朝鲜黑客攻击deBridge加密货币平台

VSole2022-08-17 10:47:15

朝鲜黑客组织Lazarus攻击deBridge跨链加密货币平台。

deBridge 是一个用于跨链互操作性和流动性转移的去中心化标准,deBridge Finance是基于deBridge的跨链平台,可以桥接任意区块链资产,并在真正去中心化的基础设施之上构建新型跨链互操作性应用程序。8月4日,研究人员发现朝鲜黑客组织Lazarus尝试从deBridge Finance跨链平台窃取加密货币。

事件分析

攻击者以deBridge Finance联合创始人Alex Smirnov的名义发送邮件给deBridge Finance员工,称邮件中分享了关于薪资变化的新信息。

事实上,这是一份钓鱼邮件。攻击者使用钓鱼邮件诱使公司员工启动恶意软件,恶意软件可以从Windows系统收集各种信息,并且含有其他恶意代码用于攻击的其他阶段。

图 钓鱼邮件

邮件发送给了多个员工,邮件中包含一个明文‘New Salary Adjustments’的HTML文件(伪装为pdf文件)和Windows快捷方式文件(伪装为含有密码的明文文本文件)。

图 钓鱼邮件中的虚假pdf和文本文件

点击伪装的pdf文件后会打开一个云存储位置,该位置提供了一个包含pdf文件的密码保护压缩文件,受害者用户需要点击文本文件获取密码。

Smirnov解释说,LNK文件会在命令行执行以下命令,并从远程位置提取payload:

图 提取恶意脚本的命令

脚本会显示内容“pdf password: salary2022”,同时会检查被入侵的系统是否安装ESET、腾讯、Bitdefender的安全防护解决方案。

图 检查杀毒软件的脚本

如果检查未发现安装了以上安全防护软件,生成的恶意文件就会保存在开始菜单以确保驻留。恶意软件就可以实现驻留,并发送请求给攻击者控制的命令和控制服务器等待进一步指令。

在这一阶段,攻击者会收集受感染系统的信息,包括用户名、操作系统、CPU、网络适配器、运行的进程等信息。Smirnov称攻击中使用的恶意软件只被少数反病毒软件成功标记。

与朝鲜Lazarus黑客组织有关

研究人员分析发现该攻击中使用的基础设施和文件名与之前朝鲜Lazarus黑客组织的攻击活动有交叉。

今年7月,PWC和Malwarebytes的研究人员发现了一起Lazarus的攻击活动——CryptoCore/CryptoMimic,使用了相同的文件名或类似的文件名。

BleepingComputer 发现今年3月,有相同的攻击活动还攻击了加密货币交易平台——Woo Network,使用的垃圾邮件伪装成来自Coinbase的工作offer。虽然使用的文件名不同,但是攻击者都使用PDF伪装恶意文件,并诱使受害者执行恶意文件。

在对deBridge和Woo Network的攻击中,黑客都使用针对Windows系统的恶意软件。如果检测到是macOS操作系统,受害者就会收到一个含有真实PDF文件的zip文件。

图 Lazarus向非Windows用户发送的真实PDF文件

朝鲜黑客组织Lazarus主要聚焦于攻击区块链和加密货币主题的公司。常使用社会工程技巧入侵受害者计算机,然后尝试窃取用户加密资产。Lazarus黑客组织曾从Ronin network bridge窃取价值6.2亿美元的以太币。

软件黑客
本作品采用《CC 协议》,转载必须注明作者和本文链接
到目前为止,已经确定了六个不同的恶意软件变种。使用 AuKill 的威胁分子在攻击期间充分利用了现有的特权,他们通过其他手段获得了这些特权。2022 年 11 月,Sophos 也详细披露了 LockBit 加盟组织使用一种名为 Backstab 的开源工具,该工具滥用这个驱动程序的过时版本来终止受保护的反恶意软件进程。
暴露在互联网上的未修补的 Citrix NetScaler 系统正被未知威胁行为者作为目标,这被怀疑是勒索软件攻击。
近日,VMware (VMW.N) ESXi 服务器的全球勒索软件黑客攻击已将数千台计算机服务器作为目标。
近三个月前,WannaCry勒索软件关闭了世界各地的医院、电信提供商和许多企业,感染了150多个国家的数十万台计算机,对文件进行加密,然后向受害者收取300至600美元的密钥费用。根据追踪WannaCry赎金支付的Twitter机器人,只有338名受害者支付了300美元的比特币,总计14万美元。虽然大多数受影响的组织现已恢复正常,但世界各地的执法机构仍在追捕中。
澳大利亚内政部长 Clare O’Neil 表示政府考虑将向勒索软件黑客支付赎金列为非法行为。澳大利亚最大健康保险公司 Medibank 上个月遭到了勒索软件的攻击,攻击者窃取了近千万用户赎金,并按照每位用户数据一美元的价格勒索千万美元。
邮政警察正在调查有关意大利税务机构 l'Agenzia delle Entrate 成为网络攻击的受害者的报道,其中大约78千兆数据被盗。勒索软件黑客盯上意大利税务机关 意大利安莎社报道,据报道,这次攻击是由国际勒索软件黑客组织 LockBit 发起的。IT 安全公司 Swascan 表示,LockBit 在暗网上宣布,它已给内陆税收机构五天的时间支付赎金或查看被盗文件的公布。
2021年7月28日,国际网络安全媒体ThreatPost发布报告称,新出现的勒索软件黑客组织“Haron”和“BlackMatter”疑似与黑客组织“Avaddon”、“DarkSide”和“REvil”存在联系。
莫斯科最近开通了第一个缆车服务,在运行的几天后,缆车系统被黑客入侵,系统的主计算机感染了勒索软件黑客发送消息要求用比特币支付赎金,以解密缆车运营所需的所有电子文件,赎金的数额取决于对支付的反应速度。目前该缆车服务已关闭。
医疗行业网络安全建设长期面临挑战
VSole
网络安全专家