هکرهای کره شمالی عامل سرقت 50 میلیون دلاری رمزارز از رادیانت کپیتال
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، این موضوع توسط شرکت امنیت سایبری ماندیانت (Mandiant) گزارش شده است.
در گزارشی پیرو این حادثه، رادیانت کپیتال (Radiant Capital) اعلام کرد که برای بررسی این ماجرا، ماندیانت و چند شرکت امنیتی دیگر را به کار گرفته است.
این حمله به یک گروه کره شمالی به نام اپل جوس (AppleJeus) یا سیترین اسلیت (Citrine Sleet) نسبت داده شده است که در زیرمجموعه اداره کل شناسایی کره شمالی (RGB) فعالیت میکند.
این سرقت از طریق ارسال یک فایل پی دی اف (PDF) از طریق تلگرام در تاریخ ۱۱ سپتامبر آغاز شد.
مهاجم با تظاهر به اینکه یکی از پیمانکاران پیشین شرکت است، از مسئولان خواست گزارشی درباره یک حادثه امنیت سایبری مربوط به شرکتی دیگر را بررسی کنند.
توسعهدهندگان رادیانت کپیتال به لینکی حاوی یک فایل فشرده ZIP هدایت شدند که شامل یک پی دی اف بود.
این فایل حاوی بدافزار پیشرفتهای به نام اینلتدریفت (INLETDRIFT) بود، که به عنوان درب پشتی برای آلوده کردن دستگاههای مک (macOS) استفاده میشد.
شرکت رادیانت کپیتال توضیح داد:
این فریب به قدری دقیق انجام شد که حتی با وجود رعایت بهترین رویهها، مانند شبیهسازی تراکنشها در تندرلی (Tenderly)، تأیید دادههای ارسالی و پیروی از استانداردهای صنعت در هر مرحله، مهاجمان توانستند چندین دستگاه توسعهدهنده را آلوده کنند.
رابطهای کاربری، دادههای تراکنش معمولی را نمایش میدادند، در حالی که تراکنشهای مخرب در پسزمینه امضا میشدند.
بررسیهای سنتی و شبیهسازیها هیچ نشانه واضحی از این حمله نشان نمیدادند، که همین موضوع، این تهدید را در مراحل عادی بررسی تقریباً نامرئی میکرد.
پس از حمله، هکرها ردپای فعالیتهای خود را پاک کردند و نشان دادند که از لحاظ فنی بسیار پیشرفته هستند.
رادیانت کپیتال اعلام کرد که با مقامات قانونی ایالات متحده همکاری میکند تا داراییهای سرقتشده را مسدود کند.
این شرکت افزود:
با رشد صنعت DeFi، باید از بررسیهای سطحی فراتر رفت و به شفافیت در سطح دستگاه دست یافت تا از حملات پیچیدهتر محافظت شود.
مقامات آمریکایی، مایکروسافت و گوگل سالهاست درباره حملات گروه سیترین اسلیت هشدار دادهاند.
این گروه و بدافزارهای مرتبط با آن با نام اپل جوس شناخته میشوند.
وزارت دادگستری آمریکا و اف بی آی در سال ۲۰۲۱ اعلام کردند که کره شمالی از حداقل سال ۲۰۱۸، با استفاده از وبسایتهایی که به نظر میرسید پلتفرمهای قانونی معاملات رمزارز باشند، قربانیان را با بدافزار اپل جوس آلوده کرده است.
در سال ۲۰۲۲، گروه تحلیل تهدیدات گوگل گزارشی درباره گروه اپل جوس منتشر کرد که شامل هدف قرار دادن بیش از ۸۵ کاربر در صنایع رمزارز و فینتک با همان ابزار حمله بود.
مایکروسافت نیز در آگوست اعلام کرد که شاهد حملات گروه سیترین اسلیت به صنعت رمزارز با استفاده از یک آسیبپذیری روز صفر در مرورگر کرومیوم (Chromium) بوده است.
به گفته محققان سازمان ملل، دولت کره شمالی هک پلتفرمهای رمزارز را به یکی از ستونهای اصلی استراتژی درآمدزایی خود تبدیل کرده است و بین سالهای ۲۰۱۷ تا ۲۰۲۳ حدود ۳ میلیارد دلار از این طریق به دست آورده است.