抢币行动:朝鲜黑客全球大肆盗窃加密货币

VSole2022-01-18 21:22:29

朝鲜黑客国家队动作不断,Lazarus下属小分队BlueNoroff针对全球中小公司下手,卷走大量加密货币资金。

俄罗斯网络安全公司卡巴斯基追踪到了这波入侵活动,并为之命名“SnatchCrypto”(“抢币行动”)。该公司指出,SnatchCrypto自2017年开始便四处出击,足迹遍布中国、中国香港、印度、波兰、俄罗斯、新加坡、斯洛文尼亚、捷克共和国、阿联酋、美国、乌克兰和越南,主要下手对象是金融科技行业的初创公司。

研究人员称:“攻击者将带有监视功能的全功能Windows后门伪装成合同或其他商务文档,巧妙利用目标公司雇员的信任,诱使他们收下这些暗藏玄机的恶意文件。为最终掏空受害者的加密货币钱包,这一黑客组织开发出了全面而又危险的各类资源:复杂基础设施、漏洞利用程序和恶意软件植入物。”

BlueNoroff及其上级组织Lazarus以部署多样化恶意软件武器库而闻名,常运用多种手段攻击目标公司,非法攫取资金。他们惯于依靠各种高级网络钓鱼战术和复杂恶意软件,为饱受美国制裁的朝鲜挖掘经济利益,支持其核武和弹道导弹研发项目。

事实上,这些网络攻击活动回报巨大。区块链分析公司Chainalysis最近发布报告称,仅2021年一年,Lazarus黑客组织就与七起加密货币平台攻击事件有关,卷走了价值近4亿美元的数字资产,非法所得比2020年高出1亿美元。

朝鲜相关黑客活动总数及所涉总金额

研究人员表示:“这些攻击主要针对投资公司和中心化交易所,旨在从此类机构的联网‘热’钱包中抽取资金,流入朝鲜控制下的钱包地址。一旦得手,朝鲜便会展开小心谨慎的洗钱过程,通过加密货币混合器掩盖踪迹并提现。”

记录在案的朝鲜黑客国家队恶意活动多以针对外国金融机构的网络劫案形式呈现,尤其是2015-2016年间的多起SWIFT银行网络黑客事件,最近的黑客活动则是部署名为AppleJeus的后门,伪装成加密货币交易平台,劫掠并转移资金到他们的账户上

攻击流程

在精心编造社会工程骗局骗取目标信任方面,SnatchCrypto攻击并没有独树一帜。他们伪装成合法风险投资公司,诱骗受害者打开暗含恶意软件的文档,由此取得攻击载荷,再由攻击载荷运行通过加密信道从远程服务器上获取的恶意程序。

触发感染链的另一种方法是使用Windows快捷方式文件(“.LNK”)来取得下一阶段的恶意软件,也就是Visual Basic(VB)脚本。作为跳转点,取来的VB脚本执行一系列中间攻击载荷,最后安装上全功能后门。此后门“丰富”的功能包括截屏、键盘记录、Chrome浏览器数据盗窃和任意命令执行。

活动范围

不过,这些攻击的最终目标是监视被黑用户的金融交易并盗取加密货币。只要潜在目标使用Metamask等Chrome扩展来管理加密货币钱包,恶意黑客就能偷偷本地替换掉该浏览器扩展的主要组件,换上他们自己的虚假版本,实时监视受害者的大额转账操作。

为抽取资金,这伙黑客还会注入恶意代码,按需拦截并篡改交易信息。研究人员解释道:“攻击者不仅仅修改收款[钱包]地址,还把转账金额拉到最高限额,基本上一次就榨干受害账户了。”

KnowBe4安全意识倡导者Erich Kron在声明中称:“说到网络犯罪,加密货币行业可谓是重灾区,因为加密货币本质上是去中心化的,而且不同于信用卡或银行转账,加密货币交易几乎瞬时完成,不可逆转。”

“民族国家,尤其是受到严苛关税或其他金融限制的民族国家,可以从盗窃和操纵加密货币上攫取巨大利益。很多情况下加密货币钱包都可以容纳多种加密货币,是很诱人的攻击目标。”

Chainalysis博客文章《非法持币量创历史新高,朝鲜黑客迎来高产丰年》:

https://blog.chainalysis.com/reports/north-korean-hackers-have-prolific-year-as-their-total-unlaundered-cryptocurrency-holdings-reach-all-time-high/

黑客货币
本作品采用《CC 协议》,转载必须注明作者和本文链接
有朝鲜背景的黑客组织 Lazarus 使用适用于 macOS 系统的经过签名的恶意可执行文件,冒充 Coinbase 招聘信息并吸引金融技术领域的员工。Lazarus 组织此前就曾使用虚假的工作机会做诱饵,而在近期的恶意活动中,该机构使用包含 Coinbase 职位详细信息的 PDF 文件进行传播。
据专家表示,黑客已经做好攻击 macOS 系统的准备。ESET 的网络安全专家认为,最近的 macOS 恶意软件与 Operation Inception都是 Lazarus 的手笔,因为该组织以类似的方式攻击知名航空航天和军事组织。
美国财政部宣布对加密货币交易所Suex实施制裁,称该交易所与八种勒索软件背后的黑客有业务往来。
美国国务院似乎在与这些不良行为者作斗争,因为它披露1000万美元的奖励,奖励可能扰乱他们活动的信息。一天后,美国商务部报告称,国内生产总值意外下降0.9%。加密货币周五的涨幅与主要股指相吻合,主要股指与科技股占主导地位的纳斯达克指数和标准普尔500指数分别上涨1.8%和1.4%。
加密货币和NFT在许多企业的议程上讨论Web3的影响及其带来的机会。互联网发展的这一新的重大转变有望使人们的数字世界去中心化,为用户提供更多的控制权和更透明的信息流。
俄罗斯加密货币交易所Livecoin在平安夜发布在其官方网站上的消息中称,它被黑客入侵并失去了对某些服务器的控制权,警告客户停止使用其服务。根据社交媒体上的帖子,攻击似乎发生在12月23日至12月24日之间的晚上。在主要的基于Web的交换门户网站关闭期间,Livecoin现在敦促用户停止存入资金,并通过网站的API和移动应用程序等其他界面进行交易。Livecoin表示已通知当地执法部门。该网站自2014年3月以来一直活跃。
黑客动态播报网络安全态势愈演愈烈,如何确保数据安全已成为CIO、IT管理员们的头等大事。依靠区块链技术,玩家可以在游戏中赚取公共区块链平台的真金白银,此次加密货币黑客事件正是发生在一款名为AxieInfinity区块链游戏当中。通过RoninBridge,AxieInfinity允许玩家将以太坊或USDC存入Ronin,用其购买出售以及提取NFT。
随着全球加密货币规模正在超高速的增长,加密货币的安全存储成为了关键的一环。去年一年,加密货币行业已逐步从2022年的丑闻、市场暴跌中复苏过来,市场热度也逐步回升。与此同时,与加密货币有关的网络犯罪也再度活跃。
美国加密公司 Nomad 一直是数字盗窃的受害者,黑客窃取了该服务用户拥有的 1.9 亿美元的加密货币。8 月 1 日,Nomad在一条推文中证实了盗窃案,称:“我们知道涉及 Nomad 代币桥的事件。我们目前正在调查,并会在我们有更新时提供更新。”
根据三名谷歌研究人员最近提交的一篇研究论文,自2014年以来,从勒索软件受害者那里收集的所有比特币支付中,有95%以上是通过一家名为BTC-e的俄罗斯加密货币交易所兑现的。有趣的是,就在谷歌演讲的前两天,BTC-e交易所的创始人之一,亚历山大·文尼克,因涉嫌为罪犯洗钱超过40亿美元而被希腊警方逮捕。Mt.Gox在2014年因一系列大规模神秘抢劫案而关闭。
VSole
网络安全专家