買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > Bitcoin > Info

ENO:朝鮮黑客組織 Lazarus Group:Ronin、KuCoin等多起行業事故幕后黑手_加密貨幣

Author:

Time:1900/1/1 0:00:00

黑客攻擊如今已然成為加密生態中的常態化事件,據 Chainalysis 2022 年 Q1 報告顯示,黑客在 2021 年盜取價值 32 億美元的加密資產,但在 2022 年前三個月,黑客從交易所、DeFi 協議和普通用戶盜取約 13 億美元加密資產,其中 97% 來自 DeFi 協議。

而在一眾黑客組織中,又以朝鮮黑客組織 Lazarus Group 近期最受關注。根據美國財政部報告,該組織正是損失高達 6.2 億美元的Ronin 跨鏈橋被盜事件的幕后黑手,其以太坊地址已經納入美國制裁名單。此前,該組織被認為是Bithumb、KuCoin等諸多加密貨幣交易所被盜事件的主導者,并且手法多為釣魚攻擊。

如今,Lazarus Group 儼然正在成為加密生態最具破壞性的黑客組織之一。那么這個組織究竟是如何形成的?它們通常優勢如何作案的?

Lazarus Group 簡介

據維基百科資料,Lazarus Group 成立于 2007 年,隸屬于北韓人民軍總參謀部偵察總局第三局旗下的 110 號研究中心,專門負責網絡戰。該組織從國內挑選最聰明的學生接受六年的特殊教育,培養其將各種類型的惡意軟件部署到計算機和服務器的能力,朝鮮國內的金日成大學、Kim Chaek科技大學和Moranbong大學提供相關教育。

分析師:疑似朝鮮黑客組織再次轉移Harmony事件相關的1.7萬枚ETH(約2718萬美元):1月29日消息,鏈上數據分析師Zach XBT周末發推稱,疑似朝鮮黑客組織“LazarusGroup”在周末再次轉移Harmony事件相關的1.7萬枚被盜ETH(約2718萬美元)。

此前消息,Harmony跨鏈橋Horizon在去年6月24日遭到攻擊,損失金額約1億美元。本月早些時候,疑似朝鮮黑客組織轉移Harmony事件相關的4.1萬枚ETH,并存入3個交易所,美國聯邦調查局(FBI)本周一證實,LazarusGroup和APT38為去年6月Harmony跨鏈橋攻擊事件的幕后黑手。[2023/1/30 11:35:32]

該組織分為2個部門,一個是大約 1700 名成員的 BlueNorOff(也稱為APT38),負責通過偽造 SWIFT 訂單進行非法轉賬,專注于利用網絡漏洞謀取經濟利益或控制系統來實施金融網絡犯罪,此部門針對金融機構和加密貨幣交易所。另一個是大約 1600 名成員的 AndAriel,以韓國為攻擊目標。

已知 Lazarus Group 最早的攻擊活動是 2009 年其利用 DDoS 技術來攻擊韓國政府的“特洛伊行動”。而最著名的一次是 2014 年對索尼影業的攻擊,原因是索尼上映關于暗殺朝鮮領導人金正恩的喜劇。

該組織旗下機構 BlueNorOff 的一次知名攻擊是 2016 年的孟加拉國銀行攻擊案,他們試圖利用SWIFT 網絡從屬于孟加拉國中央銀行的紐約聯邦儲備銀行賬戶非法轉移近 10 億美元。在完成了幾筆交易(2000 萬美元追蹤到斯里蘭卡,8100 萬美元追蹤到菲律賓)后,紐約聯邦儲備銀行以拼寫錯誤引起的懷疑為由阻止了其余交易。

朝鮮黑客組織BlueNoroff冒充日本風投和銀行竊取數百萬美元加密貨幣:12月28日消息,國際信息安全軟件提供商卡巴斯基實驗室表示,朝鮮黑客組織“BlueNoroff”在創建70多個虛假域名并冒充銀行和風險投資公司后竊取了數百萬美元的加密貨幣。根據調查,大多數域名模仿日本風險投資公司,表明BlueNoroff對該國用戶和公司數據的濃厚興趣。

直到幾個月前,BlueNoroff組織還使用Word文檔注入惡意軟件。然而,他們最近改進了他們的技術,創建了一個新的Windows批處理文件,允許他們擴展惡意軟件的范圍和執行模式。(Cryptopotato)[2022/12/28 22:12:29]

自2017年以來,該組織開始對加密行業進行攻擊,并獲利至少達10億美元。

Lazarus Group 加密攻擊事件

2017 年 2 月從韓國交易所 Bithumb 盜取 700 萬美元的數字資產。?

2017 年 4 月從韓國交易所 Youbit 盜取約 4000 枚比特幣,12月再次盜取其 17% 數字資產,Youbit申請破產。

2017 年 12 月從加密貨幣云挖礦市場 Nicehash 盜取超過 4500 枚比特幣。

2020 年 9 月從 KuCoin 交易所盜取價值約3億美元的數字資產。

韓國執法部門逮捕2名朝鮮黑客資助的間諜:金色財經報道,韓國執法部門最近宣布逮捕一名現役軍官和一名加密貨幣交易所運營商,罪名是為一名朝鮮黑客從事間諜活動。作為間諜活動的回報,這兩名韓國人據稱分別獲得了價值 60 萬美元和 37,789 美元的比特幣。(news.bitcoin)[2022/5/4 2:49:16]

2022 年 3 月攻擊 Ronin 跨鏈橋,盜取17.36 萬個ETH 和 2550 萬 USDC 被盜,累計價值約 6.2 億美元。

此外,許多加密項目方負責人或者 KOL 也會成為 Lazarus Group 的目標。2022年3月22日,Defiance Capital 創始人 Arthur 在推特表示熱錢包被盜,包括 17 枚 azuki 和 5 枚 cloneX 在內的的 60 枚 NFT ,損失約 170 萬美元。Arthur稱有證據表明幕后黑手是朝鮮支持的 BlueNorOff 黑客組織,他們正在大力傷害加密行業。

面對外界的指控,朝鮮曾發表公告稱不是Lazarus Group所為,但此后從不回應媒體的詢問。

攻擊特點

根據虎符智庫分析,Lazarus Group 通過網絡釣魚、惡意代碼、惡意軟件等手段盜取存儲在數字錢包的加密資產,主要有以下特點:

攻擊周期普遍較長,通常進行較長時間潛伏,并換不同方法誘使目標被入侵。

報告:朝鮮黑客組織Lazarus通過混淆資金來源清洗竊取的加密貨幣:英國跨國安全公司BAE Systems和環球銀行金融電信協會(SWIFT)發表一份報告,揭示了網絡犯罪分子如何清洗加密貨幣。

根據這項研究,與通過電匯等傳統方法洗錢的巨額現金相比,通過加密貨幣進行洗錢的案件仍然相對較少。但也有一些值得注意的例子,報告深入探討了朝鮮黑客組織Lazarus Group使用的洗錢方法。Lazarus通常從一個交易所竊取加密資金,然后開始使用“分層技術”通過不同的多個交易所進行交易。這些黑客雇傭了東亞協助人員,他們接受了部分被盜資金,以幫助洗錢。研究稱,這些協助者在他們擁有的眾多地址之間轉移加密貨幣,以“混淆資金來源”。“協助者通過新增加的銀行賬戶轉移一部分收到的資金,這些賬戶與他們的交易所賬戶相關聯,這使得加密貨幣能夠轉換成法定貨幣。其他被盜資金可能會通過比特幣轉入預付費禮品卡,在其他交易所可以用來購買更多比特幣。”

據此前報道,朝鮮黑客組織Lazarus通過LinkedIn招聘廣告攻擊加密貨幣公司。(Cointelegraph)[2020/9/4]

投遞的誘餌文件具有極強的迷惑性和誘惑性,導致目標無法甄別。

攻擊過程會利用系統破壞或勒索應用干擾事件的分析。

利用SMB協議漏洞或相關蠕蟲工具實現橫向移動和載荷投放。

每次攻擊使用工具集的源代碼都會修改,并且網安公司披露后也會及時修改源代碼。

美國國土安全部就涉嫌攻擊加密交易所的朝鮮黑客組織發出警告:金色財經報道,美國國土安全部本周三就一個名為“BeagleBoyz”的朝鮮黑客組織發出警告,該組織被指責對金融機構及加密貨幣交易所進行了攻擊。通知指出,除了搶劫傳統金融機構外,BeagleBoyz還針對了加密貨幣交易所,竊取了大量加密貨幣,有些事件中被竊的加密貨幣價值數億美元。[2020/8/28]

Lazarus Group 最擅長的攻擊手段是濫用信任,利用目標對商業通信、同事內部聊天或者與外部交互的信任,向其發送惡意文件,并監控其日常操作伺機盜竊。在攻擊者意識到找到的目標是加密大戶后,會仔細觀察用戶數周或數月的活動軌跡,最后才制定盜竊方案。

2021年1月,谷歌安全團隊也曾表示發現Lazarus長期潛伏在Twitter、LinkedIn、Telegram 等社交媒體,利用虛假身份偽裝成活躍的業內漏洞研究專家,博取業內信任從而對其他漏洞研究人員發動0day攻擊。

據卡巴斯基的研究,今年 BlueNoroff 組織喜歡跟蹤和研究成功的加密貨幣初創公司,目標是與團隊管理層建立良好的個人互動關系并了解可能感興趣的主題,甚至會雇傭或偽裝成應聘者潛入公司,以便發起高質量的社會工程攻擊。

美國政府的一份報告,則進一步披露,入侵往往始于在各種通信平臺上發送給加密貨幣公司員工的大量魚叉式網絡釣魚消息,這些員工通常從事系統管理或軟件開發/IT 運營 (DevOps)。這些消息通常模仿招聘工作并提供高薪工作以誘使收件人下載帶有惡意軟件的加密貨幣應用程序。

把惡意文件植入目標電腦之后,如果攻擊者意識到目標使用Metamask拓展來管理加密錢包之后,會將擴展源從 Web Store 更改為本地存儲,并將核心擴展組件(backgorund.js)替換為篡改版本。下面截圖顯示了受病感染的 Metamask background.js 代碼,其中注入的代碼行以黃色顯示。在這種情況下,攻擊者設置了對特定發件人和收件人地址之間交易的監控,可以在發現大額轉賬時觸發通知。

另外,如果攻擊者意識到目標用戶的加密貨幣是儲存在硬件錢包,會攔截交易過程并注入惡意邏輯。當用戶將資金轉移到另一個賬戶時,交易就會在硬件錢包上簽名。但是,鑒于該操作是由用戶主動發起,不會引起自身的懷疑,然而攻擊者不僅修改了收款人地址,還將轉賬數量拉到最大值。

這聽上去很簡單,但需要對 Metamask 擴展插件進行徹底分析,該擴展包含超過 6MB 的 JavaScript 代碼(約 170,000 行代碼),并實施代碼注入讓用戶使用擴展時按需重寫交易細節。

但是,攻擊者對 Chrome 擴展的修改會留下痕跡。瀏覽器必須切換到開發者模式,并且 Metamask 擴展是從本地目錄而不是在線商店安裝的。如果插件來自商店,Chrome 會對代碼強制執行數字簽名驗證并保證代碼完整性,攻擊者就無法完成攻擊過程。

如何應對

隨著加密生態規模的快速增長,Lazarus Group 對行業的威脅也在急劇增長。根據美國聯邦調查局(FBI)、美國網絡安全和基礎設施安全局(CISA)和美國財政部近日共同發布的聯合網絡安全咨詢(CSA),自 2020 年以來,朝鮮支持的高級持續威脅(APT)就已開始針對區塊鏈和加密行業的各種組織,包括加密交易所、DeFi 協議、鏈游、加密貿易公司、加密風投以及持有大量代幣和 NFT 的個人所有者。這些組織可能會繼續利用加密貨幣技術公司、游戲公司和交易所的漏洞來產生和洗錢以支持朝鮮政權。?

為此,該報告提出的緩解措施包括應用縱深防御安全策略、強制執行憑據要求和多因素身份驗證、在社交媒體和魚叉式釣魚中對用戶進行社交工程教育等。

今日,知名加密安全組織慢霧也針對該現象發布防范建議:建議行業從業人員隨時關注國內外各大威脅平臺安全情報,做好自我排查,提高警惕;開發人員運行可執行程序之前,做好必要的安全檢查;做好零信任機制,可以有效降低這類威脅帶來的風險;建議 Mac/Windows 實機運行的用戶保持安全軟件實時防護開啟,并隨時更新最新病庫。

在洗錢渠道方面,以太坊混幣協議 Tornado Cash 近日也發推表示,該項目正在使用合規公司 Chainalysis 開發的工具來阻止美國外國資產控制辦公室 (OFAC) 批準的特定加密錢包地址訪問 DApp,這似乎是在對 Lazarus Group 的圍追堵截。

不過 Tornado Cash 聯合創始人Roman Semenov此后發推稱,封鎖僅適用于面向用戶的去中心化應用程序(dapp),而不適用于底層智能合約。也就是說,此舉更多地是象征性行動,很難實質性影響資深黑客通過 Tornado Cash 混幣。

總結

Lazarus Group 組織是有國家背景支持的頂尖黑客團伙,專注于針對特定目標進行長期的持續性網絡攻擊,以竊取資金和實現目的為出發點,是全球金融機構的最大威脅之一。

同時,此類組織對加密生態的攻擊也會間接導致加密貨幣市場成為朝鮮政權補充資金的便捷渠道,導致加密行業的進一步惡名化,影響其合規化與規范化進程。

為了應對 Lazarus Group 等一系列黑客組織的攻擊以及維護健康的加密行業生態,加密項目需要在應對此類攻擊方面形成更加有效的預防機制,在代碼審計、內控、用戶教育、響應機制等層面均采取相應措施,盡可能保障用戶資產安全。

作為加密用戶,每個人也需要了解更多安全方面的知識,尤其是在保護個人隱私、鑒別釣魚鏈接等方面,鑒于 Defiance Capital 創始人 Arthur 這般資深用戶仍然被盜,任何人都不容忽視此類風險。

參考資料:1、https://en.wikipedia.org/wiki/Lazarus_Group2、https://blog.chainalysis.com/reports/2022-defi-hacks/3、https://securelist.com/the-bluenoroff-cryptocurrency-hunt-is-still-on/105488/4、https://cryptobriefing.com/north-korea-is-targeting-entire-crypto-space-top-vc-warns/

Tags:加密貨幣GROENOORO加密貨幣市場總市值多少億PepeTheGroveXenonBABYZOROINU

Bitcoin
EFI:金色觀察 | DeFi 需要什么才能成為主流?_defi幣圈

DeFi仍然是加密貨幣的狂野西部,它令人困惑和以及復雜。甚至損失資金也被看作是交易者的一種儀式感,他們面臨著詐騙、拉鋸戰以及丟失或打錯私鑰的風險.

1900/1/1 0:00:00
NEXT:金色Web3.0日報 | 第一季度區塊鏈游戲領域融資額達25億美元_NEXT價格

1.DeFi代幣總市值:1278.03億美元 DeFi總市值 數據來源:coingecko2.過去24小時去中心化交易所的交易量:530.

1900/1/1 0:00:00
WEB:人才流失:印度的加密稅收迫使新興加密項目遷移_加密貨幣

印度30%的加密稅于3月31日成為法律,并于4月1日生效,盡管一些利益相關方警告稱,這可能會對新興的加密行業產生不良影響.

1900/1/1 0:00:00
Curve:Curve 生態是套娃還是 DeFi 樂高的巧妙組合_curve幣最新消息

本文嘗試從 Curve War 的基礎上去簡單理解 Redacted Cartel,把 Redacted Cartel 理解為是 Curve War 的 Bribe 延伸平臺.

1900/1/1 0:00:00
GRI:V 神呼吁寬大處理 以太坊開發者 Virgil Griffith 被判入獄 63 個月_lith幣價格

在加密貨幣市場逐漸步入寒冬時,曾在幣圈大肆流傳的 Virgil Griffith 被捕事件也終于在近日迎來了最終審判.

1900/1/1 0:00:00
EST:俄羅斯銀行家希望取締非托管加密錢包_杭州女子花300萬買比特幣

據當地新聞社Izvestia周一報道,俄羅斯銀行協會已經呼吁立法者將在中心化交易所之外的非托管錢包上存儲加密貨幣定義為犯罪行為。俄羅斯銀行協會之前曾與幣安合作,希望推進對加密貨幣的監管工作.

1900/1/1 0:00:00
ads