Digitala tillgångar
Nordkoreanska hackare fortsätter attackera digitala tillgångar

Medan iranska statshackare har utfört ransomware‑attacker och kryptomining, och Ryssland förstås använder privata ransomware‑grupper i vissa kapaciteter, är den nordkoreanska regeringen den enda stora motståndaren som inkluderar finansiell cyberbrottslighet i sina offensiva aktiviteter som ett kärnmål.
Nordkoreas cyberbrottslighetsprogram är hydra‑huvudat, med taktik som sträcker sig från bankrån till ransomware‑distribution till stöld av kryptovaluta från online‑börser.
De nordkoreanska hackarna, kallade Lazarus, Kimsuky och BeagleBoyz, använder allt mer sofistikerade verktyg för att tränga in i militära, statliga, företags‑ och försvarsindustrins nätverk världen över, utföra cyberespionage och exfiltrera klassificerad data för att bistå i utvecklingen av nordkoreanska vapen.
De illvilliga aktörerna lurade individer att ge åtkomst eller komprometterade säkerheten för att tömma digitala medel från internetanslutna plånböcker till adresser som kontrolleras av Nordkorea. Den sanktionerade nationen har vänt sig till invecklade metoder för att tvätta stulen kryptovaluta, och fördubblat användningen av mjukvaruverktyg som samlar och blandar kryptovaluta från tusentals adresser.
Förra året åtog USA:s justitiedepartement tre nordkoreanska datorprogrammerare för att ha deltagit i en omfattande kriminell konspiration för att utföra en serie destruktiva cyberattacker för att stjäla och utpressa mer än 1,3 miljarder dollar i pengar och kryptovaluta från finansiella institutioner och företag, skapa och distribuera flera skadliga kryptovaluta‑applikationer samt utveckla och bedrägligt marknadsföra en blockchain‑plattform.
Faktum är att Nordkoreas attack mot kryptovalutor pågår ständigt, och har samlat in över en miljard sedan den senaste bull‑marknaden.
$1.2 Bln Stulna sedan 2017
Förra veckan publicerade Sydkoreas Nationella underrättelsetjänst (NIS) en ny rapport som noterar att nordkoreanska hackare har stulit uppskattningsvis 1,5 biljon won ($1,2 miljarder) i kryptovaluta under de senaste fem åren. Mer än hälften av detta belopp har kommit enbart i år, och endast 78 miljoner dollar av denna enorma summa kom från Sydkorea.
Enligt Sydkoreas spionbyrå stals mer än 800 miljarder koreanska won ($620 miljoner) i kryptovalutor bara i år. När man talade om saken sade en talesperson för NIS att hela hacken inträffade utomlands och tillade: “I Korea har transaktioner med virtuella tillgångar övergått till transaktioner med riktigt namn, och säkerheten har stärpts, så det finns ingen skada.”
För dem som inte känner till denna utveckling införde den sydkoreanska regeringen 2021 nya regler kring KYC (know‑your‑customer) för kryptohandel. Det kräver att alla kryptobörser i landet måste kräva att deras kunder skapar ett konto med riktigt namn hos samma bank som de använder för att sätta in eller ta ut sina pengar.
Både börsen och banken måste sedan verifiera kundens identitet. Dessutom måste börserna erhålla en licens från Financial Services Commission (FSC) innan de påbörjar sin verksamhet.
Nordkoreanska hackargrupper har kopplats till flera storskaliga kryptobrott i år — inklusive $100 miljoner Harmony‑attacken. Experter föreslår att dessa attacker är ett sätt för nationen att generera utländska valutareserver, eftersom de står inför strikta kommersiella sanktioner från det internationella samfundet.
Enligt NIS har Nordkorea några av världens bästa förmågor att stjäla digitala tillgångar. Detta beror på landets fokus på cyberbrottslighet sedan 2017, när FN:s ekonomiska sanktioner skärptes som svar på dess kärn‑ och missiltester.
Myndigheten varnade också för att nordkoreanska cyberattacker skulle intensifieras nästa år: “Det är nödvändigt att analysera attacker lika noggrant som försvar. För en hackerorganisation har all attackinformation och glömmer den inte. Det är nödvändigt att samla information relaterad till skadlig kod spridd av olika angripare för att hitta meningsfulla insikter.”
Hackare från Nordkorea använder de vanliga taktiker som andra nationella hackargrupper och cyberkriminella använder, inklusive social ingenjörskonst, phishing och mjukvaru‑exploits.
Testing New Malware Delivery Methods
BlueNoroff‑undergruppen till Lazarus är känd för att distribuera ett varierat arsenal av skadlig kod i flerfaldiga attacker mot företag för att olagligt skaffa medel. Den inkluderar en kombination av sofistikerade phishing‑taktiker och skadlig kod för att tvätta pengar.
Enligt cybersäkerhetslabbet Kasperskys rapport den här veckan har BlueNoroff förnyat sitt mål mot riskkapitalföretag, kryptostartups och banker efter att ha varit tyst under större delen av året. Gruppen visar nu en ökning i aktivitet.
BlueNoroff har skapat över 70 falska domäner som är utformade för att se ut som riskkapitalföretag. De flesta förfalskningar presenterar sig som välkända japanska företag, medan andra har antagit identiteten hos amerikanska och vietnamesiska företag.
Enligt en nylig rapport har gruppen experimenterat med nya filtyper och andra metoder för leverans av skadlig kod. När den är på plats kan deras skadliga kod undvika Windows Mark‑of‑the‑Web (MoTW) säkerhetsvarningar om nedladdning av innehåll. Den går sedan vidare till att “avlyssna stora kryptovalutatransaktioner, ändra mottagarens adress och driva överföringsbeloppet till gränsen, i praktiken tömma kontot i en enda transaktion.”
Allt eftersom cyberhoten förvärras måste företag vara mer vaksamma än någonsin för att skydda sig själva. Detta enligt Seongsu Park, en forskare på Kaspersky, som varnar för att “det kommande året kommer att präglas av cyberepidemier med den största påverkan, vars styrka aldrig tidigare har setts.”
Operatörer kopplade till Lazarus BlueNoroff‑undergruppen har kopplats till flera cyberattacker mot små till medelstora företag världen över. Även NFT:er är inte utanför hackargruppens radar, eftersom nordkoreanska hotaktörer associerade med Lazarus‑gruppen har försökt stjäla icke‑fungibla tokens under de senaste veckorna.
NFT-stölder via phishing
Blockkedjesäkerhetsföretaget SlowMist släppte en rapport sent förra veckan som gick på djupet i de storskaliga phishing‑aktiviteter som utförts av nordkoreanska APT‑grupper som riktar sig mot NFT‑användare.
SlowMist fann att en av teknikerna som användes i en nylig phishing‑attack involverade att skapa falska NFT‑relaterade lockwebbplatser med skadliga Mint‑funktioner. Dessa NFT:er såldes sedan på populära plattformar som OpenSea, Rarible och X2Y2.
Den avancerade persistenta hotgruppen (APT) identifierades som TraderTraitor av den amerikanska regeringen redan 2020, och den riktade sig mot kryptovaluta‑ och NFT‑användare med en phishing‑kampanj som använde upp till 500 olika domännamn.
De unika phishing‑egenskaperna som vanligtvis användes av dessa hackare involverade phishing‑webbplatser som registrerade besökarens data och sparade den på externa webbplatser, begärde en prislista för NFT‑objekt och en fil “imgSrc.js” som länkar bilder till målprojektet.
Vid analys av phishing‑metoder fann SlowMist ytterligare att hackarna använde flera tokens, såsom WETH, USDC, DAI och UNI, med flera, i sina phishing‑attacker.
Största attacken på Ronin
Tidigare i år lyckades Lazarus‑gruppen även suga ut mer än $600 miljoner i kryptovaluta från Ronin‑blockkedjan som används av NFT‑spelet Axie Infinity. Blockkedjeanalysföretaget Chainalysis kallade attacken för den största kryptovaluta‑hacken hittills.
Skapat av en vietnamesisk spelstudio, hade Axie Infinity vid ett tillfälle mer än en miljon aktiva spelare. Och tidigare i år blev blockkedjan som ligger till grund för spelets virtuella värld plundrad av en nordkoreansk hackningssyndikat, som gjorde av med ungefär $620 miljoner i Ethereum.
Endast omkring $30 miljoner av kryptolöjdet har sedan dess återfunnits efter att en allians av brottsbekämpande myndigheter och kryptanalysföretag spårade en del av de stulna medlen genom en serie DEX:er och “crypto mixers”, en tjänst som blandar kryptovalutor från många användare för att dölja ägare och ursprung till medlen.
USA har sedan dess sanktionerat Tornado Cash‑mixern, vilket USA:s finansdepartement sade har använts av hackarna för att tvätta mer än $450 miljoner av deras Ethereum‑byte.
Krypto‑investerings‑startup‑företag också mål för attacker
Mitt i alla dessa attacker meddelade Microsoft (MSFT ) tidigare i månaden att de hade identifierat en hotaktör som riktar sig mot kryptoinvesterings‑startup‑företag. Gruppen, som Microsoft har kallat DEV-0139, utger sig för att vara ett kryptoinvesteringsföretag på Telegram och använder en beväpnad Excel‑fil för att infektera system som de fjärransluter till.
Hotet visade en hög nivå av sofistikering genom att felaktigt identifiera sig med falska profiler av OKX‑anställda och gå med i Telegram‑grupper “använda för att underlätta kommunikation mellan VIP‑kunder och kryptobörsplattformar,” skrev Microsoft.
Vi ser en ökning av sofistikerade attacker där hotaktören är mycket kunnig och har tagit sig tid att förbereda sig, ofta genom att bygga förtroende med sitt mål innan de distribuerar nyttolaster, noterade de vidare.
Till exempel, för ett par månader sedan blev ett mål inbjudet att gå med i en grupp och ombedd att ge feedback på ett Excel‑dokument som jämförde VIP‑avgiftsstrukturerna för kryptobörserna HTX, Binance och OKX. Dokumentet gav korrekt information och hög medvetenhet om kryptohandel, men det laddade också osynligt in en skadlig .dll‑fil (Dynamic Link Library) för att skapa en bakdörr i användarens system. Målet blev sedan ombedd att själva öppna den skadliga filen under diskussionen.
Microsoft föreslog att DEV-0139 är samma aktör som cybersäkerhetsföretaget Volexity kopplade till Lazarus‑gruppen, som använder en variant av AppleJeus‑skadlig kod och en Microsoft‑installationsfil (MSI).
År 2021 dokumenterades AppleJeus av den amerikanska federala myndigheten Cybersecurity and Infrastructure Security Agency.
En fortsatt ökning av kryptobrott
Det har faktiskt skett en nylig ökning i storleken på kryptobrott som utförts av den nordkoreanska regeringen, enligt Chainalysis.
Lazarus‑gruppen kopplades till sju attacker mot kryptoplattformar, vilka genererade nästan $400 miljoner i digitala tillgångar enbart under 2021, jämfört med $300 miljoner 2020, enligt en rapport från blockkedjeanalysföretaget.
Under ett av sina mest framgångsrika år någonsin ökade antalet nordkoreanslänkade hack från fyra till sju år 2021, samtidigt som värdet som extraherades från dessa hack ökade med 40 %.
Enligt rapporten, så snart Nordkorea fick förvar av medlen, påbörjade de omedelbart en noggrann process för att tvätta pengarna för att kunna ta ut dem utan att bli upptäckta.
Även om Chainalysis inte identifierade alla mål för kryptohacken, sade de att de främst var investeringsföretag och centraliserade börser. Dessutom meddelade en av dessa börser, Liquid.com, i augusti att en obehörig användare hade fått åtkomst till några av dess kryptoplånböcker.
Enligt Chainalysis använde angriparna phishing‑lockbeten, skadlig kod, kodexploits och avancerad social ingenjörskonst för att suga ut medel från dessa organisationers “varma” plånböcker till adresser som kontrolleras av Nordkorea.
Rapporten tillade att forskare hade identifierat $170 miljoner i gamla, o‑tvättade kryptovaluta‑innehav från 49 separata hack som sträcker sig från 2017 till 2021, vilket tyder på en noggrann plan för att ta ut dem alla, och “inte en desperat och hastig sådan”.
Slutlig anmärkning
Man förväntas att hackare fortsätter utnyttja sårbarheterna hos kryptoteknikföretag, spelbolag och börser för att generera och tvätta pengar till stöd för den nordkoreanska regimen.
Det säger sig självt att detta är ett allvarligt problem, eftersom Nordkorea är känt för att använda cyberattacker för att stjäla medel till stöd för sitt kärnvapenprogram. Detta understryker vikten av cybersäkerhet, särskilt för företag och organisationer som kan bli mål för statsstödda hackare.
Även om den nordkoreanska regeringen har förnekat inblandning i sådana aktiviteter, tyder bevisen på att hackarna agerar med regimens välsignelse. Med tanke på detta fortsatta hot från nordkoreanska hackare bör företag och individer förbli vaksamma och vidta åtgärder för att skydda sina digitala tillgångar.












