朝鮮駭客Lazarus Group 6年竊取30億

近日,根據網路安全公司Recorded Future發佈的一份報告顯示,與朝鮮有關的駭客組織 Lazarus Group在過去6年中竊取了30億美元加密貨幣。
報告稱,僅在2022年,Lazarus Group就掠奪了17億美元的加密貨幣,很可能為朝鮮項目提供資金。
區塊鏈資料分析公司Chainaanalysis 表示,其中11億美元是從DeFi平臺被盜的。美國國土安全部9月份發佈報告稱,作為其分析交換計劃 (AEP) 的一部分,也強調了 Lazarus對 DeFi 協議的利用。
Lazarus Group 的專長是資金盜竊。2016年,他們入侵了孟加拉國中央銀行,竊取了8100萬美元。2018年,他們攻擊了日本加密貨幣交易所Coincheck,盜走了5.3億美元,並攻擊了馬來西亞中央銀行,竊取了3.9億美元。
碳鏈價值精編報告精華部分供大家參考:
自2017年開始,朝鮮將加密行業作為網路攻擊目標,竊取加密貨幣價值總計超過30億美元。而在此之前,朝鮮曾劫持SWIFT網路,並從金融機構之間竊取資金。這種活動引起了國際機構密切關注。金融機構從而投資改善了自身網路安全防禦。
在2017年,加密貨幣開始盛行成為主流時,朝鮮駭客將其竊取目標從傳統金融轉向這種新型數字金融之上,首先瞄準的是韓國加密市場,隨後在全球範圍內擴展了影響力。
僅在2022年,朝鮮駭客被指控竊取了價值約17億美元的加密貨幣,這個數字相當於朝鮮國內經濟規模的約5%,或其軍事預算的45%。這個數字也幾乎是朝鮮2021年出口價值的10倍,根據OEC網站資料顯示,當年朝鮮的出口額為1.82億美元。
朝鮮駭客在加密行業竊取加密貨幣的運作方式,通常與利用加密混合器、跨鏈交易和法幣OTC的傳統網路犯罪的運作方式相似。然而,因為有國家在背後作為後盾,所以竊取行為能夠擴大自身運作規模。這種運作方式是傳統網路犯罪團伙無法做到的。
根據資料追蹤,2022年,約有44%被盜加密貨幣與朝鮮駭客行為有關。
朝鮮駭客的目標並不侷限於交易所,個人使用者、風投公司以及其他技術和協議都曾受到朝鮮駭客行為的攻擊。所有這些在行業運營的機構和工作的個人都有可能成為朝鮮駭客的潛在目標,從而讓朝鮮政府繼續運作和籌集資金。
任何在加密行業中任職的使用者、交易所運營商以及初創企業創始人,都應該意識到可能成為駭客攻擊的目標。
傳統金融機構也應密切關注朝鮮駭客組織的活動。一旦加密貨幣被竊取並轉換成法幣,朝鮮駭客竊取行為將在不同賬戶之間進行資金轉移以掩蓋來源。通常情況下,被盜身份以及修改後的照片被用於繞過AML/KYC驗證。任何成為與朝鮮駭客團隊相關入侵受害者的個人識別資訊(PII)可能會被用來註冊賬戶,以完成竊取加密貨幣的洗錢過程。因此,經營加密貨幣和傳統金融行業以外的公司也應警惕朝鮮駭客團體活動,以及他們的資料或基礎設施是否被用作進一步入侵的跳板。
由於朝鮮駭客組織的大多數入侵都始於社會工程和網路釣魚活動。一些組織機構應該培訓員工監控此類活動,並實施強有力的多因素身份驗證,例如,符合FIDO2標準的無密碼認證。
朝鮮明確將持續竊取加密貨幣視為主要收入來源,用於資助自身軍事和武器項目。雖然目前尚不清楚有多少竊取的加密貨幣直接用於資助彈道導彈發射,但很明顯,近年來被竊取的加密貨幣數量以及導彈發射數量都大幅增加。如果沒有更嚴格法規、網路安全要求和對加密貨幣公司網路安全的投資,朝鮮幾乎肯定會繼續以加密貨幣行業作為支持國家額外收入的來源。
2023年7月12日,美國企業軟體公司JumpCloud宣佈,一名朝鮮支持的駭客已經進入其網路。Mandiant研究人員隨後發佈一份報告,指出負責此次攻擊的團體是UNC4899,很可能對應著「TraderTraitor」,一個專注於加密貨幣的朝鮮駭客組織。截至2023年8月22日,美國聯邦調查局(FBI)發佈通告稱,朝鮮駭客組織涉及Atomic Wallet、Alphapo和CoinsPaid的駭客攻擊,共竊取1.97億美元的加密貨幣。這些加密貨幣的竊取使得朝鮮政府能夠在嚴格的國際制裁下繼續運作,並資助其高達50%的彈道導彈計劃的成本。
2017年,朝鮮駭客入侵了韓國的交易所Bithumb、Youbit和Yapizon,當時竊取的加密貨幣價值約為8270萬美元。還有報道稱,2017年7月Bithumb使用者的客戶個人身份資訊遭到洩露後,加密貨幣使用者也成為了攻擊目標。
除竊取加密貨幣外,朝鮮駭客還學會了加密貨幣挖礦。2017年4月,卡巴斯基實驗室的研究人員發現一種Monero挖礦軟體,該軟體安裝在APT38的入侵中。
2018年1月,韓國金融安全研究所研究人員宣佈,朝鮮的Andariel組織在2017年夏季入侵一家未公開的公司伺服器,並用於挖掘了約70枚當時價值約為25000美元的門羅幣。
2020年,安全研究人員繼續報告了朝鮮駭客針對加密貨幣行業的新網路攻擊。朝鮮駭客組織APT38針對美國、歐洲、日本、俄羅斯和以色列的加密貨幣交易所進行攻擊,並使用Linkedin作為最初聯繫目標的方式。
2021年是朝鮮針對加密貨幣行業的最高產的一年,朝鮮駭客入侵了至少7家加密貨幣機構,並竊取了價值4億美元的加密貨幣。此外,朝鮮駭客開始瞄準Altcoins(山寨幣),包括ERC-20代幣,以及NFTs。
2022年1月,Chainalysis研究人員確認,從2017年以來尚有價值1.7億美元的加密貨幣待兌現。
2022年歸屬於APT38的顯著攻擊包括Ronin Network跨鏈橋(損失6億美元)、Harmony橋(損失1億美元)、Qubit Finance橋(損失8000萬美元)和Nomad橋(損失1.9億美元)。這4次攻擊特別針對這些平臺的跨鏈橋。跨鏈橋連接了2個區塊鏈,允許使用者將一種加密貨幣從一個區塊鏈發送到另一個包含不同加密貨幣的區塊鏈。
2022年10月,日本警察廳宣佈Lazarus Group針對在日本運營的加密貨幣行業的公司進行了攻擊。雖然沒有提供具體細節,但聲明指出,一些公司遭到了成功的入侵,並且加密貨幣被竊取。
2023年1月至8月間,APT38據稱從Atomic Wallet(2次攻擊共1億美元損失)、AlphaPo(2次攻擊共6000萬美元損失)和CoinsPaid(3700萬美元損失)竊取了2億美元。同樣在1月份,美國FBI證實,APT38在竊取Harmony的Horizon橋虛擬貨幣方面損失了1億美元。
在2023年7月的CoinsPaid攻擊中,APT38操作員可能冒充招聘者,專門針對CoinsPaid的員工發送了招聘電子郵件和LinkedIn訊息。CoinsPaid表示,APT38花了6個月的時間試圖獲得對其網路的訪問許可權。
緩解措施
以下是Insikt Group提出的防範建議,以防止朝鮮網路攻擊針對加密貨幣使用者和公司的攻擊行為:
啟用多重身份認證(MFA):
為錢包和交易使用硬體設備,如YubiKey,以增強安全性。
為加密貨幣交易所啟用任何可用的MFA設置,以最大程度保護賬戶免受未經授權的登入或竊取。
驗證已驗證的社交媒體賬戶,檢查使用者名是否包含特殊字符或數字替換字母。
確保所請求的交易是合法的,驗證任何空投或其他免費加密貨幣或NFT推廣活動。
在接收到類似Uniswap或其他大型平臺的空投或其他內容時,始終檢查官方來源。
始終檢查URL,並在點選連結後觀察重定向,確保網站是官方網站而不是釣魚網站。
以下是針對社交媒體詐騙防禦的一些提示:
在進行加密貨幣交易時格外謹慎。加密貨幣資產沒有任何機構保障來減輕「傳統」欺詐。
使用硬體錢包。
硬體錢包可能比像MetaMask這樣始終連接到網際網路的「熱錢包」更安全。對於連接到MetaMask的硬體錢包,所有交易都必須通過硬體錢包批准,從而提供了額外的安全層。
僅使用可信的dApps(去中心化應用程序),並驗證智慧合約地址以確認其真實性和完整性。
真正的NFT鑄造互動依賴於可能是更大dApp的一部分的智慧合約。可以使用MetaMask、區塊鏈瀏覽器(如Etherscan)或有時直接在dApp內部驗證合約地址。
雙重檢查官方網站的網址以避免模仿。
一些加密貨幣竊取釣魚頁面可能依賴於域名拼寫錯誤來欺騙毫不知情的使用者。
對於看起來太好以至於難以置信的優惠表示懷疑。
加密貨幣竊取釣魚頁面會以有利的加密貨幣交易匯率或NFT鑄造互動的低廉Gas費來吸引受害者。