🟢 Nie przegap rynkowej szansy! Ceny wciąż rosną? 120-tysięczna społeczność Investing.com wie, jak to wykorzystać.
Dołącz do nas!
Zdobądź 40% ZNIŻKĘ

Hakerzy podszywali się pod rekruterów, by wykraść pieniądze. Lazarus Group kradnie 37 milionów dolarów – zobacz jak do tego doszło.

Opublikowano 07.08.2023, 23:01
Zaktualizowano 07.08.2023, 23:11
© Reuters.  Hakerzy podszywali się pod rekruterów, by wykraść pieniądze. Lazarus Group kradnie 37 milionów dolarów – zobacz jak do tego doszło.
MSFT
-
GS
-
AXS/USD
-

BitHub.pl - Firma płatności kryptowalutowych CoinsPaid z siedzibą w Estonii podejrzewa, że północnokoreańska grupa hakerska Lazarus Group uzyskała dostęp do jej systemów poprzez fałszywych rekruterów.

Dziś na blogu CoinsPaid pojawił się post, w którym twórcy wyjaśnili jak zostali oszukani. Zaprezentowali model oszustwa, które umożliwiło hakerom kradzież ponad 37 milionów dolarów dnia 22 lipca. Był to wynik zmanipulowania jednego z pracowników, który podczas fałszywej rozmowy kwalifikacyjnej pobrał oprogramowanie wierząc, że wykonuje techniczne zadanie rekrutacyjne. Firma donosiła, że pracownik odpowiedział na ofertę pracy, którą opublikowali hakerzy, i pobrał złośliwy kod, co umożliwiło hackerom kradzież informacji i dostęp do infrastruktury CoinsPaid.

Rekruterzy z firm kryptowalutowych kontaktowali się z pracownikami CoinsPaid za pośrednictwem LinkedIn i różnych komunikatorów, oferując bardzo wysokie wynagrodzenie. Na przykład niektórzy członkowie zespołu otrzymywali oferty pracy z wynagrodzeniem w zakresie od 16 000 do 24 000 dolarów miesięcznie. W trakcie procesu rekrutacji sprawcy próbowali oszukać kandydatów, aby zainstalowali oprogramowanie JumpCloud Agent w celu wykonania zadania technicznego.

Po uzyskaniu dostępu do infrastruktury CoinsPaid, atakujący skorzystali z podatności w klastrze i otworzyli backdoor. Wiedza, którą sprawcy uzyskali na tym etapie, umożliwiła im odtworzenie prawidłowych żądań interakcji z interfejsami blockchaina i wyprowadzenie środków firmy z naszego konta operacyjnego.

CoinsPaid uruchomiło swoje procedury, ale było już za późno

Wewnętrzne środki bezpieczeństwa uruchomiły system alarmowy w CoinsPaid, co umożliwiło szybkie zatrzymanie złośliwej działalności i wyrzucenie hakerów z obrębu firmy. Zgodnie ze standardową procedurą po każdym ataku hakerskim, CoinsPaid powiadomił wszystkie główne giełdy kryptowalutowe i firmy zajmujące się cyberbezpieczeństwem o incydencie, podając informacje o adresach hakerów. Następnie zostali oni uwzględnieni w znakowaniu, które zostało udostępnione w społeczności. Wszystko aby zapobiec dalszym ruchom i praniu środków związanych z tymi adresami.

Jednak dystrybucja znakowania do kolejnych adresów podczas przesyłania środków zajmuje do 60 minut. Na podstawie wyników śledztwa zaatakowanej firmy, hakerzy CoinsPaid przenieśli środki na nowe adresy w ciągu kilku minut. Niestety zanim znakowanie mogło nadążyć za działaniami sprawców.

Tracking środków skradzionych z CoinsPaid w dniu 22 lipca. Źródło: CoinsPaid.

Już w swoim raporcie po ataku CoinsPaid podejrzewał Lazarus Group. Przed atakiem opiewającym na 37 milionów, hakerzy podejmowali kilka wcześniejszych prób infiltracji platformy, zaczynając od marca 2023 roku. Ale po wielu niepowodzeniach zmienili swoje podejście na wysoce zaawansowane i energiczne techniki inżynierii społecznej. Czyli skierowali się ku indywidualnym pracownikom, a nie samej firmie.

CoinsPaid oświadczył, że współpracował z firmą zabezpieczeń blockchain Match Systems, aby śledzić skradzione fundusze. Większość z nich została przetransferowana na SwftSwap. Według firmy, wiele aspektów transakcji hakerów przypominało działania Lazarus Group. Takie jak w przypadku ataku na portfel Atomic Wallet, gdzie skradziono 35 milionów dolarów.

Zobacz też: AI na czele: Prognoza Goldman Sachs (NYSE:GS) mówi o potężnych inwestycjach do 2025 roku

Lazarus Group – historia

Grupa Lazarus, określana przez media jako „najważniejsza grupa zagrożeń cybernetycznych na świecie obecnie”, odpowiada za przeprowadzanie kampanii hakerskich na całym świecie. Choć liczba członków grupy i ich nazwy nie zostały jednoznacznie zidentyfikowane, ta organizacja przestępcza jest związana z rządem Korei Północnej.

W latach 2009-2013 miała miejsce pierwsza główna operacja przypisywana Lazarus, zatytułowana „Operacja Troja”. Hakerzy skierowali swoje ataki przeciwko rządowym stronom internetowym Stanów Zjednoczonych i Korei Południowej.

W 2014 roku grupa Lazarus zdobyła rozpoznawalność na całym świecie za atak na Sony Pictures. Sprawcy opublikowali poufne dokumenty firmy, w tym informacje o pracownikach, ich umowach o pracę, a nawet o ich członkach rodzin.

W 2017 roku Lazarus zaatakował ponownie. Był to atak ransomware WannaCry, kóry był światowym cyberatakiem w maju 2017 roku. Skierowany był on przeciwko komputerom działającym na systemie operacyjnym Microsoft (NASDAQ:MSFT) Windows, poprzez szyfrowanie danych i żądanie okupu w Bitcoinach. Atak trwał 4 dni i skutkował zainfekowaniem ponad 300 000 komputerów na całym świecie.

W miarę jak rynek kryptowalut zyskiwał na popularności i wzrastała jego kapitalizacja, grupa Lazarus zaczęła kierować swoje ataki właśnie na ten rynek. Lista ofiar, na dzień dzisiejszy, obejmuje ponad 20 firm. W tym Axie Infinity (625 mln USD), Horizon Bridge (100 mln USD) oraz Atomic Wallet (100 mln USD).

Istnieje wiele spekulacji dotyczących długoterminowych celów Lazarusa i przyczyn wzrastającej częstotliwości ataków. Wielu ekspertów uważa, że działalność grupy jest przedłużeniem dążenia Korei Północnej do pozyskania obcej waluty.

Może Cię zainteresować:

Powstaje X Premium! Musk nie zwalnia nawet na chwilę i wprowadza kolejne zmiany – na czym polega nowa usługa?
Artykuł Hakerzy podszywali się pod rekruterów, by wykraść pieniądze. Lazarus Group kradnie 37 milionów dolarów – zobacz jak do tego doszło. pochodzi z serwisu BitHub.pl.

Ten artykuł został pierwotnie opublikowany przez BitHub.pl

Najnowsze komentarze

Zainstaluj nasze aplikacje
Zastrzeżenie w związku z ryzykiem: Obrót instrumentami finansowymi i/lub kryptowalutami wiąże się z wysokim ryzykiem, w tym ryzykiem częściowej lub całkowitej utraty zainwestowanej kwoty i może nie być odpowiedni dla wszystkich inwestorów. Ceny kryptowalut są niezwykle zmienne i mogą pozostawać pod wpływem czynników zewnętrznych, takich jak zdarzenia finansowe, polityczne lub związane z obowiązującymi przepisami. Obrót marżą zwiększa ryzyko finansowe.
Przed podjęciem decyzji o rozpoczęciu handlu instrumentami finansowym lub kryptowalutami należy dogłębnie zapoznać się z ryzykiem i kosztami związanymi z inwestowaniem na rynkach finansowych, dokładnie rozważyć swoje cele inwestycyjne, poziom doświadczenia oraz akceptowalny poziom ryzyka, a także w razie potrzeby zasięgnąć porady profesjonalisty.
Fusion Media pragnie przypomnieć, że dane zawarte na tej stronie internetowej niekoniecznie są przekazywane w czasie rzeczywistym i mogą być nieprecyzyjne. Dane i ceny tu przedstawiane mogą pochodzić od animatorów rynku, a nie z rynku lub giełdy. Ceny te zatem mogą być nieprecyzyjne i mogą różnić się od rzeczywistej ceny rynkowej na danym rynku, a co za tym idzie mają charakter orientacyjny i nie nadają się do celów inwestycyjnych. Fusion Media i żaden dostawca danych zawartych na tej stronie internetowej nie biorą na siebie odpowiedzialności za jakiekolwiek straty lub szkody poniesione w wyniku inwestowania lub korzystania z informacji zawartych na niniejszej stronie internetowej.
Zabrania się wykorzystywania, przechowywania, reprodukowania, wyświetlania, modyfikowania, przesyłania lub rozpowszechniania danych zawartych na tej stronie internetowej bez wyraźnej uprzedniej pisemnej zgody Fusion Media lub dostawcy danych. Wszelkie prawa własności intelektualnej są zastrzeżone przez dostawców lub giełdę dostarczającą dane zawarte na tej stronie internetowej.
Fusion Media może otrzymywać od reklamodawców, którzy pojawiają się na stronie internetowej, wynagrodzenie uzależnione od reakcji użytkowników na reklamy lub reklamodawców.
Angielska wersja tego zastrzeżenia jest wersją główną i obowiązuje zawsze, gdy istnieje rozbieżność między angielską wersją porozumienia i wersją polską.
© 2007-2024 - Fusion Media Limited. Wszelkie prawa zastrzeżone.