Digitale activa

Door de overheid gesanctioneerde cybercriminaliteit – Wat is de Lazarus Group?

mm
Voeg Securities.io toe aan je voorkeursbronnen op Google
Hacker on Laptop

Cybercriminaliteit is een plaag. Schattingen suggereren dat de gecombineerde schade die cybercriminaliteit wereldwijd aan systemen kan veroorzaken, in 2021 zo hoog was als US$6 biljoen. En als dat cijfer al angstaanjagend lijkt, wordt verwacht dat het tegen 2025 US$10,5 biljoen zal bedragen. In 2015 bedroeg het US$3 biljoen. Een groei van meer dan 300 % in een decennium is iets waar we ons allemaal zorgen over moeten maken. Ja, je leest het goed!

Wat is cybercriminaliteit?

Cybercriminaliteit is een overkoepelende term die een hele reeks plannen en inspanningen omvat om netwerken en systemen te verstoren, te beschadigen en schade toe te brengen. Het kan elke vorm van kwaadaardige activiteit zijn die gericht is op een computer, een computernetwerk of een verbonden apparaat. Het kan een malware‑aanval zijn, waarbij de aanvaller een systeem met een virus infecteert.

Een phishingcampagne maakt gebruik van spam‑e‑mails, berichten of andere communicatiemiddelen om de ontvanger te misleiden en de privacy van gegevens in gevaar te brengen. Een gedistribueerde DoS‑aanval, vaak gericht op IoT‑apparaten, kan een specifiek systeem of netwerk neerhalen.

Typen cybercriminaliteit kunnen ook diefstal van financiële gegevens, kaart‑ of betalingsgegevens, cyberafpersing, cyberespionage, inbreuk op auteursrechten, illegaal gokken, ransomware‑aanval en meer omvatten.

Volgens gegevens gepresenteerd door het wereldwijd gerespecteerde cyberbeveiligingsbedrijf Kaspersky, kan een enkele aanval, of het nu een datalek, malware, ransomware of DDoS‑aanval is, een bedrijf, ongeacht de grootte, gemiddeld US$200.000 kosten. In feite tonen de gegevens van verzekeringsmaatschappij Hiscox aan dat getroffen bedrijven binnen zes maanden na de aanval failliet kunnen gaan.

Ongetwijfeld is cybercriminaliteit iets dat gepaard gaat met ernstige en zware consequenties. Aanvallers of hackers zijn wereldwijd verspreid en zijn in staat om elk systeem of netwerk vanaf elke externe locatie aan te vallen.

Echter, misdaad is iets waarmee we overheidsinstanties doorgaans niet associëren. Zij handhaven wetten. We denken nauwelijks aan hen als daders. En je zou zeker verbaasd zijn als we op dit punt het geval van door de overheid gesanctioneerde cybercriminaliteit aanhalen. Maar het is niet ongewoon om cybercriminaliteit voor politieke doeleinden te gebruiken en verder te kijken dan financiële winsten. Hier bespreken we een typisch geval van dergelijke reputatie, dat beweert dat de staat medeplicht is aan het plegen van cybercriminaliteit.

De merkwaardige zaak van Jon Chang Hyok en Kim Il

De website van het Federal Bureau of Investigation vermeldt twee Noord‑Koreaanse personen op haar lijst van meest gezochte criminelen. Zowel Jon Chang Hyok als Kim Il worden beschuldigd van samenzwering om draad‑ en bankfraude en computergerelateerde fraude te plegen. Beiden zouden staatsgesponsorde hackers zijn die deel uitmaakten van een vermeende criminele samenzwering die resulteerde in enkele van de duurste computerinbraken in de geschiedenis. Maar dit zijn geen gewone verdachten. Het zijn geen daders die simpelweg geld willen plunderen. Hun doel gaat dieper en is duisterder dan men zou verwachten.
Beiden zouden leden zijn van een groep hackers van het Reconnaissance General Bureau van de Noord‑Koreaanse regering. De samenzwering waar ze deel van uitmaken omvat Noord‑Koreaanse hackergroepen die door veel cyberbeveiligingsonderzoekers zijn gelabeld als Advanced Persistent Threat 38 (APT38) of de “Lazarus Group”.

De Lazarus Group en haar vermeende misdaden

De meest recente vermelding van de ‘beruchte’ Lazarus Group kwam naar voren toen, eind januari 2022, de FBI bevestigde dat het de groep was die de Harmony Bridge Hack van US$100 miljoen in juni 2022 had georkestreerd.

Op 23 juni 2022 identificeerde het Harmony‑protocolteam een diefstal op de Horizon‑bridge van ongeveer US$100 miljoen. In haar verklaring van 23 januari maakte de FBI duidelijk dat de Lazarus Group en APT38, ‘cyberacteurs geassocieerd met de DPRK’, verantwoordelijk waren voor de diefstal van virtuele valuta ter waarde van US$100 miljoen. De aanvallers maakten misbruik van beveiligingslekken in Harmony’s Horizon Ethereum‑bridge en haalden verschillende activa die in de bridge waren opgeslagen via 11 transacties.

Voor de Harmony Horizon Bridge‑hack verscheen de naam van de beruchte Lazarus Group ook in de rapporten over de Ronin Bridge hack in maart 2022. Voor degenen die niet bekend zijn met de Ronin Bridge‑hack, was dit de grootste exploitatie van virtuele activa die in 2022 plaatsvond. De gehackte fondsen bedroegen maar liefst US$612 miljoen. Het omvatte 173.600 ETH en 25,5 miljoen USD‑munten.

Axie Infinity, een play‑to‑earn non‑fungible token (NFT)‑game, gebruikte Ronin als een Ethereum‑sidechain. Terwijl ze de aard van de aanval uitlegden, wezen de ontwikkelaars van Axie Infinity, Sky Mavis, op het feit dat hackers toegang kregen tot privésleutels om validator‑nodes te compromitteren en transacties frauduleus goed te keuren om de fondsen uit de bridge te leegzuigen.

Het Office of Foreign Assets Control van het Amerikaanse ministerie van Financiën werkte medio april 2022 haar lijst van Specially Designated Nationals and Blocked Persons (SDN) bij om de mogelijkheid te suggereren dat de Lazarus Group de hack had georkestreerd. De hackers waren zo geavanceerd en clandestien in hun handelen dat de aanval pas enkele dagen na het incident werd ontdekt, ondanks dat het een van de grootste overvallen van dit type in de cryptowereld was.

Dit was ook het geval bij de Harmony Horizon Bridge‑hack, waarbij de Lazarus Group RAILGUN, een privacy‑protocol, gebruikte om meer dan US$60 miljoen aan gestolen Ethereum tijdens de hack te kanaliseren. Volgens FBI‑onderzoeken werd een deel van deze fondsen bevroren in samenwerking met enkele VASP’s, terwijl de resterende Bitcoin vervolgens naar andere adressen werd verplaatst.

De FBI heeft haar cyber‑ en virtuele‑activa‑eenheden, samen met het kantoor van de Amerikaanse procureur en de Crypto‑eenheid van het Amerikaanse ministerie van Justitie, ingezet om de inspanningen van deze Noord‑Koreaanse groep te identificeren, te onderscheppen en te verstoren. Het bureau gelooft dat de diefstal en witwassen van virtuele valuta door de groep bedoeld zijn om de ballistische raket‑ en massavernietigingswapenprogramma’s van Noord‑Korea te ondersteunen.

Gezamenlijk cyberbeveiligingsadvies uitgegeven

Op 18 april 2022 heeft de Cybersecurity and Infrastructure Security Agency (CISA), samen met de FBI en het Amerikaanse ministerie van Financiën, een advies uitgebracht over de ‘door de Noord‑Koreaanse staat gesponsorde activiteiten die gericht zijn op blockchain‑technologie en de cryptovaluta‑industrie.’

De bedreigingen

Het advies stelt dat de cyberdreiging die verband houdt met cryptodiefstallen al sinds minstens 2020 actief is. Het document erkent bovendien ondubbelzinnig dat deze Advanced Persistent Group (APT)‑dreiging wordt gesponsord door de Noord‑Koreaanse staat. De instanties labelden de groep als de Lazarus Group, APT 38, BlueNoroff en Stardust Chollima.

De analyse van de Amerikaanse regering van de dreiging classificeert deze kwaadaardige cyberacteurs als entiteiten die een verscheidenheid aan organisaties in de blockchain‑ en cryptosector targeten. Ze sparen niemand. De lijst met doelwitten omvat cryptobeurzen, DeFi‑protocollen, P2E‑cryptogame‑video’s, cryptohandelsbedrijven, VC‑fondsen en individuele houders van grote hoeveelheden cryptovaluta of waardevolle NFT’s.

De Lazarus Group en soortgelijke cyberacteurs zijn bedreven in het sociaal manipuleren van slachtoffers via diverse communicatieplatformen om hen uiteindelijk te verleiden tot het downloaden van getrojaniseerde crypto‑applicaties op Windows‑ en macOS‑besturingssystemen. Via deze applicaties krijgen de hackers toegang tot de computer van de eindgebruiker en verspreiden ze malware over de gehele netwerkomgeving.

Het advies wees erop dat de Lazarus Group verantwoordelijk was voor het targeten van een reeks bedrijven, entiteiten en beurzen in de blockchain‑ en cryptosector. Hun methode bestond uit spear‑phishing‑campagnes en het gebruik van malware om te stelen.

AppleJeus‑malware

De FBI, CISA en DoT hebben specifiek het gebruik van AppleJeus‑malware erkend in de targeting van organisaties door de Lazarus Group voor cryptodiefstal in meer dan 30 landen in de afgelopen jaren. Het agentschapsrapport merkte op dat Noord‑Korea ‘AppleJeus‑malware gebruikt die zich voordoet als cryptohandelsplatformen sinds ten minste 2018.’

De kwaadaardige applicatie lijkt te zijn gegenereerd door een legitiem cryptohandelsbedrijf. En de individuen, die door de malware in de val zijn gelokt, gaan ervan uit dat het een applicatie van een derde partij van een legale website is en downloaden deze.

De Noord‑Koreaanse regering heeft vermoedelijk verschillende versies van de malware gebruikt in de afgelopen vijf jaar, sinds de ontdekking in 2018.

De uitvoeringsmethode

De cybercriminelen starten hun operaties door een groot aantal phishing‑campagnes te versturen naar medewerkers van cryptobedrijven. Ze richten zich voornamelijk op mensen die werken in systeembeheer of software‑ontwikkeling/I.T.-operaties (DevOps).

Berichten die deze hackers verzenden zijn meestal wervingsalerts die hoogbetaalde banen aanbieden. Met deze verleidingen zetten ze de medewerkers ertoe aan om malware‑beladen crypto‑applicaties te downloaden, door de overheid aangeduid als TraderTraitor. De TraderTraitor‑campagnes bevatten websites met een modern ontwerp en reclame.

Terwijl Jon Chang Hyok op de meest gezochte lijst van de FBI werd geplaatst, koppelde de instantie soortgelijke overtredingen aan zijn naam, met de bewering dat hij naar verluidt direct betrokken was bij de “ontwikkeling en verspreiding van kwaadaardige cryptotoepassingen die talrijke cryptobeurzen en andere bedrijven targeten.”

Voor Kim Il betrof de vermeende misdaad “cyber‑gefaciliteerde overvallen op financiële instellingen” en de Marine Chain ICO‑zwendel.

De Marine Chain ICO‑zwendel werd gestart door drie Noord‑Koreaanse inlichtingoperaties. Het was een kwaadaardig plan om frauduleus fondsen te verzamelen tijdens de bloeiperiode van de ICO‑golf in 2018, toen bijna US$12 miljard werd opgehaald door projecten.

Marine Chain presenteerde zichzelf als de “volgende generatie wereldwijde maritieme investeringsmarkt mogelijk gemaakt door blockchain‑technologie.” Het beloofde dat scheepseigenaren een deel van het eigendom van hun schepen konden tokeniseren en deze fractionele eigendomsmunten konden verkopen aan individuen en instellingen. Ze noemden het Vessel Token Offerings, dat zou plaatsvinden op de Ethereum‑blockchain.

Kim Il en Jon Chang Hyok, samen met Park Jin Hyok – allen uit Noord‑Korea – waren oprichters van de Marine ICO. Ze verstopten het feit dat ze leden waren van de Noord‑Koreaanse militaire dienst, het Reconnaissance General Bureau (RGB). Ze gebruikten valse namen en kanaliseerden elke cent die in de ICO werd opgehaald naar Noord‑Korea, waardoor ze Amerikaanse sancties omzeilden. Het trio werd beschuldigd van een poging tot diefstal van US$1,3 miljard via talrijke afpersingsplannen en cyberaanvallen.

Wat staat er te gebeuren?

Terwijl Amerikaanse onderzoeksinstanties regelmatig hacks en poging tot afpersing ontdekken en volgen, staan zowel Kim Il als Jon Chang Hyok nog steeds op de meest gezochte lijst van de FBI. Er zijn arrestatiebevelen uitgevaardigd. De CISA was echter overtuigd in hun mededeling dat “deze actoren waarschijnlijk blijven profiteren van kwetsbaarheden bij bedrijven in de cryptotechnologie, gaming‑bedrijven en beurzen om fondsen te genereren en wit te wassen ter ondersteuning van het Noord‑Koreaanse regime.”

Gaurav is in 2017 begonnen met het verhandelen van cryptocurrencies en is sindsdien verliefd geworden op de crypto-ruimte. Zijn interesse in alles wat met crypto te maken heeft, heeft hem ertoe gebracht een schrijver te worden die zich specialiseert in cryptocurrencies en blockchain. Al snel vond hij zichzelf werken met crypto-bedrijven en media-uitzendingskanalen. Hij is ook een grote fan van Batman.