Koreański reżim nasila ataki na rynek
Północnokoreańscy hakerzy wykorzystali fałszywe rekrutacje i konta wykonawców do ataków na 1640 firm.
Północnokoreańscy hakerzy rozwijają nowe sposoby kradzieży kryptowalut. Korzystają z różnych metod socjotechnicznych. Organizują fałszywe rekrutacje pracowników branży technologicznej, a następnie próbują przejąć ich komputery i dane dostępowe. Wykorzystują też słabo zabezpieczone konta zewnętrznych wykonawców, aby dostać się do infrastruktury firm od środka.
Wszystkie te działania mają jeden cel. Hakerzy chcą dotrzeć do kryptowalut przechowywanych zarówno w prywatnych portfelach, jak i w systemach należących do dużych firm.
Skalę operacji odkrył Vangelis Stykas, dyrektor technologiczny Kumio. Przez 22 miesiące obserwował serwery wykorzystywane przez grupę powiązaną z władzami Korei Północnej. Ustalił, że przestępcy włamali się do 1640 firm w 57 krajach.
W przypadku od 700 do 800 organizacji skutki były szczególnie poważne. Hakerzy zdobyli pełny dostęp do serwerów, środowisk AWS oraz kluczy portfeli kryptowalutowych.
Często wystarczało przejęcie konta jednej osoby współpracującej z firmą. Z takiego punktu atakujący przedostawali się do kolejnych systemów, konsol chmurowych i infrastruktury obsługującej portfele.
To zagrożenie także dla firm korzystających z portfeli multisig. Jeśli haker kontroluje serwer przygotowujący transakcję, może ją zmienić lub przechwycić przed wysłaniem do blockchaina. Sam audyt inteligentnego kontraktu nie rozwiązuje tego problemu.
Według Stykasa grupa skupiała się przede wszystkim na kradzieży kryptowalut. Cyfrowe napady są dla reżimu w Pjongjangu źródłem dochodów. Skradzione środki są później ukrywane za pomocą mikserów, mostów między blockchainami i zagnieżdżonych kont giełdowych.
Nie podano wartości strat ani nazw zaatakowanych organizacji. Badanie Kumio pokazuje jednak, że słabo zabezpieczony dostęp wykonawców może otworzyć hakerom drogę do całej infrastruktury firmy.
Obserwuj nas na:
