Digitala tillgångar
Statligt sanktionerad cyberbrottslighet – Vad är Lazarus-gruppen?

Cyberbrott är ett hot. Uppskattningar tyder på att den sammanlagda skadan som cyberbrott kan orsaka på system världen över var så hög som 6 biljoner USD år 2021. Och om siffran redan låter skrämmande förväntas den nå 10,5 biljoner USD år 2025. År 2015 var den 3 biljoner USD. En tillväxt på mer än 300 % på ett decennium är något vi alla måste oroas för. Ja, du läste rätt!
Vad är cyberbrott?
Cyberbrott är ett paraplybegrepp som omfattar en mängd olika planer och insatser för att störa, skada och orsaka skada på nätverk och system. Det kan vara någon form av skadlig aktivitet som riktar sig mot en dator, ett datornätverk eller en nätverksenhet. Det kan vara en malware-attack, där angriparen infekterar ett system med ett virus.
En nätfiskekampanj använder skräppost‑e‑mail, meddelanden eller andra former av kommunikation för att lura mottagaren att kompromettera datasekretessen. En distribuerad DoS-attack som ofta drabbar IoT‑enheter, kan slå ner ett specifikt system eller nätverk.
Typer av cyberbrott kan också inkludera stöld av finansiella data, kort- eller betalningsdata, cyberutpressning, cyberspionage, upphovsrättsintrång, illegal spelverksamhet, ransomware‑attack och mer.
Enligt data presenterade av det globalt ansedda cybersäkerhetsföretaget Kaspersky kan en enskild attack, som kan vara ett dataintrång, malware, ransomware eller DDoS-attack, kosta ett företag, oavsett storlek, i genomsnitt 200 000 USD. Faktum är att försäkringsbolaget Hiscoxs data visar att drabbade företag kan gå i konkurs inom sex månader efter attacken.
Utan tvekan är cyberbrott något som medför allvarliga och gravt följder. Angripare eller hackare är spridda globalt och är utrustade för att attackera vilket system eller nätverk som helst från vilken fjärrplats som helst.
Dock är brott något vi vanligtvis inte förknippar med statligt stödda myndigheter. De upprätthåller lagar. Vi tänker sällan på dem som förövare. Och du skulle bli förvånad om vi i detta skede lyfter fram fallet med statligt sanktionerad cyberbrottslighet. Men det är inte ovanligt att använda cyberbrott för politiska syften och se bortom monetära vinster. Här kommer vi att diskutera ett typiskt fall av sådan anseelse, som påstår statlig medverkan i att begå cyberbrott.
Det märkliga fallet Jon Chang Hyok och Kim Il
FBI:s webbplats nämner två nordkoreanska individer på sin mest efterlysta lista. Både Jon Chang Hyok och Kim Il är åtalade för konspiration att begå telefon- och bankbedrägeri samt datorrelaterat bedrägeri. Båda påstods vara statligt sponsrade hackare som var del av en påstådd kriminell konspiration som resulterade i några av de dyraste datorintrången i historien. Men dessa är inga vanliga anklagade. Det är inte förövare som arbetar med det enkla målet att plundra pengar. Deras syfte går djupare och är mörkare än man kan förvänta sig.
Båda påstås vara medlemmar i en grupp hackare från Nordkoreas Reconnaissance General Bureau. Konspirationen de båda har varit del av omfattar nordkoreanska hackgrupper som många cybersäkerhetsforskare har benämnt som Advanced Persistent Threat 38 (APT38) eller ”Lazarus Group”.
Lazarus-gruppen och dess påstådda missgärningar
Den senaste nämnandet av den ”uppsåtliga” Lazarus-gruppen kom när FBI i slutet av januari 2022 bekräftade att det var gruppen som orkestrerade Harmony Bridge‑hacken på 100 miljoner USD i juni 2022.
Den 23 juni 2022 identifierade Harmony‑protokollteamet ett stöld på Horizon‑bron på cirka 100 miljoner USD. I sitt uttalande den 23 januari gjorde FBI en tydlig notering om att bekräfta att Lazarus-gruppen och APT38, ”cyberaktörer associerade med DPRK”, var ansvariga för stölden av virtuella valutor värda 100 miljoner USD. Angriparna utnyttjade säkerhetshål i Harmonyms Horizon Ethereum‑bro och stal flera tillgångar som lagrats i bron via 11 transaktioner.
Innan Harmony Horizon Bridge‑hacken nämndes det ökända namnet Lazarus-gruppen även i rapporterna om 600 miljoner USD‑hacket på Ronin Bridge hack i mars 2022. För dem som inte är bekanta med Ronin Bridge‑hacken var det det största utnyttjandet av virtuella tillgångar som inträffade 2022. De hackade medlen uppgick till hela 612 miljoner USD. Det inkluderade 173 600 ETH och 25,5 miljoner USD‑mynt.
Axie Infinity, ett play‑to‑earn‑spel med icke‑fungibla tokens (NFT), använde Ronin som en Ethereum‑sidokedja. När de förklarade attackens natur pekade Axie Infinity‑utvecklarna, Sky Mavis, på att hackarna fick tillgång till privata nycklar för att kompromettera validator‑noder och godkänna transaktioner på ett bedrägligt sätt för att tömma bron på medel.
USA:s finansdepartements Office of Foreign Assets Control uppdaterade sin lista över särskilt utsedda nationella och blockerade personer (SDN) i mitten av april 2022 för att indikera möjligheten att Lazarus-gruppen orkestrerade hacken. Hackarna var så sofistikerade och hemlighetsfulla i sin handling att de upptäcktes flera dagar efter att hacken inträffat, trots att det var en av de största rån av sitt slag i kryptovärlden.
Samma var naturen på Harmony Horizon Bridge‑hacken, där Lazarus-gruppen utnyttjade RAILGUN, ett sekretessprotokoll, för att kanalisera över 60 miljoner USD i Ethereum som stals under hacken. Enligt FBI:s utredningar hölls en del av dessa medel frysta i samarbete med vissa VASP:er, medan den återstående Bitcoinen senare flyttades till andra adresser.
FBI har hållit sina cyber‑ och virtuella tillgångsenheter i beredskap, tillsammans med USA:s åklagarmyndighet och Justitiedepartementets kryptounit, för att identifiera, avlyssna och störa denna nordkoreanska grupps insatser. Byrån tror att gruppens stöld och tvätt av virtuella valutor är avsedda att stödja Nordkoreas ballistiska missil‑ och massförstörelsesystem.
Gemensamt cybersäkerhetsråd utfärdat
Den 18 april 2022 släppte Cybersecurity and Infrastructure Security Agency (CISA), tillsammans med FBI och USA:s finansdepartement, ett rådgivande meddelande om ”Nordkoreisk statligt sponsrad aktivitet som riktar sig mot blockkedjeteknologi och kryptovalutaindustrin.”
Hoten
Rådet noterar att det cyberhot som är förknippat med kryptostölder har varit aktivt sedan åtminstone 2020. Dokumentet erkänner också utan tvetydiga ord att detta Advanced Persistent Group (APT)-hot sponsras av den nordkoreiska staten. Myndigheterna markerade gruppen som Lazarus Group, APT 38, BlueNoroff och Stardust Chollima.
Den amerikanska regeringens analys av hotet markerar dessa skadliga cyberaktörer som enheter som riktar sig mot en rad organisationer inom blockkedje- och kryptobranschen. De skonar ingen. Målet listan inkluderar kryptobörser, DeFi‑protokoll, P2E‑kryptovideospel, kryptohandelsföretag, riskkapitalfonder och enskilda innehavare av stora mängder kryptovalutor eller värdefulla NFT:er.
Lazarus-gruppen och liknande cyberaktörer är skickliga på social ingenjörskonst mot offer via en rad kommunikationsplattformar för så småningom att locka dem att ladda ner trojaniserade kryptotillämpningar på Windows‑ och macOS‑operativsystem. Genom dessa applikationer får hackarna och angriparna tillgång till slutanvändarens dator och sprider malware över hela nätverksmiljön.
Rådet påpekade att Lazarus-gruppen var ansvarig för att rikta in sig på en rad företag, enheter och börser inom blockkedje- och kryptobranschen. Deras metod var spear‑phishing‑kampanjer och användning av malware för att stjäla.
AppleJeus‑malware
FBI, CISA och DoT erkände specifikt användningen av AppleJeus‑malware i Lazarus-gruppens mål mot organisationer för kryptostöld i mer än 30 länder under de senaste åren. Myndighetsrapporten noterade att Nordkorea har använt ”AppleJeus‑malware som utger sig för att vara kryptohandelsplattformar sedan åtminstone 2018.”
Den skadliga applikationen verkar ha genererats av ett legitimt kryptohandelsföretag. Och individerna, som fångats av malware, tror att den är en tredjepartsapplikation från en laglig webbplats och laddar ner den.
Den nordkoreanska regeringen har förmodligen använt flera versioner av malware under de senaste fem åren sedan den upptäcktes 2018.
Metoden för genomförande
Cyberkriminella påbörjar sina operationer genom att skicka ut ett stort antal phishing‑kampanjer till anställda inom kryptoföretag. De riktar sig främst mot personer som arbetar med systemadministration eller mjukvaruutveckling/IT‑drift (DevOps).
Meddelandena som dessa hackare skickar är mestadels rekryteringsvarningar som erbjuder högavlönade jobb. Med dessa lockelser får de anställda att ladda ner malware‑belastade kryptotillämpningar, som av regeringen benämns TraderTraitor. TraderTraitor‑kampanjerna har webbplatser med modern design som annonserar.
Medan Jon Chang Hyok listas på FBI:s mest efterlysta lista, märkte myndigheten liknande brott kopplade till hans namn, och sade att han påstods ha varit direkt involverad i ”utveckling och spridning av skadliga kryptotillämpningar som riktar sig mot ett flertal kryptobörser och andra företag.”
För Kim Il innebar den påstådda brottet ”cyber‑möjliggjorda rån från finansiella institutioner” och Marine Chain ICO‑bedrägeriet.
Marine Chain ICO‑bedrägeriet startades av tre nordkoreanska underrättelseoperatörer. Det var ett illvilligt knep för att bedrägligt samla in medel under den stora ICO‑boomen 2018 när nästan 12 miljarder USD samlades in av projekt.
Marine Chain presenterade sig som den ”nästa generations globala marina investeringsmarknaden möjliggjord av blockkedjeteknologi.” Det lovade att fartygsägare kunde tokenisera delägarskap i sina skepp och sälja dessa fraktionerade ägandecoins till individer och institutioner. De kallade det Vessel Token Offerings, som skulle äga rum på Ethereum‑blockkedjan.
Kim Il och Jon Chang Hyok, tillsammans med Park Jin Hyok – alla från Nordkorea – var grundare av Marine ICO. De dolde det faktum att de var medlemmar i Nordkoreas militära myndighet, Reconnaissance General Bureau (RGB). De använde falska namn och kanaliserade varje enskild krona som samlades in i ICO:n till Nordkorea, och undvek därmed amerikanska sanktioner. Trion anklagades för 1,3 miljarder USD i försök till stöld genom många utpressningsplaner och cyberattacker.
Vad kommer att hända?
Medan amerikanska utredningsmyndigheter fortsätter att upptäcka och spåra hack och försök till utpressning på regelbunden basis, är både Kim Il och Jon Chang Hyok fortfarande på FBI:s mest efterlysta lista. Arrestorder har utfärdats. Dock var CISA säker i sin offentliggörande att ”dessa aktörer sannolikt kommer att fortsätta utnyttja sårbarheter i kryptoteknologiföretag, spelbolag och börser för att generera och tvätta pengar för att stödja Nordkoreas regim.”












