Digitale eiendeler
Regjeringssankjonert cyberkriminalitet – Hva er Lazarus-gruppen?

Cyberkriminalitet er en plage. Estimater tyder på at den kombinerte skaden cyberkriminalitet kunne påføre systemer verden over var så høy som 6 billioner dollar i 2021. Og hvis tallet allerede ser skremmende ut, forventes det å nå 10,5 billioner dollar innen 2025. I 2015 var det 3 billioner dollar. En vekst på over 300 % på ett tiår er noe vi alle må bekymre oss for. Ja, du leste riktig!
Hva er cyberkriminalitet?
Cyberkriminalitet er en paraplybetegnelse som omfatter en rekke skjemaer og forsøk på å forstyrre, skade og årsake skade på nettverk og systemer. Det kan være enhver type malisøs aktivitet som tar mål på en datamaskin, et datanettverk eller et nettverksenhetsapparat. Det kan være et malware-angrep, der angriperen infiserer et system med en virus.
En phishing-kampanje bruker spam-e-poster, meldinger eller andre former for kommunikasjon for å lure mottakeren til å kompromittere datavernhet. Et distribuert DoS-angrep, ofte påført IoT-enheter, bringer ned et bestemt system eller nettverk.
Typer av cyberkriminalitet kan også omfatte tyveri av finansiell data, kort- eller betalingsdata, cyber-utpressing, cyber-spionasje, opphavsrettsbrudd, ulovlig gambling, ransomware-angrep og mer.
Ifølge data presentert av det globale sikkerhetsfirmaet Kaspersky, kan et enkelt angrep, som kan være en datalekkasje, malware, ransomware eller DDoS-angrep, koste et selskap, uansett størrelse, i gjennomsnitt 200 000 dollar. Faktisk viser forsikringsselskapet Hiscox’ data at berørte selskaper kan gå konkurs innen seks måneder etter angrepet.
Utvilsomt er cyberkriminalitet noe som kommer med alvorlige og severe konsekvenser. Angripere eller hackere er spredt globalt og er utstyrt til å angripe ethvert system eller nettverk fra ethvert fjernt sted.
Men, kriminalitet er noe vi vanligvis ikke forbinder med regjeringssankjonerte etater. De håndhever lover. Vi tenker sjelden på dem som overtrere. Og du ville bli overrasket hvis vi nå tar opp saken med regjeringssankjonert cyberkriminalitet. Men det er ikke uvanlig å bruke cyberkriminalitet til politiske formål og se bort fra monetære gevinster. Her vil vi diskutere en typisk sak av slik omdømme, som påstår statlig medvirkning i å begå cyberkriminalitet.
Det merkelige tilfelle Jon Chang Hyok og Kim Il
FBI’s nettsted nevner to nordkoreanske individer på sin liste over mest etterlyste. Begge Jon Chang Hyok og Kim Il er siktet for konspirasjon til å begå tråd- og bankbedrageri og datarelateret bedrageri. Begge var angivelig statssponsede hackere som var en del av en påstått kriminell konspirasjon som resulterte i noen av de dyreste datainntrengningene i historien. Men disse er ingen vanlige anklagede. Disse er ingen overtrere som arbeider med en enkel agenda om å plyndre midler. Deres formål går dypere og er mer uklart enn man kunne forvente.
Begge er angivelig medlemmer av en gruppe hackere fra Nord-Koreas Reconnaissance General Bureau. Konspirasjonen de begge har vært en del av, består av nordkoreanske hacking-grupper som mange sikkerhetsforskere har betegnet som Advanced Persistent Threat 38 (APT38) eller “Lazarus Group.”
Lazarus-gruppen og dens påståtte ugjerninger
Den nyeste omtalen av den “notoriske” Lazarus-gruppen dukket opp da FBI i januar 2022 bekreftet at det var gruppen som orkestrerte Harmony Bridge-hacket på 100 millioner dollar i juni 2022.
Den 23. juni 2022 identifiserte Harmony-protokollteamet en tyveri på Horizon-broen på ca. 100 millioner dollar. I sin uttalelse den 23. januar bekreftet FBI at Lazarus-gruppen og APT38, “cyber-aktører assosiert med Nord-Korea”, var ansvarlige for tyveriet av 100 millioner dollar i virtuell valuta. Angriperne utnyttet sikkerhetshull i Harmony’s Horizon Ethereum-bro og stjal flere midler lagret i broen via 11 transaksjoner.
Før Harmony Horizon Bridge-hacket, dukket navnet på den beryktede Lazarus-gruppen også opp i rapportene om Ronin Bridge-hacket på 600 millioner dollar i mars 2022. For de som ikke er kjent med Ronin Bridge-hacket, var det det største angrepet på virtuelle midler i 2022. De stjålne midlene beløp seg til hele 612 millioner dollar. Det inkluderte 173 600 ETH og 25,5 millioner USD-mynter.
Axie Infinity, et spill-til-gevinst ikke-fungibel token (NFT)-spill, brukte Ronin som en Ethereum-sidekjede. Mens utviklerne av Axie Infinity, Sky Mavis, forklarte naturen til angrepet, pekte de på at hackerne fikk tilgang til private nøkler for å kompromittere valideringsnodene og godkjenne transaksjoner svindelaktig for å tømme midlene fra broen.
USAs finansdepartements kontor for utenlandske eiendommer oppdaterte sin liste over spesifiserte nasjonale og blokkerte personer (SDN) midt i april 2022 for å antyde muligheten for at Lazarus-gruppen orkestrerte hacket. Hackerne var så sofistikerte og hemmelige i sine handlinger at det ble oppdaget flere dager etter at hacket skjedde, til tross for å være ett av de største ran i sin type i krypto-rommet.
Detsamma var naturen til Harmony Horizon Bridge-hacket, hvor Lazarus-gruppen utnyttet RAILGUN, en privatprotokoll, for å kanalisere over 60 millioner dollar i Ethereum som ble stjålet under hacket. Ifølge FBIs etterforskning ble en del av disse midlene frosset i samarbeid med noen VASPer, mens den resterende Bitcoin ble deretter flyttet til andre adresser.
FBI har holdt sine cyber- og virtuelle eiendomsenheter utplassert, sammen med USAs advokatkontor og USAs justisdepartements kryptoenhet, for å identifisere, avbryte og forstyrre Lazarus-gruppens anstrengelser. Byrået tror at gruppens tyveri og hvitvasking av virtuelle valutaer er ment å støtte Nord-Koreas ballistiske missil- og masseødeleggelsesvåpenprogrammer.
Felles cyber-sikkerhetsråd utstedt
Den 18. april 2022 utga Cybersecurity and Infrastructure Security Agency (CISA), sammen med FBI og USAs finansdepartement, en rådgiver om “Nord-Koreas statssponsede aktivitet som tar mål på blockchain-teknologi og kryptoindustrien”.
Truslene
Rådgiveren bemerker at den cyber-trussel forbundet med krypto-tyveri har vært aktiv siden minst 2020. Dokumentet anerkjenner også, uten noen tvil, denne Advanced Persistent Group (APT)-trusselen som værende sponsert av den nordkoreanske staten. Byråene markerte gruppen som Lazarus-gruppen, APT 38, BlueNoroff og Stardust Chollima.
USAs regjerings analyse av trusselen markerer disse malisøse cyber-aktørene som enheter som tar mål på en rekke organisasjoner i blockchain- og kryptoindustrien. De sparer ingen. Listen over mål inkluderer krypto-børser, DeFi-protokoller, P2E-kryptokurvenspill, krypto-handelsfirmaer, VC-fond og enkeltstående eiere av store mengder kryptokurver eller verdifulle NFT-er.
Lazarus-gruppen og lignende cyber-aktører er dyktige til å sosialt manipulere ofre gjennom en rekke kommunikasjonsplattformer for til slutt å lure dem til å laste ned Trojaniserte krypto-applikasjoner på Windows- og macOS-operativsystemer. Gjennom disse applikasjonene får hackerne og angriperne tilgang til sluttbrukerens datamaskin og distribuerer malware over hele nettverksmiljøet.
Rådgiveren pekte på at Lazarus-gruppen var ansvarlig for å angripe en rekke selskaper, enheter og børser i blockchain- og kryptoindustrien. Deres metode var spear-phishing-kampanjer og bruk av malware for å stjele.
AppleJeus-malware
FBI, CISA og DoT anerkjente spesifikt bruken av AppleJeus-malware i Lazarus-gruppens målretting av organisasjoner for krypto-tyveri i over 30 land de siste årene. Byråets rapport bemerket at Nord-Korea hadde brukt “AppleJeus-malware som utgav seg for å være kryptohandelsplattformer siden minst 2018”.
Den malisøse applikasjonen ser ut til å være generert av et legitimt kryptohandelsfirma. Og de enkeltpersoner som ble fanget av malware, trodde det var en tredjepartsapplikasjon fra en lovlig nettside og lastet den ned.
Nord-Koreas regjering har antageligvis brukt flere versjoner av malware de siste fem årene siden det ble oppdaget i 2018.
Måten å utføre
Cyberkriminelle starter sine operasjoner med å sende ut en stor mengde phishing-kampanjer til kryptofirmaansatte. De måler hovedsakelig på personer som arbeider i systemadministrasjon eller programvareutvikling/I.T.-operasjoner (DevOps).
Meldinger som disse hackerne sender, er hovedsakelig rekrutteringsvarsler som tilbyr høyt betalte jobber. Med disse lokkemidlene, oppmuntres disse ansatte til å laste ned malware-belastede krypto-applikasjoner, betegnet av regjeringen som TraderTraitor. TraderTraitor-kampanjene har nettsider med moderne design som annonserer.
Da Jon Chang Hyok ble nevnt på FBIs liste over mest etterlyste, ble lignende forbrytelser knyttet til hans navn, og det ble sagt at han angivelig var direkte involvert i “utvikling og spredning av malisøse kryptohandelsapplikasjoner som tok mål på tallrike kryptobørser og andre selskaper”.
For Kim Il, var den angivelige forbrytelsen “cyber-aktiverede ran fra finansielle institusjoner” og Marine Chain ICO-svindelen.
Marine Chain-svindelen ble startet av tre nordkoreanske etterretningsoperatører. Det var en malisøs plan for å samle inn midler under ICO-boomet i 2018, da nesten 12 milliarder dollar ble samlet inn av prosjekter.
Marine Chain presenterte seg som “neste-generasjons globalt maritime investeringsmarked muliggjort av blockchain-teknologi”. De lovet at fartøy-eiere kunne tokenisere del-eeierskap av sine skip og selge disse fraksjons-eierskapsmyntene til enkeltpersoner og institusjoner. De kalte det Vessel Token Offerings, som skulle finne sted på Ethereum-blockchain.
Kim Il og Jon Chang Hyok, sammen med Park Jin Hyok – alle fra Nord-Korea – var grunnleggerne av Marine ICO. De skjulte faktum at de var medlemmer av den nordkoreanske militære etaten, Reconnaissance General Bureau (RGB). De brukte falske navn og kanaliserte hver eneste penny som ble samlet inn i ICO-en til Nord-Korea, og unngikk USAs sanktioner. Trioen ble anklaget for 1,3 milliarder dollar i forsøk på tyveri gjennom mange utpressingsplott og cyber-angrep.
Hva skal skje?
Mens USAs etterforskningsbyråer fortsetter å oppdage og spore haker og forsøk på utpressing, fortsetter både Kim Il og Jon Chang Hyok å være på FBIs liste over mest etterlyste. Arrestordrer er utstedt. Likevel var CISA sikker på sin bekreftelse av at “disse aktørene sannsynligvis vil fortsette å utnytte sårbarheter i kryptoteknologifirmaer, spillfirmaer og børser for å generere og hvitvaske midler til å støtte det nordkoreanske regimet.”












