Digital na Asset
Patuloy na Pag-atake ng mga Hacker mula sa Hilagang Korea sa mga Digital na Asset

Habang ang mga hacker ng estado ng Iran ay nagsagawa ng mga ransomware attack at crypto mining, at nauunawaan na ginagamit ng Russia ang mga pribadong grupong ransomware sa ilang kapasidad, ang pamahalaan ng Hilagang Korea lamang ang pangunahing kalaban na isinasama ang pinansyal na cybercrime sa kanilang mga ofensibong gawain bilang pangunahing layunin.
Ang programa ng cybercrime ng Hilagang Korea ay parang hydra, na may mga taktika mula sa mga pagnanakaw sa bangko hanggang sa pag-deploy ng ransomware at pagnanakaw ng cryptocurrency mula sa mga online na palitan.
Tinaguriang Lazarus, Kimsuky, at BeagleBoyz, gumagamit ang mga hacker ng Hilagang Korea ng lalong sopistikadong mga kasangkapan upang pasukin ang mga network ng militar, gobyerno, korporasyon, at industriya ng depensa sa buong mundo, nagsasagawa ng cyber espionage at nag-eexfiltrate ng kumpidensyal na datos upang makatulong sa pagbuo ng mga sandata ng Hilagang Korea.
Pinaniwala ng mga malisyosong aktor ang mga indibidwal na magbigay ng access o sinira ang seguridad upang ubusin ang mga digital na pondo mula sa mga wallet na konektado sa internet papunta sa mga address na kontrolado ng Hilagang Korea. Ang bansang pinahirapan ng mga sanction ay lumipat sa masalimuot na paraan ng paglaba ng ninakaw na crypto, na lalong pinapalakas ang paggamit ng mga software tool na nag-iiipon at nagkakalat ng cryptocurrency mula sa libu-libong address.
Noong nakaraang taon, inakusahan ng Department of Justice ng Estados Unidos ang tatlong programador na taga-Hilagang Korea dahil sa pakikilahok sa isang malawak na konspirasyong kriminal upang magsagawa ng serye ng mapanirang cyberattack upang magnakaw at mag-extort ng higit sa $1.3 bilyon na pera at cryptocurrency mula sa mga institusyong pinansyal at kumpanya, lumikha at mag-deploy ng maraming mapanirang aplikasyon ng cryptocurrency, at mag-develop at manlinlang na i-market ang isang blockchain platform.
In fact, North Korea’s attack on crypto is ever going, having amassed over a billion since the last bull market.
$1.2 Bln Ninakaw Mula 2017
Noong nakaraang linggo, inilathala ng National Intelligence Service (NIS) ng South Korea ang isang bagong ulat na nagtatala na ang mga hacker ng Hilagang Korea ay nakapagnakaw ng tinatayang 1.5 trilyong won ($1.2 bilyon) sa cryptocurrency sa nakaraang limang taon. At higit sa kalahati ng halagang ito ay nangyari ngayong taon lamang, at isang maliit na $78 milyon ng napakalaking halagang ito ay nagmula sa South Korea.
Ayon sa ahensya ng espiya ng South Korea, higit sa 800 bilyong Korean won ($620 milyon) na halaga ng mga cryptocurrency ang ninakaw ngayong taon lamang. Sa pagsasalita tungkol dito, sinabi ng isang tagapagsalita ng NIS na ang buong hack na ito ay naganap sa ibang bansa, at idinagdag, “Sa Korea, ang mga transaksyon ng virtual asset ay napalitan ng mga transaksyon na may tunay na pangalan, at pinalakas ang seguridad, kaya walang pinsala.”
Para sa mga hindi pa alam ang pag-unlad na ito, noong 2021, ipinatupad ng pamahalaan ng South Korea ang mga bagong patakaran ukol sa KYC (kilalanin ang iyong customer) para sa kalakalan ng crypto. Ipinag-uutos nito na ang lahat ng crypto exchange sa bansa ay kailangang hingin sa kanilang mga kliyente na lumikha ng account na may tunay na pangalan gamit ang parehong bangko na kanilang ginagamit para magdeposito o mag-withdraw ng kanilang pondo.
At parehong kailangang beripikahin ng exchange at ng bangko ang pagkakakilanlan ng kliyente. Bukod pa rito, kailangang kumuha ng lisensya ang mga exchange mula sa Financial Services Commission (FSC) bago magsimula ang operasyon.
Ang mga grupong hacker ng Hilagang Korea ay naiuugnay sa ilang malakihang paglabag sa crypto ngayong taon — kabilang ang $100 milyong pag-atake sa Harmony. Ipinapahiwatig ng mga eksperto na ang mga pag-atakeng ito ay paraan ng bansa upang lumikha ng reserbang dayuhang pera, dahil humaharap sila sa mahigpit na komersyal na sanction mula sa internasyonal na komunidad.
Ayon sa NIS, ang Hilagang Korea ay may ilan sa pinakamagagaling na kakayahan sa pagnanakaw ng digital na asset sa buong mundo. Ito ay dahil sa pagtutok ng bansa sa cybercrime mula pa noong 2017 nang pinalakas ng UN ang mga ekonomikong sanction bilang tugon sa kanilang mga pagsubok sa nukleyar at missile.
Nagbabala rin ang ahensya na ang mga cyberattack ng Hilagang Korea ay lalong titindi sa susunod na taon: “Kinakailangan na suriin ang mga pag-atake nang kasing lapit ng depensa. Dahil ang isang organisasyon ng hacker ay may lahat ng impormasyon ng pag-atake at hindi ito nakakalimutan. Kinakailangan na kolektahin ang impormasyon na may kaugnayan sa mapanirang code na ikinakalat ng iba’t ibang attacker upang makahanap ng makabuluhang pananaw.”
Hackers from North Korea employ the usual tactics used by other nation-state hacking groups and cybercriminals, including social engineering, phishing, and software exploits.
Pagsusubok ng mga Bagong Paraan ng Paghahatid ng Malware
The BlueNoroff subgroup of Lazarus is known to deploy a diverse arsenal of malware in multi-pronged attacks against businesses to obtain funds illicitly. It includes a combination of sophisticated phishing tactics and malware to launder funds.
Ayon sa cybersecurity lab na Kaspersky’s ulat ngayong linggo, muling tinarget ng BlueNoroff ang mga venture capital firm, crypto startup, at mga bangko matapos manahimik sa halos buong taon. Ang grupo ay ngayon nagpapakita ng pagtaas ng aktibidad.
Lumikha ang BlueNoroff ng mahigit 70 pekeng domain na dinisenyo upang magmukhang mga VC firm. Karamihan sa mga pekeng ito ay nagpapakilalang kilalang mga kumpanyang Hapones, habang ang iba ay nagkunwaring mga kumpanyang US at Vietnamese.
Ayon sa isang kamakailang ulat, ang grupo ay nag-eeksperimento sa mga bagong uri ng file at iba pang paraan ng paghahatid ng malware. Kapag nailagay na, ang kanilang malware ay maaaring iwasan ang mga babala sa seguridad ng Windows Mark-of-the-Web (MoTW) tungkol sa pag-download ng nilalaman. Pagkatapos ay ginagawa nito ang “pag-intercept ng malalaking paglipat ng cryptocurrency, pagbabago ng address ng tatanggap, at itulak ang halaga ng paglipat hanggang sa limitasyon, na halos ubusin ang account sa isang transaksyon.”
Habang lumalala ang mga banta sa cyber, kailangang maging mas mapagbantay ang mga negosyo kaysa dati upang protektahan ang kanilang sarili. Ayon kay Seongsu Park, isang mananaliksik sa Kaspersky, na nagbabala na “ang darating na taon ay mamarkahan ng mga cyber epidemic na may pinakamalaking epekto, na ang lakas ay hindi pa nasaksihan noon pa man.”
Operators associated with the Lazarus BlueNoroff sub-group have been linked to several cyberattacks targeting small to mid-sized businesses worldwide. Even NFTs aren’t off the hacking group’s radar, as North Korean threat actors associated with the Lazar Group have been trying to steal non‑fungible tokens over the past few weeks.
Mga Pagnanakaw ng NFT sa Pamamagitan ng Phishing
Ang blockchain security firm na SlowMist inilabas ang isang ulat noong huling linggo na sumisid nang malalim sa malakihang phishing activities na isinagawa ng mga North Korean APT group na target ang mga gumagamit ng NFT.
Natuklasan ng SlowMist na isa sa mga teknik na ginamit sa isang kamakailang phishing attack ay ang paglikha ng mga pekeng website na may kaugnayan sa NFT na may mapanirang Mints. Ang mga NFT na ito ay pagkatapos ibinenta sa mga popular na platform tulad ng OpenSea, Rarible, at X2Y2.
Ang Advanced Persistent Threat (APT) group ay kinilala bilang TraderTraitor ng pamahalaan ng U.S. noong hindi bababa sa 2020, at tinarget nito ang mga gumagamit ng Crypto at NFT sa isang phishing campaign na gumagamit ng hanggang 500 iba’t ibang domain name.
Ang natatanging mga katangian ng phishing na karaniwang ginagamit ng mga hacker na ito ay kinabibilangan ng mga phishing website na nagre-record ng data ng bisita at iniimbak ito sa mga panlabas na site, humihiling ng listahan ng presyo ng NFT item, at isang file na “imgSrc.js” na nag-uugnay ng mga larawan sa target na proyekto.
Upon analysis of Phishing methods, SlowMist further found that the hackers utilized multiple tokens, such as WETH, USDC, DAI, and UNI, etc., in their phishing attacks.
Pinakamalaking Pag-atake sa Ronin
Noong unang bahagi ng taong ito, nagawang siphon ng higit sa $600 milyong halaga ng cryptocurrency mula sa Ronin blockchain na ginagamit ng NFT game na Axie Infinity. Tinawag ng kumpanya ng blockchain analytics na Chainalysis ang pag-atake bilang pinakamalaking cryptocurrency hack hanggang ngayon.
Nilikha ng isang Vietnamese gaming studio, ang Axie Infinity ay nagkaroon ng higit sa isang milyong aktibong manlalaro noong isang panahon. At noong unang bahagi ng taong ito, ang blockchain na sumusuporta sa virtual na mundo ng laro ay sinalakay ng isang North Korean hacking syndicate, na nakakuha ng humigit-kumulang $620 milyon sa Ethereum.
Tanging humigit-kumulang $30 milyon ng ninakaw na crypto ang na-recover mula noon matapos ang isang alyansa ng mga ahensya ng pagpapatupad ng batas at mga kumpanya ng crypto analysis na sinundan ang ilang ninakaw na pondo sa pamamagitan ng serye ng DEXs at “crypto mixers,” isang serbisyo na naghalo-halo ng mga cryptocurrency ng maraming gumagamit upang itago ang mga may-ari at pinagmulan ng mga pondo.
The US has since sanctioned the Tornado Cash mixer, which the US Treasury said had been used by the hackers to launder more than $450mn of their Ethereum haul.
Mga Startup ng Crypto Investment Din Target Din
Sa gitna ng lahat ng mga pag-atakeng ito, inanunsyo ng Microsoft (MSFT ) noong unang bahagi ng buwang ito na natukoy nila ang isang threat actor na target ang mga cryptocurrency investment startup. Ang grupong, na tinawag ng Microsoft na DEV-0139, ay nagpapanggap bilang isang cryptocurrency investment company sa Telegram at gumagamit ng isang weaponized na Excel file upang makahawa ng mga sistemang kanilang ina-access nang remote.
Ipinakita ng banta ang mataas na antas ng sopistikasyon na nagkukunwaring mga pekeng profile ng mga empleyado ng OKX at sumali sa mga Telegram group na “ginagamit upang mapadali ang komunikasyon sa pagitan ng mga VIP na kliyente at mga platform ng cryptocurrency exchange,” ayon sa Microsoft.
Nakikita namin ang pagtaas ng mga sopistikadong pag-atake kung saan ang threat actor ay napaka-malay at naglaan ng oras upang maghanda, kadalasan sa pamamagitan ng pagbuo ng tiwala sa kanilang target bago mag-deploy ng mga payload, dagdag pa nito.
Halimbawa, ilang buwan na ang nakalipas, inanyayahan ang isang target na sumali sa isang grupo at humingi ng feedback sa isang Excel na dokumento na ikinumpara ang mga estruktura ng VIP fee ng mga crypto exchange na HTX, Binance, at OKX. Ang dokumento ay nagbigay ng tumpak na impormasyon at mataas na kamalayan sa kalakalan ng cryptocurrency, ngunit ito rin ay tahimik na nag-sideload ng isang mapanirang .dll (Dynamic Link Library) file upang lumikha ng backdoor sa system ng gumagamit. Pagkatapos ay hiniling sa target na buksan ang mapanirang file mismo sa panahon ng talakayan.
Iminungkahi ng Microsoft na ang DEV-0139 ay ang parehong aktor na iniuugnay ng cybersecurity firm na Volexity sa Lazarus Group, na gumagamit ng variant ng AppleJeus malware at isang Microsoft installer (MSI).
Noong 2021, naitala ng United States federal Cybersecurity and Infrastructure Security Agency ang AppleJeus.
Patuloy na Pagtaas ng mga Pag-atake sa Crypto
Sa katunayan, nagkaroon ng kamakailang pagtaas sa laki ng mga pag-atake sa cryptocurrency na isinagawa ng pamahalaan ng Hilagang Korea, ayon sa Chainalysis.
Ang Lazarus Group ay naiuugnay sa pitong pag-atake sa mga platform ng cryptocurrency, na kumita ng halos $400 milyon sa digital assets noong 2021 lamang, kumpara sa $300 milyon noong 2020, ayon sa ulat ng kumpanya ng blockchain analytics.
Sa isa sa mga pinaka-matagumpay nitong taon sa tala, tumaas ang bilang ng mga hack na may kaugnayan sa Hilagang Korea mula apat hanggang pito noong 2021, habang ang halaga na nakuha mula sa mga hack na ito ay tumaas ng 40%.
Ayon sa ulat, nang makuha ng Hilagang Korea ang kustodiya ng mga pondo, agad nilang sinimulan ang maingat na proseso ng paglalaba ng pera upang mailabas ito nang hindi natutuklasan.
Bagaman hindi natukoy ng Chainalysis ang lahat ng target ng mga cryptocurrency hack, sinabi nila na karamihan ay mga investment firm at centralized exchange. Higit pa rito, isa sa mga exchange na ito, ang Liquid.com, ay inanunsyo noong Agosto na isang hindi awtorisadong user ang nakakuha ng access sa ilang mga cryptocurrency wallet nito.
Ayon sa Chainalysis, ginamit ng mga attacker ang mga phishing lure, malware, code exploit, at advanced social engineering upang siphon ang pondo mula sa “hot” wallet ng mga organisasyong ito papunta sa mga address na kontrolado ng Hilagang Korea.
Dagdag pa sa ulat, sinabi na natukoy ng mga mananaliksik ang $170 milyon sa lumang, hindi pa nalabahang cryptocurrency holdings mula sa 49 hiwalay na hack mula 2017 hanggang 2021, na nagpapahiwatig ng maingat na plano upang ilabas ito lahat, at “hindi isang desperado at padalus-dalos na hakbang.”
Pangwakas na Tala
Inaasahan na magpapatuloy ang mga hacker sa pagsasamantala sa mga kahinaan ng mga kumpanya ng cryptocurrency tech, mga kumpanya ng gaming, at mga exchange upang lumikha at maglaba ng pondo bilang suporta sa rehimen ng Hilagang Korea.
Hindi na kailangang sabihin pa na ito ay isang seryosong isyu, dahil kilala ang Hilagang Korea sa paggamit ng mga cyber attack upang magnakaw ng pondo para suportahan ang kanilang programa sa nukleyar na sandata. Ipinapakita nito ang kahalagahan ng cybersecurity, lalo na para sa mga negosyo at organisasyon na maaaring targetin ng mga hacker na suportado ng estado.
Bagaman itinanggi ng pamahalaan ng Hilagang Korea ang pakikialam sa mga ganitong aktibidad, nagpapahiwatig ang ebidensya na ang mga hacker ay kumikilos na may pahintulot ng rehimen. Dahil sa patuloy na banta na dulot ng mga hacker ng Hilagang Korea, dapat manatiling mapagbantay ang mga negosyo at indibidwal at gumawa ng mga hakbang upang protektahan ang kanilang mga digital na asset.












