Digitaaliset varat
Pohjoiskorealaiset hakkerit jatkavat hyökkäystä digitaalisiin varoihin

Vaikka iranilaiset valtion hakkerit ovat toteuttaneet kiristyshaittaohjelmahyökkäyksiä ja kryptolouhintaa, ja Venäjän ymmärretään käyttävän yksityisiä kiristyshaittaohjelma-ryhmiä joissakin toiminnoissa, Pohjoiskorean hallitus on ainoa merkittävä vastustaja, joka sisällyttää taloudellisen kyberrikollisuuden hyökkäystoimintaansa keskeisenä tavoitteena.
Pohjoiskorean kyberrikollisuusohjelma on monipäinen, ja sen taktiikat vaihtelevat pankkiryöstöistä kiristyshaittaohjelmien käyttöönottoon ja kryptovaluuttojen varastamiseen verkkoalustoilta.
Lazarus-, Kimsuky- ja BeagleBoyz-nimillä tunnetut pohjoiskorealaiset hakkerit käyttävät yhä kehittyneempiä työkaluja murtautuakseen sotilas-, hallitus-, yritys- ja puolustusteollisuuden verkkoihin maailmanlaajuisesti, suorittaen kyberspionagea ja varastaen luokiteltuja tietoja auttaakseen Pohjoiskorean aseiden kehittämisessä.
Pahantahtoiset toimijat huijasivat yksilöitä antamaan pääsyn tai heikentämään turvallisuutta tyhjentääkseen digitaaliset varat internetiin kytketyistä lompakoista Pohjoiskorean hallussa oleviin osoitteisiin. Pakotteiden alaisena valtio on kääntynyt monimutkaisiin varastetun krypton rahanpesumenetelmiin, panostaen entisestään ohjelmistotyökaluihin, jotka keräävät ja sekoittavat kryptovaluuttoja tuhansista osoitteista.
Viime vuonna Yhdysvaltain oikeusministeriö nosti syytteen kolmelle pohjoiskorealaiselle tietokoneohjelmoijalle laajamittaisesta rikollisesta salaliitosta, jossa he toteuttivat sarjan tuhoisia kyberhyökkäyksiä varastaakseen ja kiristääkseen yli 1,3 miljardia dollaria rahaa ja kryptovaluuttoja rahoituslaitoksilta ja yrityksiltä, luodakseen ja levittääkseen useita haitallisia kryptovaluuttaohjelmia sekä kehittääkseen ja huijaten markkinoidakseen lohkoketjualustan.
Itse asiassa Pohjoiskorean hyökkäys kryptovaluuttoihin jatkuu, ja se on kerännyt yli miljardin dollarin arvosta varoja viimeisen bull-markkinan jälkeen.
$1,2 Bln varastettu vuodesta 2017
Viime viikolla Etelä-Korean kansallinen tiedustelupalvelu (NIS) julkaisi uuden raportin, jossa todettiin, että pohjoiskorealaiset hakkerit ovat varastaneet arviolta 1,5 biljoonaa wonia ($1,2 miljardia) kryptovaluuttaa viimeisen viiden vuoden aikana. Yli puolet tästä määrästä on tapahtunut vain tänä vuonna, ja vain 78 miljoonaa dollaria tästä valtavasta summasta on peräisin Etelä-Koreasta.
Etelä-Korean tiedustelupalvelun mukaan yli 800 miljardia Korean wonia ($620 miljoonaa) arvosta kryptovaluuttoja varastettiin pelkästään tänä vuonna. Aiheesta puhuessaan NIS:n tiedottaja totesi, että koko hakkerointi tapahtui ulkomailla, lisäten: “Koreassa virtuaalisten omaisuuserien tapahtumat on siirretty todellisiin nimiin, ja turvallisuutta on vahvistettu, joten vahinkoja ei ole.”
Niille, jotka eivät ole tietoisia tästä kehityksestä, vuonna 2021 Etelä-Korean hallitus otti käyttöön uudet säännöt KYC:n (tunne asiakkaasi) suhteen kryptokaupassa. Säännösten mukaan kaikkien maan kryptopörssien on vaadittava asiakkailtaan luoda todelliseen nimeen perustuva tili samalla pankilla, jota he käyttävät talletuksiin tai nostoihin.
Sekä pörssi että pankki on sen jälkeen tarkistettava asiakkaan henkilöllisyys. Lisäksi pörssien on hankittava lupa Finanssituomioistuimelta (FSC) ennen toiminnan aloittamista.
Pohjoiskorealaiset hakkeriryhmät on yhdistetty useisiin suurimittaisiin kryptohyökkäyksiin tänä vuonna — mukaan lukien 100 miljoonan dollarin Harmony-hyökkäys. Asiantuntijat viittaavat siihen, että nämä hyökkäykset ovat keino valtiolle kerätä ulkomaanvaluuttavarantoja, koska se kohtaa tiukkoja kaupallisia pakotteita kansainväliseltä yhteisöltä.
NIS:n mukaan Pohjois-Korealla on maailman parhaat digitaaliset omaisuuserien varastamiskyvyt. Tämä johtuu maan keskittymisestä kyberrikollisuuteen vuodesta 2017 lähtien, jolloin YK:n talouspakotteita kiristettiin vastauksena sen ydin- ja ohjuskoeisiin.
Virasto varoitti myös, että Pohjoiskorean kyberhyökkäykset tehostuvat ensi vuonna: “On tarpeen analysoida hyökkäyksiä yhtä tarkasti kuin puolustuksia. Koska yksi hakkerijärjestö omistaa kaiken hyökkäystiedon eikä unohda sitä. On tarpeen kerätä tietoa eri hyökkääjien levittämästä haitallisesta koodista löytääksemme merkityksellisiä oivalluksia.”
Pohjoiskorean hakkerit käyttävät samoja taktiikoita kuin muut valtiolliset hakkeriryhmät ja kyberrikolliset, mukaan lukien sosiaalinen manipulointi, tietojenkalastelu ja ohjelmistohyökkäykset.
Uusien haittaohjelmien jakelumenetelmien testaaminen
Lazaruksen BlueNoroff-alaryhmä tunnetaan monipuolisen haittaohjelmavarustuksen käyttöönotosta monikanavaisissa hyökkäyksissä yrityksiä vastaan laittoman rahan hankkimiseksi. Se sisältää yhdistelmän kehittyneitä tietojenkalastelutaktiikoita ja haittaohjelmia rahanpesuun.
Kyberturvallisuuslaboratorion Kasperskyn raportin mukaan tällä viikolla BlueNoroff on uudistanut kohdistuksensa riskipääomayrityksiin, kryptostarteihin ja pankkeihin sen jälkeen, kun se oli hiljainen suurimman osan vuodesta. Ryhmä osoittaa nyt toimintansa kasvua.
BlueNoroff on luonut yli 70 väärennettyä verkkotunnusta, jotka on suunniteltu näyttämään riskipääomayrityksiltä. Useimmat väärennetyt esittävät itsensä tunnettuna japanilaisena yrityksenä, kun taas toiset ovat ottaneet käyttöön Yhdysvaltain ja Vietnamin yritysten identiteetin.
Uuden raportin mukaan ryhmä on kokeillut uusia tiedostotyyppejä ja muita haittaohjelmien jakelumenetelmiä. Kun ne ovat paikallaan, niiden haittaohjelmat voivat kiertää Windowsin Mark-of-the-Web (MoTW) -turvavaroitukset sisällön lataamisesta. Sen jälkeen ne “kaappaavat suuria kryptovaluutan siirtoja, muuttavat vastaanottajan osoitetta ja työntävät siirron määrän rajan puolelle, käytännössä tyhjentäen tilin yhdellä siirrolla.”
Kun kyberuhkat pahenevat, yritysten on oltava tarkempia kuin koskaan suojellakseen itseään. Tämä on Kasperskyn tutkija Seongsu Parkin mukaan, joka varoittaa, että “tuleva vuosi merkitsee kyberepidemioita, joilla on suurin vaikutus, ja joiden voimakkuutta ei ole koskaan ennen nähty.”
Lazarus BlueNoroff -alaryhmään liittyviä toimijoita on yhdistetty useisiin kyberhyökkäyksiin, jotka kohdistuvat pieniin ja keskisuuriin yrityksiin maailmanlaajuisesti. Jopa NFT:t eivät ole hakkeriryhmän radarin ulkopuolella, sillä Pohjoiskorean uhkatoimijat, jotka liittyvät Lazarus-ryhmään, ovat yrittäneet varastaa ei-fungible -tokeneita viimeisten viikkojen aikana.
NFT-varastot tietojenkalastelun kautta
Lohkoketjujen turvallisuusyritys SlowMist julkaisi raportin viime viikon lopulla, jossa syvennyttiä pohjoiskorealaisten APT-ryhmien toteuttamiin laajamittaisiin tietojenkalastelutoimintoihin, jotka kohdistuvat NFT-käyttäjiin.
SlowMist havaitsi, että yhdessä äskettäisessä tietojenkalasteluhyökkäyksessä käytetty tekniikka sisälsi väärennettyjen NFT-aiheisten houkutusverkkosivustojen luomisen haitallisten Mint-toimintojen kanssa. Nämä NFT:t myytiin sen jälkeen suosituilla alustoilla, kuten OpenSea, Rarible ja X2Y2.
Yhdysvaltain hallitus tunnisti Advanced Persistent Threat (APT) -ryhmän nimellä TraderTraitor jo vähintään vuonna 2020, ja se kohdisti kryptovaluutta- ja NFT-käyttäjiin tietojenkalastelukampanjan käyttäen jopa 500 erilaista verkkotunnusta.
Näiden hakkerien käyttämät ainutlaatuiset tietojenkalastelutavat sisälsivät tietojenkalastelusivustojen vierailijatietojen tallentamisen ulkoisille sivustoille, NFT-tuotteen hintalistan pyytämisen sekä tiedoston “imgSrc.js” linkittämisen kuvia kohdeprojektiin.
Tietojenkalastelumenetelmien analysoinnin jälkeen SlowMist havaitsi lisäksi, että hakkerit käyttivät useita tokeneita, kuten WETH, USDC, DAI ja UNI, jne., tietojenkalasteluhyökkäyksissään.
Suurin hyökkäys Ronin-verkostoon
Aiemmin tänä vuonna Lazarus-ryhmä onnistui myös siirtoamaan yli 600 miljoonaa dollaria arvosta kryptovaluuttaa Ronin-lohkoketjusta, jota käyttää NFT-peli Axie Infinity. Lohkoketjuanalytiikkayritys Chainalysis kutsui hyökkäystä tähän mennessä suurimmaksi kryptovaluutan hakkeroinniksi.
Vietnamilaisen pelistudion luoma Axie Infinity -peli oli aikanaan yli miljoona aktiivista pelaajaa. Ja aikaisemmin tänä vuonna pelin virtuaalimaailman taustalla oleva lohkoketju joutui pohjoiskorealaisen hakkerisyndikaatin ryöstöksi, joka vei mukanaan noin 620 miljoonaa dollaria arvoista Ethereumia.
Vain noin 30 miljoonaa dollaria kryptoluuria on sen jälkeen saatu takaisin sen jälkeen, kun lainvalvontaviranomaisten ja kryptoanalytiikkayritysten liittouma jäljitti osan varastetuista varoista useiden DEX:ien ja “krypto-mikserien” kautta, palvelun, joka sekoittaa monien käyttäjien kryptovaluuttoja yhteen hämärtäen varojen omistajat ja alkuperän.
Yhdysvallat on sen jälkeen asettanut pakotteita Tornado Cash -mikserille, jonka Yhdysvaltain valtiovarainministeriön mukaan hakkerit ovat käyttäneet yli 450 miljoonaa dollaria arvoisen Ethereum-ryömintänsä rahanpesuun.
Kryptosijoitus-startupit myös kohteena
Kaikkien näiden hyökkäysten keskellä Microsoft (MSFT ) ilmoitti tämän kuukauden alussa, että se on tunnistanut uhkatoimijan, joka kohdistaa kryptosijoitus-startupeihin. Ryhmä, jonka Microsoft on nimennyt DEV-0139:ksi, esittäytyy kryptosijoitusyrityksenä Telegramissa ja käyttää aseistettua Excel-tiedostoa infektoidakseen etäyhteyksillä järjestelmiä.
Uhkalla oli korkea sofistikoituneisuuden taso, sillä se esittäytyi väärennettyjen OKX-työntekijöiden profiilien avulla ja liittyi Telegram-ryhmiin, “joita käytetään helpottamaan viestintää VIP-asiakkaiden ja kryptovaluutan vaihtopalvelualustojen välillä,” Microsoft kirjoitti.
Havaitsimme lisääntymistä kehittyneissä hyökkäyksissä, joissa uhkatoimija on erittäin tietävä ja on käyttänyt aikaa valmistautumiseen, usein rakentamalla luottamusta kohteeseensa ennen hyötykuormien käyttöönottoa, se lisäsi.
Esimerkiksi muutama kuukausi sitten kohde kutsuttiin liittymään ryhmään ja pyydettiin antamaan palautetta Excel-dokumentista, jossa vertailtiin kryptovaluutan vaihtopalveluiden HTX:n, Binance:n ja OKX:n VIP-maksurakenteita. Dokumentti sisälsi tarkkaa tietoa ja korkeaa tietoisuutta kryptokaupasta, mutta se myös näkymättömästi lisäsi haitallisen .dll (Dynamic Link Library) -tiedoston luodakseen takaportin käyttäjän järjestelmään. Kohteelta pyydettiin sitten avaamaan haitallinen tiedosto itse keskustelun aikana.
Microsoft ehdotti, että DEV-0139 on sama toimija, jonka kyberturvallisuusyritys Volexity yhdisti Lazarus-ryhmään, käyttäen AppleJeus-haittaohjelman varianttia ja Microsoftin asennuspakettia (MSI).
Vuonna 2021 Yhdysvaltain liittovaltion Kyberturvallisuus- ja Infrastruktuuriturvallisuusvirasto (CISA) dokumentoi AppleJeus-haittaohjelman.
Jatkuva nousu kryptohyökkäyksissä
Chainalysisin mukaan Pohjoiskorean hallituksen toteuttamien kryptohyökkäysten koko on todellakin kasvanut viime aikoina.
Lazarus-ryhmä yhdistettiin seitsemään kryptovaluutta-alustoihin kohdistuvaan hyökkäykseen, jotka keräsivät lähes 400 miljoonaa dollaria digitaalisia omaisuuksia pelkästään vuonna 2021, verrattuna 300 miljoonaan dollariin vuonna 2020, lohkoketjuanalytiikkayrityksen raportin mukaan.
Yhdellä sen menestyneimmistä vuosista rekisterissä Pohjoiskoreaan liittyvien hakkerointien määrä nousi neljästä seitsemään vuonna 2021, samalla kun näistä hakkeroinneista saatu arvo kasvoi 40 %.
Raportin mukaan, kun Pohjois-Korea sai haltuunsa varat, se aloitti välittömästi tarkkaan rahanpesuprosessin voidakseen nostaa ne ilman havaitsemista.
Vaikka Chainalysis ei tunnistanut kaikkia kryptohyökkäysten kohteita, se totesi niiden olevan pääasiassa sijoitusyrityksiä ja keskitettyjä pörssejä. Lisäksi yksi näistä pörsseistä, Liquid.com, ilmoitti elokuussa, että valtuuttamaton käyttäjä oli saanut pääsyn joihinkin sen kryptolompakoihin.
Chainalysisin mukaan hyökkääjät käyttivät tietojenkalastelukoukkuja, haittaohjelmia, koodin hyväksikäyttöä ja kehittynyttä sosiaalista manipulointia siirtääkseen varoja näiden organisaatioiden “kuumista” lompakoista Pohjoiskorean hallitsemiin osoitteisiin.
Raportti lisäsi, että tutkijat olivat tunnistaneet 170 miljoonaa dollaria vanhoja, rahanpesemättömiä kryptovaluuttasijoituksia 49:stä erillisestä hakkeroinnista vuosina 2017–2021, mikä viittaa tarkkaan suunnitelmaan nostaa ne kaikki ulos, eikä se ollut epätoivoinen ja kiireinen suunnitelma.
Lopullinen huomautus
Odotetaan, että hakkerit jatkavat kryptovaluutta-alan teknologiayritysten, peliyritysten ja pörssien haavoittuvuuksien hyödyntämistä rahoituksen tuottamiseksi ja rahanpesuksi Pohjoiskorean hallinnon tukemiseksi.
On itsestään selvää, että tämä on vakava ongelma, sillä Pohjois-Korea on tunnettu kyberhyökkäysten käytöstä varojen varastamiseen ydinaseohjelmansa tukemiseksi. Tämä korostaa kyberturvallisuuden merkitystä, erityisesti yrityksille ja organisaatioille, joita valtion tukemat hakkerit saattavat kohdistaa.
Vaikka Pohjoiskorean hallitus on kieltänyt osallistumisensa tällaisiin toimintoihin, todisteet viittaavat siihen, että hakkerit toimivat hallinnon suosion kanssa. Ottaen huomioon tämän jatkuvan uhkan, jonka Pohjoiskorean hakkerit aiheuttavat, yritysten ja yksityishenkilöiden tulisi pysyä valppaina ja ryhtyä toimiin suojellakseen digitaalisia varojaan.












