Digital na Asset
Gobernong Pinahintulutang Cybercrime – Ano ang Lazarus Group?

Ang cybercrime ay isang panganib. Ayon sa mga pagtatantiya, ang pinagsamang pinsalang maaaring idulot ng cybercrime sa mga sistema sa buong mundo ay umabot sa US$6 trilyon noong 2021. At kung nakakatakot na ang bilang na iyon, inaasahang aabot ito sa US$10.5 trilyon pagsapit ng 2025. Noong 2015, ito ay US$3 trilyon. Ang paglago ng higit sa 300% sa loob ng isang dekada ay isang bagay na dapat nating lahat alalahanin. Oo, tama ang nabasa mo!
Ano ang Cybercrime?
Ang cybercrime ay isang pangkalahatang termino na sumasaklaw sa maraming mga plano at pagsisikap na guluhin, sirain, at magdulot ng pinsala sa mga network at sistema. Maaari itong anumang uri ng mapanirang aktibidad na target ang isang computer, isang computer network, o isang nakakonektang aparato. Maaari itong isang pag-atake ng malware, kung saan ang umaatake ay nagkakahawa ng virus sa isang sistema.
Ang isang phishing campaign ay gumagamit ng spam na mga email, mensahe, o iba pang anyo ng komunikasyon upang lokohin ang tatanggap na isakripisyo ang privacy ng data. Ang isang distributed DoS attack na madalas na nagaganap sa mga IoT device ay nagpapabagsak ng isang partikular na sistema o network.
Kasama rin sa mga uri ng cybercrime ang pagnanakaw ng datos pang-pinansyal, datos ng card o pagbabayad, cyber-extortion, cyber-espionage, paglabag sa karapatang-ari, ilegal na pagsusugal, pag-atake ng ransomware, at iba pa.
Ayon sa datos na inilahad ng kilalang pandaigdigang kumpanya sa cybersecurity na Kaspersky, ang isang solong pag-atake, maaaring data breach, malware, ransomware, o DDoS attack, ay maaaring magdulot ng gastos na humigit-kumulang US$200,000 sa isang kumpanya, anuman ang laki nito. Sa katunayan, ipinapakita ng datos ng kompanyang seguro na Hiscox na ang mga apektadong kumpanya ay maaaring magsara sa loob ng anim na buwan matapos ang pag-atake.
Hindi maikakaila, ang cybercrime ay nagdudulot ng matindi at malubhang kahihinatnan. Ang mga umaatake o hacker ay nakakalat sa buong mundo at may kakayahang umatake sa anumang sistema o network mula sa anumang malayuang lokasyon.
Gayunpaman, ang krimen ay hindi karaniwang iniuugnay natin sa mga ahensyang sinusuportahan ng gobyerno. Sila ay nagpapatupad ng batas. Halos hindi natin sila iniisip na mga salarin. At tiyak na magugulat ka kung ilalahad namin ang kaso ng cybercrime na pinahintulutan ng gobyerno. Ngunit hindi ito kakaiba na gamitin ang cybercrime para sa layuning pampulitika at lampas sa pinansyal na pakinabang. Dito, tatalakayin natin ang isang tipikal na kaso na may ganitong reputasyon, na nag-aakusa ng pakikipagsabwatan ng estado sa pagsasagawa ng cybercrime.
Ang Kakaibang Kaso nina Jon Chang Hyok at Kim Il
Binanggit ng site ng Federal Bureau of Investigation ang dalawang indibidwal mula sa Hilagang Korea sa kanilang Most Wanted list. Parehong si Jon Chang Hyok at Kim Il ay kinasuhan ng pagsasabwatan upang magsagawa ng wire at bank fraud at computer-related fraud. Sinasabing sila ay mga hacker na sinusuportahan ng estado na bahagi ng isang inaakusang kriminal na pagsasabwatan na nagdulot ng ilan sa pinakamahal na pagnanakaw ng computer sa kasaysayan. Ngunit hindi ito mga ordinaryong akusado. Hindi sila mga salarin na may simpleng layuning magnakaw ng pondo. Ang kanilang layunin ay mas malalim at mas malabo kaysa sa inaasahan.
Sinasabing pareho silang miyembro ng isang grupo ng mga hacker ng Reconnaissance General Bureau ng Pamahalaang Hilagang Korea. Ang pagsasabwatang kanilang kinabibilangan ay binubuo ng mga grupong hacker ng Hilagang Korea na tinawag ng maraming cybersecurity researcher bilang Advanced Persistent Threat 38 (APT38) o “Lazarus Group.”
Ang Lazarus Group at ang Inaangkin nitong mga Kasamaan
Ang pinakahuling banggit sa ‘kilalang’ Lazarus Group ay lumitaw noong katapusan ng Enero 2022, nang kinumpirma ng FBI na ito ang grupong nag-ayos ng US$100 milyong Harmony Bridge Hack noong Hunyo 2022.
Noong Hunyo 23, 2022, natukoy ng koponan ng Harmony protocol ang isang pagnanakaw sa Horizon bridge na nagkakahalaga ng humigit-kumulang US$100 milyon. Sa kanilang pahayag noong Enero 23, malinaw na binigyang-diin ng FBI na ang Lazarus Group at APT38, ‘mga cyber actor na kaugnay ng DPRK,’ ang responsable sa pagnanakaw ng US$100 milyong halaga ng virtual currency. Sinamantala ng mga umaatake ang mga butas sa seguridad ng Horizon Ethereum bridge ng Harmony at ninakaw ang ilang asset na naka-imbak sa bridge sa pamamagitan ng 11 na transaksyon.
Bago ang Harmony Horizon Bridge hack, lumitaw din ang pangalan ng kilalang Lazarus group sa mga ulat ng US$600 milyong Ronin Bridge hack noong Marso 2022. Para sa mga hindi pamilyar sa Ronin Bridge Hack, ito ang pinakamalaking pagsasamantala ng virtual assets na naganap noong 2022. Ang ninakaw na pondo ay umabot sa napakalaking US$612 milyon. Kabilang dito ang 173,600 ETH at 25.5 milyong USD coin.
Ang Axie Infinity, isang play-to-earn na non-fungible token (NFT) game, ay gumamit ng Ronin bilang isang Ethereum sidechain. Sa pagpapaliwanag ng kalikasan ng pag-atake, itinuturo ng mga developer ng Axie Infinity, Sky Mavis, na nakuha ng mga hacker ang access sa mga private key upang kompromiso ang validator nodes at aprubahan ang mga transaksyon nang mapanlinlang upang ubusin ang pondo mula sa bridge.
In-update ng Office of Foreign Assets Control ng United States Treasury Department ang kanilang Specially Designated Nationals and Blocked Persons (SDN) list noong kalagitnaan ng Abril 2022 upang ipahiwatig ang posibilidad na ang Lazarus Group ang nag-ayos ng pag-atake. Ang mga hacker ay napaka-sopistikado at lihim sa kanilang gawain na natuklasan lamang ilang araw matapos ang pag-atake, sa kabila ng pagiging isa sa pinakamalaking pagnanakaw ng ganitong uri sa crypto space.
Ganito rin ang kalikasan ng Harmony Horizon Bridge Hack, kung saan ginamit ng Lazarus Group ang RAILGUN, isang privacy protocol, upang ilipat ang higit sa US$60 milyong halaga ng Ethereum na ninakaw sa pag-atake. Ayon sa mga imbestigasyon ng FBI, bahagi ng mga pondong ito ay pinanatiling naka-freeze sa pakikipagtulungan sa ilang VASP, habang ang natitirang Bitcoin ay inilipat sa ibang mga address.
Pinananatili ng FBI ang kanilang mga yunit para sa cyber at virtual assets, kasama ang opisina ng U.S. Attorney at ang Crypto unit ng U.S. Justice Department, upang tuklasin, pigilan, at sirain ang mga pagsisikap ng grupong ito mula sa Hilagang Korea. Naniniwala ang ahensya na ang pagnanakaw at paglalaba ng virtual currencies ng grupo ay naglalayong suportahan ang mga programa ng ballistic missile at Weapons of Mass Destruction ng Hilagang Korea.
Pinagsamang Payo sa Cybersecurity Inilabas
Noong Abril 18, 2022, inilabas ng Cybersecurity and Infrastructure Security Agency (CISA), kasama ang FBI at ang U.S. Treasury, ang isang advisory tungkol sa ‘aktibidad na sinusuportahan ng estado ng Hilagang Korea na target ang teknolohiyang blockchain at industriya ng cryptocurrency.’
Mga Banta
Binanggit ng advisory na ang banta sa cyber na kaugnay ng mga pagnanakaw ng crypto ay aktibo na mula pa noong 2020. Ang dokumento rin, nang walang alinlangan, ay kinilala ang banta ng Advanced Persistent Group (APT) bilang sinusuportahan ng estado ng Hilagang Korea. Tinukoy ng mga ahensya ang grupo bilang Lazarus Group, APT 38, BlueNoroff, at Stardust Chollima.
Ang pagsusuri ng Pamahalaang Estados Unidos sa banta ay tinutukoy ang mga mapanirang cyber actor na ito bilang mga entidad na target ang iba’t ibang organisasyon sa industriya ng blockchain at crypto. Wala silang pinipili. Kasama sa listahan ng mga target ang mga crypto exchange, DeFi protocol, P2E cryptocurrency video game, mga kumpanyang nagte-trade ng crypto, mga V.C. fund, at mga indibidwal na may hawak ng malaking halaga ng cryptocurrency o mahahalagang NFT.
Ang Lazarus Group, at mga katulad na cyber actor, ay bihasa sa social engineering ng mga biktima sa pamamagitan ng iba’t ibang platform ng komunikasyon upang sa huli ay lokohin silang mag-download ng Trojanized na crypto application sa mga operating system na Windows at macOS. Sa pamamagitan ng mga application na ito, nakakakuha ang mga hacker at umaatake ng access sa computer ng end user at nagkakalat ng malware sa buong network environment.
Binanggit ng advisory na ang Lazarus Group ay responsable sa pagtukoy sa iba’t ibang kumpanya, entidad, at exchange sa industriya ng blockchain at crypto. Ang kanilang paraan ay mga spear-phishing campaign at paggamit ng malware para magnakaw.
AppleJeus Malware
Partikular na kinilala ng FBI, CISA, at DoT ang paggamit ng AppleJeus malware sa pagtutok ng Lazarus Group sa mga organisasyon para sa pagnanakaw ng crypto sa higit sa 30 bansa sa nakaraang ilang taon. Itinuro ng ulat ng ahensya na ginamit ng Hilagang Korea ang ‘AppleJeus malware na nagpapanggap bilang mga platform ng cryptocurrency trading mula pa noong 2018.’
Ang mapanlinlang na aplikasyon ay tila nilikha ng isang lehitimong kumpanya ng crypto trading. At ang mga indibidwal na nahulog sa patibong ng malware ay naniniwala na ito ay isang third-party na aplikasyon mula sa isang legal na website at ini-download ito.
Ang Pamahalaang Hilagang Korea ay marahil gumamit ng ilang bersyon ng malware sa nakaraang limang taon mula nang matuklasan ito noong 2018.
Paraan ng Pagsasagawa
Sinisimulan ng mga cybercriminal ang kanilang operasyon sa pamamagitan ng pagpapadala ng maraming phishing campaign sa mga empleyado ng crypto business. Kadalasan nilang target ang mga taong nagtatrabaho sa system administration o software development/I.T. operations (DevOps).
Ang mga mensahe na ipinapadala ng mga hacker ay kadalasang recruitment alert na nag-aalok ng mataas na sahod. Sa pamamagitan ng mga pang-akit na ito, hinihikayat nila ang mga empleyado na mag-download ng crypto application na puno ng malware, na tinatawag ng gobyerno na TraderTraitor. Ang mga kampanya ng TraderTraitor ay nagtatampok ng mga website na may modernong disenyo sa pag-aanunsyo.
Habang inililista si Jon Chang Hyok sa most wanted list ng FBI, tinukoy ng ahensya ang mga kahalintulad na paglabag sa kanyang pangalan, sinasabing inaakusahan siyang direktang sangkot sa “pagbuo at pagpapalaganap ng mapanlinlang na cryptocurrency application na target ang maraming cryptocurrency exchange at iba pang kumpanya.”
Para kay Kim Il, ang inaakusahang krimen ay kinabibilangan ng “cyber-enabled na pagnanakaw mula sa mga institusyong pinansyal” at ang Marine Chain ICO scam.
Ang Marine Chain ICO scam ay sinimulan ng tatlong operatibo ng North Korea Intelligence. Ito ay isang mapanlinlang na plano upang mapanlinlang na mangolekta ng pondo sa panahon ng kasagsagan ng 2018 ICO boom kung kailan halos US$12 bilyon ang nalikom ng mga proyekto.
Inilarawan ng Marine Chain ang sarili bilang “susunod na henerasyon ng pandaigdigang maritime investment marketplace na pinapagana ng blockchain technology.” Nangako ito na ang mga may-ari ng barko ay maaaring i-tokenize ang bahagi ng pagmamay-ari ng kanilang mga barko at ibenta ang mga fractional ownership coin sa mga indibidwal at institusyon. Tinawag nila itong Vessel Token Offerings, na nangakong magaganap sa Ethereum blockchain.
Sina Kim Il at Jon Chang Hyok, kasama si Park Jin Hyok – lahat mula sa Hilagang Korea – ay mga tagapagtatag ng Marine ICO. Itinago nila ang katotohanang miyembro sila ng ahensyang militar ng Hilagang Korea, ang Reconnaissance General Bureau (RGB). Gumamit sila ng pekeng pangalan at ipinadala ang bawat sentimo na nakalikom sa ICO patungo sa Hilagang Korea, iniiwasan ang mga sanction ng U.S. Ang tatlo ay inakusahan ng US$1.3 bilyong pagtatangkang pagnanakaw sa pamamagitan ng maraming extortion plot at cyber attack.
Ano ang Mangyayari?
Habang patuloy na natutuklasan at sinusubaybayan ng mga ahensya ng imbestigasyon ng U.S. ang mga pag-hack at pagtatangkang extortion nang regular, parehong si Kim Il at Jon Chang Hyok ay patuloy na nakalista sa Most Wanted list ng FBI. Nailabas na ang mga warrant ng pag-aresto. Gayunpaman, tiyak ang CISA sa kanilang pahayag na “malamang na ipagpapatuloy ng mga aktor na ito ang pagsasamantala sa mga kahinaan ng mga kumpanya ng teknolohiyang cryptocurrency, mga gaming company, at mga exchange upang lumikha at maglaba ng pondo para suportahan ang rehimen ng Hilagang Korea.”












