朝鲜黑客攻击 deBridge 加密货币平台

VSole2022-08-18 15:04:44

朝鲜黑客组织 Lazarus 攻击 deBridge 跨链加密货币平台。

deBridge 是一个用于跨链互操作性和流动性转移的去中心化标准,deBridge Finance 是基于 deBridge 的跨链平台,可以桥接任意区块链资产,并在真正去中心化的基础设施之上构建新型跨链互操作性应用程序。8 月 4 日,研究人员发现朝鲜黑客组织 Lazarus 尝试从 deBridge Finance 跨链平台窃取加密货币。

事件分析

攻击者以 deBridge Finance 联合创始人 Alex Smirnov 的名义发送邮件给 deBridge Finance 员工,称邮件中分享了关于薪资变化的新信息。

事实上,这是一份钓鱼邮件。攻击者使用钓鱼邮件诱使公司员工启动恶意软件,恶意软件可以从 Windows 系统收集各种信息,并且含有其他恶意代码用于攻击的其他阶段。

图 钓鱼邮件

邮件发送给了多个员工,邮件中包含一个明文‘ New Salary Adjustments ’的 HTML 文件(伪装为 pdf 文件)和 Windows 快捷方式文件(伪装为含有密码的明文文本文件)。

图 钓鱼邮件中的虚假 pdf 和文本文件

点击伪装的 pdf 文件后会打开一个云存储位置,该位置提供了一个包含 pdf 文件的密码保护压缩文件,受害者用户需要点击文本文件获取密码。

Smirnov 解释说,LNK 文件会在命令行执行以下命令,并从远程位置提取 payload:

图 提取恶意脚本的命令

脚本会显示内容 "pdf password: salary2022",同时会检查被入侵的系统是否安装 ESET、腾讯、Bitdefender 的安全防护解决方案。

图 检查杀毒软件的脚本

如果检查未发现安装了以上安全防护软件,生成的恶意文件就会保存在开始菜单以确保驻留。恶意软件就可以实现驻留,并发送请求给攻击者控制的命令和控制服务器等待进一步指令。

在这一阶段,攻击者会收集受感染系统的信息,包括用户名、操作系统、CPU、网络适配器、运行的进程等信息。Smirnov 称攻击中使用的恶意软件只被少数反病毒软件成功标记。

与朝鲜 Lazarus 黑客组织有关

研究人员分析发现该攻击中使用的基础设施和文件名与之前朝鲜 Lazarus 黑客组织的攻击活动有交叉。

今年 7 月,PWC 和 Malwarebytes 的研究人员发现了一起 Lazarus 的攻击活动—— CryptoCore/CryptoMimic,使用了相同的文件名或类似的文件名。

BleepingComputer 发现今年 3 月,有相同的攻击活动还攻击了加密货币交易平台—— Woo Network,使用的垃圾邮件伪装成来自 Coinbase 的工作 offer。虽然使用的文件名不同,但是攻击者都使用 PDF 伪装恶意文件,并诱使受害者执行恶意文件。

在对 deBridge 和 Woo Network 的攻击中,黑客都使用针对 Windows 系统的恶意软件。如果检测到是 macOS 操作系统,受害者就会收到一个含有真实 PDF 文件的 zip 文件。

图 Lazarus 向非 Windows 用户发送的真实 PDF 文件

朝鲜黑客组织 Lazarus 主要聚焦于攻击区块链和加密货币主题的公司。常使用社会工程技巧入侵受害者计算机,然后尝试窃取用户加密资产。Lazarus 黑客组织曾从 Ronin network bridge 窃取价值 6.2 亿美元的以太币。

黑客货币
本作品采用《CC 协议》,转载必须注明作者和本文链接
有朝鲜背景的黑客组织 Lazarus 使用适用于 macOS 系统的经过签名的恶意可执行文件,冒充 Coinbase 招聘信息并吸引金融技术领域的员工。Lazarus 组织此前就曾使用虚假的工作机会做诱饵,而在近期的恶意活动中,该机构使用包含 Coinbase 职位详细信息的 PDF 文件进行传播。
据专家表示,黑客已经做好攻击 macOS 系统的准备。ESET 的网络安全专家认为,最近的 macOS 恶意软件与 Operation Inception都是 Lazarus 的手笔,因为该组织以类似的方式攻击知名航空航天和军事组织。
美国财政部宣布对加密货币交易所Suex实施制裁,称该交易所与八种勒索软件背后的黑客有业务往来。
美国国务院似乎在与这些不良行为者作斗争,因为它披露1000万美元的奖励,奖励可能扰乱他们活动的信息。一天后,美国商务部报告称,国内生产总值意外下降0.9%。加密货币周五的涨幅与主要股指相吻合,主要股指与科技股占主导地位的纳斯达克指数和标准普尔500指数分别上涨1.8%和1.4%。
加密货币和NFT在许多企业的议程上讨论Web3的影响及其带来的机会。互联网发展的这一新的重大转变有望使人们的数字世界去中心化,为用户提供更多的控制权和更透明的信息流。
俄罗斯加密货币交易所Livecoin在平安夜发布在其官方网站上的消息中称,它被黑客入侵并失去了对某些服务器的控制权,警告客户停止使用其服务。根据社交媒体上的帖子,攻击似乎发生在12月23日至12月24日之间的晚上。在主要的基于Web的交换门户网站关闭期间,Livecoin现在敦促用户停止存入资金,并通过网站的API和移动应用程序等其他界面进行交易。Livecoin表示已通知当地执法部门。该网站自2014年3月以来一直活跃。
黑客动态播报网络安全态势愈演愈烈,如何确保数据安全已成为CIO、IT管理员们的头等大事。依靠区块链技术,玩家可以在游戏中赚取公共区块链平台的真金白银,此次加密货币黑客事件正是发生在一款名为AxieInfinity区块链游戏当中。通过RoninBridge,AxieInfinity允许玩家将以太坊或USDC存入Ronin,用其购买出售以及提取NFT。
随着全球加密货币规模正在超高速的增长,加密货币的安全存储成为了关键的一环。去年一年,加密货币行业已逐步从2022年的丑闻、市场暴跌中复苏过来,市场热度也逐步回升。与此同时,与加密货币有关的网络犯罪也再度活跃。
美国加密公司 Nomad 一直是数字盗窃的受害者,黑客窃取了该服务用户拥有的 1.9 亿美元的加密货币。8 月 1 日,Nomad在一条推文中证实了盗窃案,称:“我们知道涉及 Nomad 代币桥的事件。我们目前正在调查,并会在我们有更新时提供更新。”
根据三名谷歌研究人员最近提交的一篇研究论文,自2014年以来,从勒索软件受害者那里收集的所有比特币支付中,有95%以上是通过一家名为BTC-e的俄罗斯加密货币交易所兑现的。有趣的是,就在谷歌演讲的前两天,BTC-e交易所的创始人之一,亚历山大·文尼克,因涉嫌为罪犯洗钱超过40亿美元而被希腊警方逮捕。Mt.Gox在2014年因一系列大规模神秘抢劫案而关闭。
VSole
网络安全专家