Digitale activa

Noord-Koreaanse hackers blijven digitale activa aanvallen

mm
Voeg Securities.io toe aan je voorkeursbronnen op Google
Hacker

Terwijl Iraanse staats‑hackers ransomware‑aanvallen en cryptomining hebben uitgevoerd, en men begrijpt dat Rusland in sommige opzichten privé‑ransomwaregroepen gebruikt, is de Noord‑Koreaanse regering de enige grote tegenstander die financiële cybercriminaliteit opneemt in haar offensieve activiteiten als kern doel.

Het cybercrimeprogramma van Noord‑Korea is hydra‑hoofd, met tactieken variërend van bankovervallen tot ransomware‑uitrol tot het stelen van cryptocurrency van online beurzen.

Onder de namen Lazarus, Kimsuky en BeagleBoyz gebruiken Noord‑Koreaanse hackers steeds meer geavanceerde tools om militaire, overheids‑, bedrijfs‑ en defensie‑industrienetwerken wereldwijd te infiltreren, cyberespionage uit te voeren en geclassificeerde gegevens te exfiltreren om de ontwikkeling van Noord‑Koreaanse wapens te ondersteunen.

De kwaadwillende actoren hebben individuen misleid om toegang te verschaffen of beveiliging te compromitteren om digitale fondsen uit internetverbonden portefeuilles naar adressen onder controle van Noord‑Korea af te tappen. De door sancties getroffen natie heeft zich tot uitgebreide methoden van het witwassen van gestolen crypto gewend, en zet sterk in op het gebruik van softwaretools die cryptocurrency van duizenden adressen aggregeren en vermengen.

Vorig jaar heeft het Amerikaanse ministerie van Justitie drie Noord‑Koreaanse computerprogrammeurs aangeklaagd voor deelname aan een grootschalige criminele samenzwering om een reeks destructieve cyberaanvallen uit te voeren om meer dan $1,3 billion aan geld en cryptocurrency te stelen en af te persen van financiële instellingen en bedrijven, om meerdere kwaadaardige cryptocurrency‑toepassingen te creëren en uit te rollen, en om een blockchain‑platform frauduleus te ontwikkelen en op de markt te brengen.

In feite blijft de aanval van Noord‑Korea op crypto doorgaan, waarbij het sinds de laatste bullmarkt meer dan een miljard heeft verzameld.

$1,2 Miljard Gestolen Sinds 2017

Vorige week publiceerde de Nationale Inlichtingendienst (NIS) van Zuid‑Korea een nieuw rapport waarin wordt opgemerkt dat Noord‑Koreaanse hackers naar schatting 1,5 biljoen won ($1,2 billion) aan cryptocurrency hebben gestolen in de afgelopen vijf jaar. En meer dan de helft van dit bedrag is dit jaar alleen al gestolen, en slechts $78 million van dit enorme bedrag kwam uit Zuid‑Korea.

Volgens de spionageagentschap van Zuid‑Korea werden dit jaar meer dan 800 billion Koreaanse won ($620 million) aan cryptocurrency gestolen. Over de zaak sprak een woordvoerder van de NIS en zei dat deze volledige hack in het buitenland plaatsvond, toevoegend: “In Korea zijn transacties met virtuele activa omgezet naar transacties op basis van echte namen, en de beveiliging is versterkt, dus er is geen schade.”

Voor degenen die niet op de hoogte zijn van deze ontwikkeling, heeft de Zuid‑Koreaanse regering in 2021 nieuwe regels ingevoerd rond KYC (know‑your‑customer) voor crypto‑handel. Het verplicht alle crypto‑beurzen in het land om van hun klanten te eisen een account op echte naam aan te maken bij dezelfde bank die ze gebruiken om hun fondsen te storten of op te nemen.

Zowel de beurs als de bank moeten vervolgens de identiteit van de klant verifiëren. Bovendien moeten beurzen een licentie verkrijgen van de Financial Services Commission (FSC) voordat ze hun activiteiten starten.

Noord‑Koreaanse hackergroepen zijn dit jaar gekoppeld aan verschillende grootschalige crypto‑inbraken — waaronder de $100 million Harmony‑aanval. Experts suggereren dat deze aanvallen een manier zijn voor de natie om buitenlandse valutavoorraad te genereren, aangezien ze te maken hebben met strenge commerciële sancties van de internationale gemeenschap.

Volgens de NIS beschikt Noord‑Korea over enkele van ‘s werelds beste capaciteiten voor diefstal van digitale activa. Dit komt door de focus van het land op cybercriminaliteit sinds 2017, toen de VN‑economische sancties werden aangescherpt als reactie op zijn nucleaire en rakettesten.

Het agentschap waarschuwde ook dat Noord‑Koreaanse cyberaanvallen volgend jaar zullen intensiveren: “Het is noodzakelijk om aanvallen net zo nauwkeurig te analyseren als verdedigingsmaatregelen. Omdat één hackerorganisatie alle aanvalsinformatie heeft en die niet vergeet. Het is noodzakelijk om informatie te verzamelen die gerelateerd is aan kwaadaardige code verspreid door verschillende aanvallers om betekenisvolle inzichten te vinden.”

Hackers uit Noord‑Korea gebruiken de gebruikelijke tactieken die door andere nation‑state hackgroepen en cybercriminelen worden toegepast, waaronder social engineering, phishing en software‑exploits.

Nieuwe Malware Leveringsmethoden Testen

De BlueNoroff‑subgroep van Lazarus staat bekend om het inzetten van een divers arsenaal aan malware in meerledige aanvallen tegen bedrijven om illegaal geld te verkrijgen. Het omvat een combinatie van geavanceerde phishing‑tactieken en malware om fondsen wit te wassen.

Volgens het cybersecurity‑lab Kaspersky’s rapport deze week, heeft BlueNoroff haar focus op durfkapitaalbedrijven, crypto‑startups en banken hernieuwd nadat ze het grootste deel van het jaar stil was geweest. De groep vertoont nu een piek in activiteit.

BlueNoroff heeft meer dan 70 nep‑domeinen gecreëerd die eruitzien als VC‑bedrijven. De meeste nep‑sites presenteren zich als bekende Japanse bedrijven, terwijl andere de identiteit van Amerikaanse en Vietnamese bedrijven hebben aangenomen.

Volgens een recent rapport experimenteert de groep met nieuwe bestandstypen en andere malware‑leveringsmethoden. Eenmaal geïmplementeerd kan haar malware Windows Mark‑of‑the‑Web (MoTW) beveiligingswaarschuwingen over het downloaden van inhoud omzeilen. Vervolgens “intercepteert ze grote cryptocurrency‑overdrachten, wijzigt het het adres van de ontvanger en duwt het overdrachtsbedrag tot het limiet, waardoor het account in één transactie praktisch wordt leeggemaakt.”

Naarmate cyberdreigingen verergeren, moeten bedrijven waakzamer zijn dan ooit om zichzelf te beschermen. Dit volgens Seongsu Park, een onderzoeker bij Kaspersky, die waarschuwt dat “het komende jaar gekenmerkt zal worden door cyber‑epidemieën met de grootste impact, waarvan de kracht nog nooit eerder is gezien.”

Operatoren die verbonden zijn aan de Lazarus BlueNoroff‑subgroep zijn gekoppeld aan verschillende cyberaanvallen gericht op kleine tot middelgrote bedrijven wereldwijd. Zelfs NFT’s staan niet buiten het vizier van de hackgroep, aangezien Noord‑Koreaanse dreigingsactoren die geassocieerd worden met de Lazarus Group de afgelopen weken hebben geprobeerd non‑fungible tokens te stelen.

NFT‑diefstallen via Phishing

Blockchain‑beveiligingsfirma SlowMist publiceerde een rapport laat vorige week dat een diepgaande analyse maakte van de grootschalige phishing‑activiteiten uitgevoerd door Noord‑Koreaanse APT‑groepen gericht op NFT‑gebruikers.

SlowMist ontdekte dat een van de technieken die in een recente phishing‑aanval werden gebruikt, bestond uit het creëren van nep NFT‑gerelateerde lokwebsites met kwaadaardige Mints. Deze NFT’s werden vervolgens verkocht op populaire platforms zoals OpenSea, Rarible en X2Y2.

De Advanced Persistent Threat (APT)‑groep werd door de Amerikaanse regering al ten minste sinds 2020 geïdentificeerd als TraderTraitor, en richtte zich op crypto‑ en NFT‑gebruikers met een phishing‑campagne waarbij tot 500 verschillende domeinnamen werden gebruikt.

De unieke phishingkenmerken die vaak door deze hackers werden gebruikt, omvatten phishingwebsites die bezoekersgegevens registreren en opslaan op externe sites, het aanvragen van een NFT‑itemprijslijst, en een bestand “imgSrc.js” dat afbeeldingen koppelt aan het doelproject.

Na analyse van phishingmethoden ontdekte SlowMist verder dat de hackers meerdere tokens gebruikten, zoals WETH, USDC, DAI en UNI, enz., in hun phishing‑aanvallen.

Grootste Aanval op Ronin

Eerder dit jaar slaagde de Lazarus Group er ook in om meer dan $600 million aan cryptocurrency af te tappen van de Ronin‑blockchain die wordt gebruikt door het NFT‑spel Axie Infinity. Blockchain‑analysebedrijf Chainalysis noemde de aanval de grootste cryptocurrency‑hack tot nu toe.

Gecreëerd door een Vietnamese game‑studio, had Axie Infinity op een gegeven moment meer dan een miljoen actieve spelers. En eerder dit jaar werd de blockchain die de virtuele wereld van het spel ondersteunt, overvallen door een Noord‑Koreaanse hack‑syndicaat, dat ongeveer $620 mn aan Ethereum meenam.

Slechts ongeveer $30 mn van de crypto‑buit heeft sindsdien een herstel ondergaan nadat een alliantie van wetshandhavingsinstanties en crypto‑analysebedrijven een deel van de gestolen fondsen via een reeks DEX’s en “crypto mixers” heeft opgespoord, een dienst die de cryptocurrencies van vele gebruikers samenvoegt om de eigenaren en oorsprong van de fondsen te verhullen.

De VS heeft sindsdien de Tornado Cash‑mixer gesanctioneerd, waarvan het Amerikaanse ministerie van Financiën zei dat deze door de hackers werd gebruikt om meer dan $450 mn van hun Ethereum‑opbrengst wit te wassen.

Crypto‑investeringsstartups Ook Getroffen

Te midden van al deze aanvallen kondigde Microsoft (MSFT ) eerder deze maand aan dat het een dreigingsactor had geïdentificeerd die zich richt op cryptocurrency‑investeringsstartups. De groep, die Microsoft DEV‑0139 heeft genoemd, doet zich voor als een cryptocurrency‑investeringsbedrijf op Telegram en gebruikt een bewapend Excel‑bestand om systemen die het op afstand benadert te infecteren.

De dreiging toonde een hoog niveau van verfijning door zich valselijk voor te doen als nep‑profielen van OKX‑medewerkers en zich aan te sluiten bij Telegram‑groepen “gebruikt om communicatie tussen VIP‑klanten en cryptocurrency‑uitwisselingsplatformen te faciliteren,” schreef Microsoft.

We zien een toename van geavanceerde aanvallen waarbij de dreigingsactor zeer deskundig is en de tijd heeft genomen om zich voor te bereiden, vaak door vertrouwen op te bouwen met hun doelwit voordat ze payloads inzetten, noteerde men verder.

Bijvoorbeeld, een paar maanden geleden werd een doelwit uitgenodigd om zich bij een groep aan te sluiten en gevraagd om feedback op een Excel‑document dat de VIP‑kostenstructuren van crypto‑beurzen HTX, Binance en OKX vergeleek. Het document leverde nauwkeurige informatie en een hoog bewustzijn van cryptocurrency‑handel, maar het laadde ook stilletjes een kwaadaardig .dll (Dynamic Link Library)‑bestand bij om een achterdeur in het systeem van de gebruiker te creëren. Het doelwit werd vervolgens gevraagd het kwaadaardige bestand zelf te openen tijdens de discussie.

Microsoft suggereerde dat DEV‑0139 dezelfde actor is die door cybersecurity‑firma Volexity aan de Lazarus Group werd gekoppeld, waarbij een variant van AppleJeus‑malware en een Microsoft‑installer (MSI) werden gebruikt.

In 2021 werd AppleJeus gedocumenteerd door het Amerikaanse federale Cybersecurity and Infrastructure Security Agency.

Een Voortdurende Toename van Crypto‑aanvallen

Er is inderdaad recentelijk een toename geweest in de omvang van cryptocurrency‑aanvallen uitgevoerd door de Noord‑Koreaanse regering, volgens Chainalysis.

De Lazarus Group werd gekoppeld aan zeven aanvallen op cryptocurrency‑platformen, die alleen al in 2021 bijna $400 million aan digitale activa opleverden, vergeleken met $300 million in 2020, volgens een rapport van het blockchain‑analysebedrijf.

In een van zijn meest succesvolle jaren op record steeg het aantal Noord‑Korea‑gerelateerde hacks van vier naar zeven in 2021, terwijl de waarde die uit deze hacks werd gehaald met 40 % toenam.

Volgens het rapport begon Noord‑Korea, zodra het de fondsen onder haar hoede had, onmiddellijk met een zorgvuldige procedure om het geld wit te wassen om het zonder detectie te verzilveren.

Hoewel Chainalysis niet alle doelwitten van de cryptocurrency‑hacks identificeerde, zeiden ze dat het voornamelijk investeringsfirma’s en gecentraliseerde beurzen waren. Bovendien kondigde een van deze beurzen, Liquid.com, in augustus aan dat een ongeautoriseerde gebruiker toegang had verkregen tot enkele van haar cryptocurrency‑portefeuilles.

Volgens Chainalysis gebruikten de aanvallers phishing‑aantrekkingen, malware, code‑exploits en geavanceerde social engineering om fondsen van de “hot” wallets van deze organisaties af te tappen naar adressen die onder controle van Noord‑Korea staan.

Het rapport voegde toe dat onderzoekers $170 million aan oude, niet‑witte cryptocurrency‑bezit hadden geïdentificeerd uit 49 afzonderlijke hacks die zich uitstrekten van 2017 tot 2021, wat wijst op een zorgvuldige planning om alles te verzilveren, en “niet een wanhopige en overhaaste”.

Laatste Opmerking

Er wordt verwacht dat hackers de kwetsbaarheden van cryptocurrency‑technologiebedrijven, gamingbedrijven en beurzen blijven exploiteren om fondsen te genereren en wit te wassen ter ondersteuning van het Noord‑Koreaanse regime.

Het spreekt voor zich dat dit een ernstig probleem is, aangezien Noord‑Korea bekend staat om het gebruik van cyberaanvallen om fondsen te stelen ter ondersteuning van zijn nucleaire wapenprogramma. Dit benadrukt het belang van cybersecurity, vooral voor bedrijven en organisaties die mogelijk het doelwit zijn van door de staat gesponsorde hackers.

Hoewel de Noord‑Koreaanse regering ontkent betrokken te zijn bij dergelijke activiteiten, suggereert het bewijs dat de hackers opereren met de zegen van het regime. Gezien deze voortdurende dreiging die wordt veroorzaakt door Noord‑Koreaanse hackers, moeten bedrijven en individuen waakzaam blijven en stappen ondernemen om hun digitale activa te beschermen.

Gaurav is in 2017 begonnen met het verhandelen van cryptocurrencies en is sindsdien verliefd geworden op de crypto-ruimte. Zijn interesse in alles wat met crypto te maken heeft, heeft hem ertoe gebracht een schrijver te worden die zich specialiseert in cryptocurrencies en blockchain. Al snel vond hij zichzelf werken met crypto-bedrijven en media-uitzendingskanalen. Hij is ook een grote fan van Batman.