krypto-tekniikkaa, peliyrityksiä ja vaihtopalveluita rahoittaakseen ja pesuttamaan varoja Pohjois-Korean hallituksen tukemiseksi.”

Gaurav aloitti kryptovaluuttojen kaupankäynnin vuonna 2017 ja on sen jälkeen rakastunut kryptovaluuttojen maailmaan. Hänen kiinnostuksensa kaikkeen kryptovaluuttoja koskien teki hänestä kirjailijan, joka on erikoistunut kryptovaluuttoihin ja blockchainiin. Pian hän löysi itsensä työskentelemästä kryptovaluutta-yritysten ja median kanssa. Hän on myös suuri Batman-fani.