Digitale eiendeler
Nordkoreanske hackere fortsetter angrepet på digitale eiendeler

Mens iranske statshackere har utført løsepengeangrep og kryptomining, og Russland antas å bruke private løsepengegrupper i noen kapasitet, er den nordkoreanske regjeringen den eneste store motstanderen som inkluderer økonomisk nettkriminalitet i sine offensive aktiviteter som et kjernemål.
Nord‑Koreas nettkriminalitetsprogram er hydra‑hode, med taktikker som spenner fra bankran til distribusjon av løsepenge‑malware til tyveri av kryptovaluta fra nettbaserte børser.
Kalt Lazarus, Kimsuky og BeagleBoyz, bruker nordkoreanske hackere stadig mer sofistikerte verktøy for å infiltrere militære, statlige, bedrifts‑ og forsvarsindustri‑nettverk over hele verden, utfører cyber‑spionasje og eksfiltrerer klassifiserte data for å bistå utviklingen av nordkoreanske våpen.
De ondsinnede aktørene lurte enkeltpersoner til å gi tilgang eller kompromitterte sikkerheten for å tømme digitale midler fra internett‑tilkoblede lommebøker til adresser kontrollert av Nord‑Korea. Den sanksjonerte nasjonen har vendt seg til omfattende metoder for å hvitvaske stjålet krypto, og satser enda mer på bruk av programvareverktøy som samler og blandet kryptovaluta fra tusenvis av adresser.
I fjor siktet USAs justisdepartement tre nordkoreanske dataprogrammerere for å ha deltatt i en omfattende kriminell konspirasjon for å gjennomføre en rekke destruktive cyberangrep for å stjele og presse mer enn 1,3 milliarder dollar i penger og kryptovaluta fra finansinstitusjoner og selskaper, for å lage og distribuere flere ondsinnede kryptovaluta‑applikasjoner, samt å utvikle og svindelmarkedsføre en blokkjede‑plattform.
Faktisk fortsetter Nord‑Koreas angrep på krypto, og de har samlet inn over en milliard siden den siste bull‑markedet.
$1,2 milliarder stjålet siden 2017
I forrige uke publiserte Sør‑Koreas nasjonale etterretningstjeneste (NIS) en ny rapport som bemerker at nordkoreanske hackere har stjålet anslagsvis 1,5 billioner won ($1,2 milliarder) i kryptovaluta de siste fem årene. Mer enn halvparten av dette beløpet ble stjålet kun i år, og kun $78 millioner av denne enorme summen kom fra Sør‑Korea.
Ifølge Sør‑Koreas etterretningsbyrå ble kryptovaluta til en verdi av mer enn 800 billioner won ($620 millioner) stjålet kun i år. En talsmann for NIS uttalte at hele hackingen skjedde i utlandet, og la til: «I Korea har transaksjoner med virtuelle eiendeler blitt omgjort til transaksjoner med ekte navn, og sikkerheten er styrket, så det er ingen skade.»
For de som ikke kjenner til denne utviklingen, innførte den sørkoreanske regjeringen i 2021 nye regler rundt KYC (know‑your‑customer) for kryptohandel. Reglene krever at alle kryptobørser i landet må kreve at kundene oppretter en konto med ekte navn hos den samme banken de bruker for innskudd eller uttak av midler.
Både børsen og banken må deretter verifisere kundens identitet. I tillegg må børsene innhente en lisens fra Financial Services Commission (FSC) før de kan starte driften.
Nordkoreanske hackergrupper har blitt knyttet til flere storskala kryptobrudd i år — inkludert $100 millioners Harmony‑angrep. Eksperter antyder at disse angrepene er en måte for nasjonen å skaffe utenlandske valutareserver, ettersom de står overfor strenge kommersielle sanksjoner fra det internasjonale samfunnet.
Ifølge NIS har Nord‑Korea noen av verdens beste evner til å stjele digitale eiendeler. Dette skyldes landets fokus på nettkriminalitet siden 2017, da FN‑økonomisanksjonene ble skjerpet som svar på deres atom‑ og missiltester.
Etaten advarte også om at nordkoreanske cyberangrep vil intensiveres neste år: «Det er nødvendig å analysere angrep like nøye som forsvar. Fordi én hackerorganisasjon har all angrepsinformasjon og glemmer den ikke. Det er nødvendig å samle informasjon knyttet til ondsinnet kode spredt av ulike angripere for å finne meningsfulle innsikter.»
Hackere fra Nord‑Korea bruker de vanlige taktikkene som andre nasjonalstat‑hackergrupper og nettkriminelle benytter, inkludert sosial manipulering, phishing og programvare‑utnyttelser.
Testing av nye metoder for levering av malware
BlueNoroff‑undergruppen av Lazarus er kjent for å distribuere et variert arsenal av malware i flertrinnsangrep mot bedrifter for å skaffe midler ulovlig. Den inkluderer en kombinasjon av sofistikerte phishing‑taktikker og malware for å hvitvaske midler.
Ifølge cybersikkerhetslabben Kasperskys rapport denne uken, har BlueNoroff fornyet målrettingen mot venturekapital‑firmaer, kryptostartups og banker etter å ha vært stille mesteparten av året. Gruppen viser nå en økning i aktivitet.
BlueNoroff har opprettet over 70 falske domener som er designet for å ligne på VC‑firmaer. De fleste falske representerer seg som velkjente japanske selskaper, mens andre har antatt identiteten til amerikanske og vietnamesiske selskaper.
Ifølge en nylig rapport har gruppen eksperimentert med nye filtyper og andre metoder for levering av malware. Når den er på plass, kan deres malware omgå Windows Mark‑of‑the‑Web (MoTW) sikkerhetsadvarsler om nedlasting av innhold. Den går deretter videre til å «avskjære store kryptovaluta‑overføringer, endre mottakerens adresse og presse overføringsbeløpet til grensen, i praksis tømme kontoen i en enkelt transaksjon.»
Etter hvert som cybertruslene forverres, må bedrifter være mer årvåkne enn noen gang for å beskytte seg selv. Dette sier Seongsu Park, forsker ved Kaspersky, som advarer om at «det kommende året vil bli preget av cyber‑epidemier med den største påvirkningen, en styrke som aldri tidligere har blitt sett.»
Operatører knyttet til Lazarus BlueNoroff‑undergruppen har blitt koblet til flere cyberangrep som retter seg mot små til mellomstore bedrifter verden over. Selv NFT‑er er ikke utenfor hackergruppens radar, ettersom nordkoreanske trusselaktører knyttet til Lazarus‑gruppen har forsøkt å stjele ikke‑fungible‑tokens de siste ukene.
NFT‑tyverier via phishing
Blokkjede‑sikkerhetsfirmaet SlowMist publiserte en rapport sent i forrige uke som gikk i dybden på de storskala phishing‑aktivitetene utført av nordkoreanske APT‑grupper som målrettet NFT‑brukere.
SlowMist fant at en av teknikkene som ble brukt i et nylig phishing‑angrep, involverte å lage falske NFT‑relaterte lokkesider med ondsinnede Mints. Disse NFT‑ene ble deretter solgt på populære plattformer som OpenSea, Rarible og X2Y2.
Den avanserte vedvarende trusselen (APT) ble identifisert som TraderTraitor av den amerikanske regjeringen senest i 2020, og den målrettet krypto‑ og NFT‑brukere med en phishing‑kampanje med opptil 500 forskjellige domenenavn.
De unike phishing‑trekkene som ofte ble brukt av disse hackerne omfattet phishing‑nettsteder som registrerer besøksdata og lagrer dem på eksterne nettsteder, etterspør en NFT‑vareprisliste og en fil «img Src.js» som kobler bilder til målprosjektet.
Ved analyse av phishing‑metoder fant SlowMist videre at hackerne brukte flere tokens, som WETH, USDC, DAI og UNI osv., i deres phishing‑angrep.
Største angrep på Ronin
Earlier this year , Lazar Group also managed to suge ut mer enn $600 millioner i kryptovaluta fra Ronin‑blokkjeden som brukes av NFT‑spillet Ax i e Infinity … … … … … … … … … … … … … … … … … … … … … … … … … … … … … … … … … … … … … … … … … … … … … … … … …
Created … …
…
USA har siden sanksjonert Tornado Cash‑blanderen, som USAs finansdepartement sa ble brukt av hackerne for å hvitvaske mer enn $450 millioner av deres Ethereum‑innsamling.
Krypto‑investerings‑oppstartsbedrifter også målrettet
Midt i alle disse angrepene kunngjorde Microsoft (MSFT ) tidligere denne måneden at de hadde identifisert en trusselaktør som målrettet kryptoinvesterings‑oppstartsbedrifter. Gruppen, som Microsoft har kalt DEV-0139, utgir seg for å være et kryptoinvesteringsselskap på Telegram og bruker en bevæpnet Excel‑fil for å infisere systemer den får fjern‑tilgang til.
Trusselen viste et høyt nivå av sofistikasjon ved å falskt identifisere seg med falske profiler av OKX‑ansatte og bli med i Telegram‑grupper «brukt for å legge til rette for kommunikasjon mellom VIP‑kunder og kryptobørsplattformer», skrev Microsoft.
Vi ser en økning i sofistikerte angrep hvor trusselaktøren er svært kunnskapsrik og har tatt seg tid til å forberede seg, ofte ved å bygge tillit med målet før de distribuerer nyttelaster, bemerket de videre.
For eksempel, for et par måneder siden ble et mål invitert til å bli med i en gruppe og bedt om tilbakemelding på et Excel‑dokument som sammenlignet VIP‑gebyrstrukturen til kryptobørserne HTX, Binance og OKX. Dokumentet ga nøyaktig informasjon og høy bevissthet om kryptohandel, men det lastet også usynlig inn en ondsinnet .dll‑fil (Dynamic Link Library) for å opprette en bakdør inn i brukerens system. Målet ble deretter bedt om å åpne den ondsinnede filen selv under diskusjonen.
Microsoft antydet at DEV-0139 er den samme aktøren som cybersikkerhetsfirmaet Volexity knyttet til Lazarus‑gruppen, ved bruk av en variant av AppleJeus‑malware og en Microsoft‑installatør (MSI).
I 2021 ble AppleJeus dokumentert av USAs føderale Cybersecurity and Infrastructure Security Agency.
En fortsatt økning i krypto‑angrep
Det har faktisk vært en nylig økning i omfanget av kryptovaluta‑angrep utført av den nordkoreanske regjeringen, ifølge Chainalysis.
Lazarus‑gruppen ble knyttet til syv angrep på kryptoplattformer, som samlet inn nesten $400 millioner i digitale eiendeler i 2021 alene, sammenlignet med $300 millioner i 2020, ifølge en rapport fra blokkjede‑analysefirmaet.
I ett av sine mest suksessrike år på rekord, økte antallet nordkoreanske‑relaterte hack fra fire til syv i 2021, mens verdien som ble hentet fra disse hackene vokste med 40 %.
Ifølge rapporten, så snart Nord‑Korea fikk kontroll over midlene, begynte de umiddelbart en nøye prosess med å hvitvaske pengene for å kunne konvertere dem til kontanter uten å bli oppdaget.
Selv om Chainalysis ikke identifiserte alle mål for kryptohackene, oppga de at de hovedsakelig var investeringsfirmaer og sentraliserte børser. Dessuten kunngjorde en av disse børsene, Liquid.com, i august at en uautorisert bruker hadde fått tilgang til noen av deres kryptolommebøker.
Ifølge Chainalysis brukte angriperne phishing‑lokkemidler, malware, kode‑utnyttelser og avansert sosial manipulering for å suge ut midler fra disse organisasjonenes «hot‑» lommebøker til adresser kontrollert av Nord‑Korea.
Rapporten sa videre at forskere hadde identifisert $170 millioner i gamle, uvaske kryptovaluta‑beholdninger fra 49 separate hack fra 2017 til 2021, noe som tyder på en nøye plan for å konvertere dem til kontanter, og «ikke en desperat og hastig en.»
Siste merknad
Det forventes at hackere vil fortsette å utnytte sårbarhetene i kryptoteknologiselskaper, spillselskaper og børser for å generere og hvitvaske midler til støtte for Nord‑Koreas regime.
Det sier seg selv at dette er et alvorlig problem, ettersom Nord‑Korea er kjent for å bruke cyberangrep for å stjele midler til støtte for sitt atomvåpenprogram. Dette understreker viktigheten av cybersikkerhet, spesielt for bedrifter og organisasjoner som statssponsete hackere kan målrette mot.
Selv om den nordkoreanske regjeringen har benektet involvering i slike aktiviteter, tyder bevisene på at hackerne opererer med regimets velsignelse. Gitt denne vedvarende trusselen fra nordkoreanske hackere, bør bedrifter og enkeltpersoner forbli årvåkne og ta tiltak for å beskytte sine digitale eiendeler.












