Hvordan de nordkoreanske hackerne bak WannaCry slapp unna med et fantastisk krypto-heist

Den nordkoreanske lederen Kim Jong Un inspiserer jagerkampberedskapen til enhet 1017 fra luft- og luftvernstyrken til det koreanske folket

Den nordkoreanske lederen Kim Jong Un inspiserer jagerkampberedskapen til enhet 1017 fra luft- og luftvernstyrken til den koreanske folkehæren, på et ukjent sted i Nord-Korea. Associated Press





Cyberangrep utført mot kryptovalutabørser er nå vanlig, men tyveriet av drøyt 7 millioner dollar fra den Singapore-baserte børsen DragonEx i mars i fjor skiller seg ut av minst tre grunner.

Først er det den ekstremt forseggjorte phishing-ordningen angriperne pleide å komme inn på, som involverte ikke bare falske nettsider, men også falske kryptohandelsroboter. Så er det en smart måte de vasket kryptopengene de stjal. Sist, men ikke minst: de ser ut til å ha jobbet for Kim Jong-un.

Røveriet, nye detaljer som var nylig publisert av blokkjedeanalysefirmaet Chainalysis, viser hvor gode dagens digitale bankranere har blitt. Og hvis dette og annet rapporter har rett i å utpeke nordkoreanske hackere som gjerningsmenn, ser det ut til å være en del av en større overlevelsesstrategi fra Kims regime, som har blitt avskåret fra det globale finanssystemet av internasjonale økonomiske sanksjoner ment å begrense atomvåpenprogrammet.



DragonEx var ikke den første kryptobørsen som ble utsatt for dette bestemte hackerbandet, som noen sikkerhetsanalytikere kaller Lazarus Group. Gruppen har vært rettet mot bransjen siden minst 2017, som en del av en bredere kampanje fokusert på finansinstitusjoner. I august, en gruppe uavhengige eksperter rapporterte til FN at Nord-Korea har generert anslagsvis 2 milliarder dollar til sitt missilprogram ved å bruke utbredte og stadig mer sofistikerte cyberangrep for å stjele fra banker og kryptovalutabørser. Regimets bruk av kryptovaluta for å unngå sanksjoner ligger bak en nylig advarsel fra den samme gruppen av FN-eksperter om ikke å delta på en kommende blokkjedekonferanse i Pyongyang.

Lazarus Group antas å ha stått bak flere overskriftsfangende hacks, inkludert bruddet på Sony Pictures i 2014 og WannaCry-ransomware-hacket i 2017, som rammet hundretusenvis av datamaskiner i 150 land. Men det var tyveriet av 81 millioner dollar fra sentralbanken i Bangladesh i 2016 som varslet om dets eventuelle målretting mot kryptobørser. Ifølge FBI , brukte angriperne mer enn et år på rekognosering før de fikk tilgang til bankens datasystem via en forseggjort phishing-kampanje.

Plaget av slapp sikkerhet var kryptovaluta-økosystemet et enkelt mål for nordkoreanske hackere, som allerede hadde erfaring med å gå etter finansinstitusjoner, sier Priscilla Moriuchi , leder for nasjonalstatsforskning ved Recorded Future, et cybersikkerhetsselskap. De er langt dyktigere enn de får æren for, spesielt på finanskriminalitetssiden, sier Moriuchi.



For å kompromittere DragonEx opprettet Lazarus et falskt selskap som annonserte en automatisert kryptovalutahandelsbot kalt Worldbit-bot, sier Kjedeanalyse . Det oppfunne selskapet hadde et nettsted, og dets sammensatte ansatte hadde til og med sosiale medier. Da de presenterte en gratis prøveversjon av handelsprogramvaren til DragonEx-ansatte, var det noen som lastet ned skadelig programvare til en datamaskin som hadde de private nøklene til børsens lommebøker.

I forskning publisert tidligere denne måneden beskriver Kaspersky en annen av Lazarus Groups nylige ordninger, som også tilsynelatende var rettet mot kryptovalutabedrifter. I dette tilfellet opprettet angriperne falske selskaper og lokket deretter mål til å laste ned skadelig programvare ved å bruke den populære meldingsappen Telegram.

Å bryte seg inn og stjele penger er imidlertid ikke nok. De må ta ut penger. I det siste året har Lazarus Group fullstendig fornyet måten de gjør dette på, ifølge Chainalysis. I fjor virket det ganske usofistikert i sine hvitvaskingsteknikker, og lot vanligvis de stjålne midlene sitte i 12 til 18 måneder før de utbetalte ved hjelp av en børs som ikke holder styr på hvem kundene er. (Kryptovalutabørser i de fleste jurisdiksjoner er pålagt å holde styr på kundenes identitet, nettopp av denne grunn.)



Måten gruppen flyttet pengene sine på etter DragonEx-hacket i mars i fjor var tilsynelatende mye mer sofistikert. De brukte mange flere mellomledd, inkludert børser og en rekke digitale lommebøker. Myntene havnet i en spesiell type lommebok som bruker en Bitcoin-kompatibel personvernteknologi kalt CoinJoin, som kombinerer transaksjoner fra flere brukere på en måte som gjør det vanskelig å si hvem som sendte hvilken betaling til hvilken mottaker. Og hackerne utbetalte raskere: nesten alle midlene ble flyttet til avviklingstjenester innen 60 dager, ifølge Chainalysis.

De nordkoreanske hackernes nye og forbedrede metoder kan si mindre om deres egne evner enn om hvitvaskingsverktøyene som nå er tilgjengelige i kryptoverdenen. Chainalysis forskningssjef, Kim Grauer, sier at teamet hennes i 2019 la merke til en stor økning i avansert hvitvaskingsinfrastruktur som ulike kriminelle organisasjoner på en måte bare kan koble seg til. Med andre ord, selv kriminelle som ikke er kunnskapsrike om blokkjeder kan ha lett tilgang til sofistikerte metoder for å dekke sporene deres etter at de stjeler kryptoen din. Uansett, så lenge børser har sikkerhetshull, kommer grupper som Lazarus til å fortsette å rane dem.

gjemme seg