从索尼到 Bybit:Lazarus Group 如何成为加密领域的超级反派撰文:Yohan Yun,cointelegraph
撰文:善欧巴,金色财经
自 2017 年以来,Lazarus Group 已窃取了超过 60 亿美元的加密货币,成为业内最臭名昭著的黑客集团。
Lazarus Group 并非偶尔涉足黑客世界,它经常是重大加密货币盗窃案件的主要嫌疑人。这个由朝鲜政府支持的集团通过从交易所窃取数十亿美元、欺骗开发者并绕过行业中最复杂的安全措施,已成为全球最具威胁性的黑客组织之一。
2025 年 2 月 21 日,它实现了至今为止最大的盗窃——从加密货币交易所 Bybit 窃取创纪录的 14 亿美元。加密侦探 ZachXBT 在将 Bybit 攻击与 Phémex 交易所 8500 万美元的黑客事件关联后,确认 Lazarus 是主要嫌疑人。他还将黑客攻击与 BingX 和 Poloniex 的漏洞事件联系起来,进一步增加了指向朝鲜网络军队的证据。
根据安全公司 Elliptic 的数据,自 2017 年以来,Lazarus 集团已从加密货币行业盗取约 60 亿美元。联合国安理会的一项研究报告指出,这些被盗资金据信用于资助朝鲜的武器计划。
作为历史上最为活跃的网络犯罪组织之一,该组织的涉嫌操作人员和手段揭示了一个高度复杂的跨国运营,旨在为朝鲜政权服务。谁在幕后操控 Lazarus?它是如何成功实施 Bybit 黑客攻击的?它还采用了哪些方法,造成了持续的威胁?
Lazarus Group 名人录
美国财政部声称,Lazarus 受朝鲜侦察总局 (RGB) 控制,该局是朝鲜政权的主要情报机构。美国联邦调查局 (FBI) 公开点名三名疑似朝鲜黑客为 Lazarus(又名 APT38)成员。
2018 年 9 月,美国联邦调查局指控朝鲜国民、Lazarus 疑似成员朴镇赫 (Park Jin Hyok) 犯下历史上最臭名昭著的网络攻击案。据称,朴镇赫曾为朝鲜幌子公司 Chosun Expo Joint Venture 工作,与 2014 年索尼影业黑客攻击案和 2016 年孟加拉银行抢劫案(8100 万美元被盗)有关。
朴还与 2017 年的 WannaCry 2.0 勒索软件攻击有关,该攻击使包括英国国家医疗服务体系 (NHS) 在内的多家医院陷入瘫痪。调查人员通过共享的恶意软件代码、被盗凭证存储账户以及掩盖朝鲜和中国 IP 地址的代理服务追踪了朴及其同谋。
2021 年 2 月,美国司法部宣布将 Jon Chang Hyok 和 Kim Il 列入其被起诉的网络犯罪嫌疑人名单,他们在一些全球最具破坏性的网络入侵中扮演了重要角色。两人被指控为 Lazarus 集团工作,策划了网络金融犯罪、盗取加密货币并为政权洗钱。
Jon 专门开发并传播恶意加密货币应用程序,渗透交易所和金融机构,实施大规模盗窃。Kim 则负责分发恶意软件、协调与加密相关的盗窃活动,并策划了虚假的 Marine Chain ICO。
Lazarus 集团的最大黑客事件是如何发生的
据朝鲜官方媒体报道,就在 Bybit 黑客攻击发生前几周,朝鲜领导人金正恩视察了一处核材料生产设施,并呼吁扩展该国的核武库,超越当前的生产计划。
2 月 15 日,美国、韩国和日本发表联合声明,重申他们致力于朝鲜无核化。平壤迅速在 2 月 18 日驳斥该声明,称其「荒谬」,并再次誓言增强核力量。
三天后,Lazarus 集团再次出手。
在安全圈内,Lazarus 的作案手法通常能在官方调查确认其参与之前就被识别出来。
「在 Bybit 的 ETH 刚刚转出后的几分钟内,我就能自信地在私下里说,这与朝鲜有关,因为他们在链上的指纹和 TTP(战术、技术和程序)过于独特。」 —— 加密保险公司 Fairside Network 的调查负责人 Fantasy 在接受 Cointelegraph 采访时表示。
「他们会将 ERC-20 资产拆分到多个钱包,立即以次优方式抛售代币,导致高额交易费或滑点,然后再将 ETH 以大额、整齐的数额转入新创建的钱包。」
在 Bybit 攻击事件中,黑客精心策划了一次复杂的网络钓鱼攻击,以突破 Bybit 的安全系统,并欺骗交易所授权转移 401,000 枚以太坊(ETH),价值 14 亿美元,到他们控制的钱包。根据区块链取证公司 Chainalysis 的分析,攻击者通过伪装成 Bybit 钱包管理系统的假冒版本,直接获取了交易所资产的访问权限。
资金被盗后,黑客立即启动了洗钱操作,将资产分散到多个中间钱包。Chainalysis 的调查人员发现,部分被盗资金被转换为比特币(BTC)和 Dai(DAI),利用去中心化交易所、跨链桥以及无 KYC 的代币兑换服务,例如 eXch——尽管整个行业对 Bybit 黑客事件进行了干预,该平台仍拒绝冻结与该攻击相关的非法资金。eXch 否认为朝鲜洗钱。
目前,被盗资产中的一大部分仍存放在多个地址中,这是朝鲜关联黑客常用的策略,旨在规避监管机构的严密追踪。
此外,根据 TRM Labs 的报告,朝鲜黑客通常会将被盗资金兑换成比特币。比特币的未使用交易输出(UTXO)模型进一步增加了追踪难度,使得取证分析远比以太坊的账户模型复杂。比特币网络还拥有多种混币服务,而 Lazarus 频繁使用这些工具来隐藏交易痕迹。
Lazarus Group 的社会工程项目
Chainalysis 表示朝鲜黑客加大了对加密货币行业的攻击力度,2024 年通过 47 次攻击盗取了 13.4 亿美元——是 2023 年被盗 6.605 亿美元的两倍多。
这家总部位于纽约的安全公司补充道,通过私钥泄露进行的盗窃仍然是加密生态系统面临的最大威胁之一,占 2024 年所有加密货币黑客事件的 43.8%。这种方法被用在了与朝鲜 Lazarus 集团相关的几起重大攻击事件中,例如 3.05 亿美元的 DMM 比特币攻击和 6 亿美元的 Ronin 黑客事件。
尽管这些高调的盗窃事件占据了头条新闻,朝鲜黑客也掌握了长期诈骗的技巧——这种策略提供了稳定的现金流,而不是依赖一次性的意外收获。
他们针对每个人、任何东西,任何金额。具体来说,Lazarus 专注于这些大型复杂的黑客攻击,如 Bybit、Phemex 和 Alphapo,但他们也有较小的团队,进行低价值和更多手动密集的工作,如恶意的[或]假招聘面试。
微软威胁情报部门已确认一个名为「Sapphire Sleet」的朝鲜威胁小组,称其为加密货币盗窃和公司渗透的关键玩家。该名字延续了微软基于天气的分类法,「sleet」表示与朝鲜的联系。除此之外,这个小组更广为人知的是 Bluenoroff,Lazarus 的一个子小组。
他们伪装成风险资本家和招聘人员,诱使受害者参与虚假的工作面试和投资骗局,部署恶意软件来窃取加密钱包和财务数据,在六个月内赚取超过 1000 万美元。
朝鲜还将成千上万的 IT 人员部署到俄罗斯、中国及其他地区,利用 AI 生成的个人资料和被盗身份获得高薪技术职位。一旦进入,这些黑客就会盗取知识产权、勒索雇主,并将收益汇入政权。微软泄露的朝鲜数据库揭示了虚假的简历、欺诈账户和支付记录,揭示了一个复杂的操作,使用 AI 增强的图像、变声软件和身份盗窃来渗透全球企业。
2024 年 8 月,ZachXBT 揭露了一个由 21 名朝鲜开发者组成的网络,他们通过将自己嵌入加密初创公司,每月赚取 50 万美元。
2024 年 12 月,圣路易斯的一个联邦法院解封了对 14 名朝鲜国籍人士的起诉书,指控他们违反制裁、进行电汇欺诈、洗钱和身份盗窃。
这些人曾在朝鲜控制的公司 Yanbian Silverstar 和 Volasys Silverstar 工作,这些公司在中国和俄罗斯运作,骗取公司聘用他们进行远程工作。
在六年内,这些工作人员至少赚取了 8800 万美元,其中一些被要求为政权每月赚取 10,000 美元。
迄今为止,朝鲜的网络战战略仍然是世界上最复杂和最有利可图的行动之一,据称将数十亿美元转入政权的武器计划。尽管执法机关、情报机构和区块链调查人员的审查力度不断增加,Lazarus 集团及其子小组仍在不断适应,完善其战术以逃避侦测,并维持非法的收入来源。
随着创纪录的加密盗窃、对全球科技公司的深入渗透以及日益扩大的 IT 操作员网络,朝鲜的网络操作已经成为长期的国家安全威胁。美国政府的多机构打击行动,包括联邦起诉和数百万美元的悬赏,标志着对破坏平壤金融管道的努力正在加剧。
但正如历史所证明的那样,Lazarus 是无情的;朝鲜网络军队带来的威胁远未结束。
Lazarus Group 面向交易所的精密 APT 渗透攻击是如何实现的?撰文:Haotian
在上次 AMA 中,围绕是不是潜在 APT 高级渗透攻击和 @benbybit 老板进行了简单沟通,并没有明确定论是不是针对内部的渗透攻击。但如果调查结果是,按照慢雾最新的报告来看,朝鲜黑客组织 Lazarus Group 面向交易所的精密 APT 渗透攻击是如何实现的?以下,简单科普下逻辑:
社会工程学攻击:
1)黑客先伪装成项目方、投资人、第三方合作伙伴等联系到公司的开发人员;(这种社工手段很常见)
2)以调试代码或推荐开发测试工具、市场分析程序等为由,诱导员工运行恶意程序;(是被骗还是被策反都存在可能性)
3)完成恶意程序入侵后即可获得远程代码执行权限,并进一步诱导员工获得权限提升并横向渗透;
内网渗透流程:
1)利用单点突破的内网节点进行内网系统扫描,窃取关键服务器的 SSH 密钥,并利用白名单信任关系横向移动,获取更多控制权限并扩大恶意程序覆盖;
(疑点是,若交易所都有严密的防护系统,整个渗透过程中为何没能预警出异常?慢雾结论是利用企业内部基础设施,绕过大部分安全设备检测,看来内网系统还需加强红蓝对抗防渗透等演练?)
2)通过持续的内网渗透,最终获得目标钱包关联服务器,并更改后端智能合约程序以及多签名 UI 前端,实现偷梁换柱;
(前后端都进行了篡改,疑点在于是如何绕过全程的日志数据的?另外,黑客如何精准摸清最近要归集钱包实施大额转账的?疑点很多,这部分很容易让人怀疑有「内鬼」配合?)
Lazarus APT 高级持续性渗透攻击原理,通俗版本:
把交易所的加密货币冷钱包想象成一个位于高级写字楼顶层的特殊保险库。
在正常情况下,这个保险库有着严格的安全措施:有一个显示屏用于展示每笔转账信息,每次操作都需要多位高管同时到场,需要一起确认显示屏上的信息(比如「正在向 XX 地址转账 XXX 数量的 ETH」),只有在所有高管都确认无误后,转账才能完成。
然而,黑客通过精心策划的渗透攻击,首先利用社工手段获得了大楼的「门禁卡」(也就是入侵了初始电脑),成功混入大楼后,又设法复制了一位核心开发人员的「办公室钥匙」(获取了重要权限)。有了这把「钥匙」,黑客就能悄悄潜入更多「办公室」(在系统内部进行横向渗透,获取更多服务器的控制权)。
最终摸到了控制保险库的核心系统。黑客不仅更改了显示屏程序(篡改了多签 UI 界面),还修改了保险库内部的转账程序(更改了智能合约),这样当高管们看到显示屏上的信息时,看到的其实是经过篡改的虚假信息,而真实的资金则被转移到了黑客控制的地址。
Note:以上只是 lazarus 黑客组织的惯用 APT 渗透攻击方法, @Bybit_Official 事件目前并没有最终确凿的分析报告出来,因此仅作为参考,切勿对号入座!
不过,最后还是给 @benbybit 老板提个建议,Safe 这种更适合 DAO 组织的资产管理方式,只管正常调用执行,并不管调用的合法性验证,市场上有不少 FireBlocks、RigSec 之类更优的本地内控系统管理方案,在资产安全、权限管控、操作审计等方面都会有更好的配套表现。
Web3 史上最大劫案始作俑者 Lazarus Group 背后的故事来源:维基百科
编译:Yobo,Foresight News
北京时间 2 月 21 日晚 23:20,Bybit 被黑客窃取价值约 15 亿美元链上资产,事件发生后 4 小时,链上侦探 ZachXBT 提交了确凿证据,证实此次针对 Bybit 的攻击由朝鲜黑客组织 Lazarus Group 实施。这个臭名昭著的黑客团队又在加密乃至整个金融市场的历史上留下了浓重的一笔。
以下内容译自维基百科词条「Lazarus Group」正文:
Lazarus Group(也被称为 「Guardians」 或 「Peace or Whois Team」)是一个由数量不明的人员组成的黑客组织,据称受朝鲜政府操控。虽然人们对该组织了解有限,但自 2010 年以来,研究人员已将多起网络攻击归咎于他们。
该组织最初是一个犯罪团伙,如今因其攻击意图、造成的威胁,以及行动时使用的多种手段,已被认定为高级持续性威胁组织。网络安全机构给他们起了不少别称,比如 「Hidden Cobra」(美国国土安全部用这个称呼来指代朝鲜政府发起的恶意网络活动),还有 「ZINC」 或 「Diamond Sleet」(微软的叫法)。据该国叛逃者 Kim Kuk-song 称,该组织在朝鲜国内被称为 「414 联络办公室」。
Lazarus Group 与朝鲜联系紧密。美国司法部宣称,该组织是朝鲜政府战略的一部分,目的是 「破坏全球网络安全…… 并违反制裁规定获取非法收入」。朝鲜通过开展网络行动能获得诸多好处,仅需要维护一个非常精干的小团队就能构成「全球性」的不对称威胁(尤其是针对韩国)。
发展历程
该组织已知最早发动的攻击是 2009 年至 2012 年的 「特洛伊行动」。这是一场网络间谍活动,他们利用并不复杂的分布式拒绝服务攻击(DDoS)技术,将位于首尔的韩国政府作为目标。2011 年和 2013 年,他们也发动了攻击。虽然不能确定,但 2007 年针对韩国的一次攻击也有可能是他们所为。该组织的一次著名攻击发生在 2014 年,目标是索尼影视。这次攻击运用了更复杂的技术,也显示出该组织随着时间推移变得越来越成熟。
据报道,2015 年,Lazarus Group 从厄瓜多尔的奥斯特罗银行盗走 1200 万美元,还从越南的先锋银行盗走 100 万美元。他们还将波兰和墨西哥的银行列为目标。2016 年的银行盗窃案中,他们对某银行发动攻击,成功盗走 8100 万美元,这起案件也被认为是该组织所为。2017 年,有报道称 Lazarus Group 从台湾远东国际商业银行盗走 6000 万美元,不过实际被盗金额并不明确,而且大部分资金已追回。
目前尚不清楚该组织的真正幕后黑手是谁,但媒体报道指出,该组织与朝鲜有密切关联。2017 年,卡巴斯基实验室报告称,Lazarus Group 倾向于专注间谍和渗透类网络攻击,而其内部一个被卡巴斯基称为 「Bluenoroff」 的子组织,则专门从事金融网络攻击。卡巴斯基在全球发现多起攻击事件,并发现 Bluenoroff 与该国存在直接的 IP 地址关联。
不过,卡巴斯基也承认,代码的重复使用可能是一种 「假旗行动」,目的是误导调查人员,让朝鲜背黑锅,毕竟全球范围内的「想哭」 蠕虫网络攻击就抄袭了美国国家安全局的技术。这种勒索软件利用了美国国家安全局的 「永恒之蓝」 漏洞,2017 年 4 月,一个名为 「影子经纪人」 的黑客组织将该漏洞公开。2017 年,Symantec 报告称,「WannaCry」 攻击极有可能是 Lazarus Group 所为。
2009 年 「特洛伊行动」
Lazarus Group 的首次重大黑客事件发生在 2009 年 7 月 4 日,标志着 「特洛伊行动」 的开始。这次攻击利用 「我的末日」 和「推土机」 恶意软件,对美国和韩国的网站发起大规模但手法并不复杂的 DDoS 攻击。这波攻击针对约 36 个网站,并在主引导记录(MBR)中植入 「独立日纪念」 的文字。
2013 年韩国网络攻击(「Operation 1 行动」/「黑暗首尔」 行动)
随着时间推移,该组织的攻击手段愈发复杂;他们的技术和工具也更加成熟、有效。2011 年 3 月的 「十日雨」 攻击,目标是韩国的媒体、金融和关键基础设施,采用了更复杂的 DDoS 攻击,这些攻击源自韩国国内被入侵的计算机。2013 年 3 月 20 日,「黑暗首尔」 行动展开,这是一次擦除数据的攻击,目标是韩国的三家广播公司、金融机构和一家互联网服务提供商。当时,另外两个自称 「新罗马网络军团」 和 「WhoIs 团队」 的组织宣称对此次攻击负责,但研究人员当时并不知道背后主谋是 Lazarus Group。如今,研究人员知道 Lazarus Group 是这些破坏性攻击的主导者。
2014 年末:索尼影视遭入侵
2014 年 11 月 24 日,Lazarus Group 的攻击达到高潮。当天,Reddit 上出现一篇帖子,称索尼影视被不明手段入侵,攻击者自称 「和平卫士」。大量数据被盗取,并在攻击后的几天里逐渐泄露。一名自称是该组织成员的人在接受采访时表示,他们窃取索尼的数据已有一年多时间。
黑客得以访问尚未发行的电影、部分电影剧本、未来电影计划、公司高管薪资信息、电子邮件,以及约 4000 名员工的个人信息。
2016 年初调查:「重磅炸弹行动」
以 「重磅炸弹行动」 为代号,由 Novetta 牵头的多家安全公司组成联盟,对不同网络安全事件中发现的恶意软件样本进行分析。利用这些数据,该团队分析了黑客的作案手法。他们通过代码复用模式,将 Lazarus Group 与多起攻击关联起来。例如,他们使用了一种在互联网上鲜为人知的加密算法 ——「卡拉卡斯」 密码算法。
2016 年某银行网络盗窃案
2016 年 2 月发生了一起银行盗窃案。安全黑客通过环球银行金融电信协会(SWIFT)网络发出 35 条欺诈指令,试图从某国中央银行在纽约联邦储备银行的账户非法转移近 10 亿美元。35 条欺诈指令中有 5 条成功转移了 1.01 亿美元,其中 2000 万美元流向斯里兰卡,8100 万美元流向菲律宾。纽约联邦储备银行因一条指令拼写错误产生怀疑,阻止了其余 30 笔交易,涉及金额 8.5 亿美元。网络安全专家称,此次攻击的幕后黑手是来自某国的 Lazarus Group。
2017 年 5 月 「WannaCry」 勒索软件攻击
「WannaCry」 攻击是一场大规模的勒索软件网络攻击,2017 年 5 月 12 日,从英国国家医疗服务体系(NHS),到波音公司,甚至中国的一些大学,全球众多机构都受到影响。这次攻击持续了 7 小时 19 分钟。欧洲刑警组织估计,此次攻击影响了 150 个国家的近 20 万台计算机,主要受影响的地区包括俄罗斯、印度、乌克兰和台湾地区。这是最早的加密蠕虫攻击之一。加密蠕虫是一类恶意软件,可通过网络在计算机之间传播,无需用户直接操作即可感染 —— 在这次攻击中,它利用的是 TCP 端口 445。计算机感染该病毒无需点击恶意链接,恶意软件可自动传播,从一台计算机传播到连接的打印机,再传播到附近连接无线网络的其他计算机等。端口 445 的漏洞使得恶意软件能在内部网络中自由传播,迅速感染数千台计算机。「WannaCry」 攻击是首次大规模使用加密蠕虫的攻击之一。
攻击方式:该病毒利用了 Windows 操作系统的漏洞,然后加密计算机数据,要求支付约 300 美元价值的比特币来获取解密密钥。为促使受害者付款,三天后赎金翻倍,如果一周内未支付,恶意软件就会删除加密的数据文件。恶意软件使用了微软开发的一款名为 「Windows Crypto」 的合法软件来加密文件。加密完成后,文件名会加上 「Wincry」 后缀,这就是 「想哭」(WannaCry)名称的由来。「Wincry」 是加密的基础,但恶意软件还利用了另外两个漏洞 「永恒之蓝」(EternalBlue)和 「双脉冲星」(DoublePulsar),使其成为加密蠕虫。「永恒之蓝」 可自动通过网络传播病毒,「双脉冲星」 则触发病毒在受害者计算机上激活。也就是说,「永恒之蓝」 将受感染的链接传播到你的计算机,「双脉冲星」 替你点击了它。
安全研究员 Marcus Hutchins 从一家安全研究公司的朋友那里收到该病毒样本后,发现病毒中硬编码了一个 「杀毒开关」,从而终止了这次攻击。该恶意软件会定期检查某个特定域名是否已注册,只有在该域名不存在时才会继续进行加密操作。哈钦斯发现了这个检查机制,随后在协调世界时下午 3 点 03 分注册了相关域名。恶意软件立即停止传播并感染新设备。这一情况很值得玩味,也为追踪病毒制作者提供了线索。通常情况下,阻止恶意软件需要黑客和安全专家反复较量数月时间,如此轻易地获胜令人始料未及。这次攻击还有一个不同寻常之处,那就是支付赎金后文件也无法恢复:黑客仅收到 16 万美元赎金,这让很多人认为他们的目的并非钱财。
「杀毒开关」 轻易被破解以及赎金收益微薄,让很多人相信这次攻击是由国家支持的;其动机并非经济补偿,而是制造混乱。攻击发生后,安全专家追踪发现,「双脉冲星」 漏洞源自美国国家安全局,该漏洞最初是作为一种网络武器开发的。后来,「影子经纪人」 黑客组织窃取了这个漏洞,先是试图拍卖,但未能成功,最后干脆免费公开。美国国家安全局随后将该漏洞信息告知微软,微软于 2017 年 3 月 14 日发布了更新,距离攻击发生不到一个月。但这还不够,由于更新并非强制安装,到 5 月 12 日时,大多数存在该漏洞的计算机仍未修复,导致这次攻击造成了惊人的破坏。
后续影响:美国司法部和英国当局后来认定,「WannaCry」 攻击是朝鲜黑客组织 Lazarus Group 所为。
2017 年加密货币攻击事件
2018 年,Recorded Future 发布报告称,Lazarus Group 与针对加密货币比特币和门罗币用户的攻击有关,这些攻击主要针对韩国用户。据报道,这些攻击在技术上与此前使用 「想哭」 勒索软件的攻击以及针对索尼影视的攻击相似。Lazarus Group 黑客使用的手段之一是利用韩国文字处理软件 Hangul(由 Hancom 开发)的漏洞。另一种手段是发送包含恶意软件的鱼叉式网络钓鱼诱饵,目标是韩国学生和 Coinlink 等加密货币交易平台的用户。
如果用户打开恶意软件,其电子邮件地址和密码就会被盗取。Coinlink 否认其网站或用户的电子邮件地址和密码遭到黑客攻击。该报告总结称:「2017 年末的这一系列攻击表明,某国对加密货币的兴趣有增无减,如今我们知道这种兴趣涵盖了包括挖矿、勒索软件攻击和直接盗窃等广泛活动……」 报告还指出,某国利用这些加密货币攻击来规避国际金融制裁。
2017 年 2 月,某国黑客从韩国加密货币交易平台 Bithumb 盗走 700 万美元。另一家韩国比特币交易公司 Youbit 在 2017 年 4 月遭受一次攻击后,同年 12 月又因 17% 的资产被盗,不得不申请破产。Lazarus Group 和某国黑客被指是这些攻击的幕后黑手。2017 年 12 月,加密货币云挖矿市场 Nicehash 损失了 4500 多枚比特币。一项调查更新显示,此次攻击与 Lazarus Group 有关。
2019 年 9 月攻击事件
2019 年 9 月中旬,美国发布公开警报,称发现一种名为 「ElectricFish」 的新型恶意软件。自 2019 年初以来,某国特工在全球范围内实施了 5 起重大网络盗窃,其中包括成功从科威特一家机构盗走 4900 万美元。
2020 年末制药公司攻击事件
由于新冠疫情持续蔓延,制药公司成为 Lazarus Group 的主要目标。Lazarus Group 成员利用鱼叉式网络钓鱼技术,伪装成卫生官员,向制药公司员工发送恶意链接。据信,多家大型制药企业成为攻击目标,但目前已确认的只有英瑞合资的阿斯利康公司。据路透社报道,众多员工成为攻击对象,其中很多人参与了新冠疫苗的研发工作。目前尚不清楚 Lazarus Group 发动这些攻击的目的,但可能包括:窃取敏感信息获利、实施敲诈勒索计划,以及让外国政权获取新冠病毒相关的专有研究成果 。阿斯利康尚未对该事件发表评论,专家认为目前尚无敏感数据泄露。
2021 年 1 月针对网络安全研究人员的攻击事件
2021 年 1 月,谷歌和微软均公开报告称,有一群来自某国的黑客通过社会工程学手段,对网络安全研究人员发起攻击,微软明确指出该攻击由 Lazarus Group 实施。
黑客在 Twitter、GitHub 和领英等平台创建多个用户资料,伪装成合法的软件漏洞研究人员,与安全研究社区的其他人发布的帖子和内容互动。然后,他们会直接联系特定的安全研究人员,以合作研究为由,诱使受害者下载包含恶意软件的文件,或访问由黑客控制的网站上的博客文章。
一些访问了博客文章的受害者称,尽管他们使用的是已完全安装补丁的谷歌 Chrome 浏览器,但计算机仍遭到入侵,这表明黑客可能利用了此前未知的 Chrome 零日漏洞进行攻击;然而,谷歌在报告发布时表示,无法确定具体的入侵方式。
2022 年 3 月链游 Axie Infinity 攻击事件
2022 年 3 月,Lazarus Group 被指从 Axie Infinity 游戏使用的 Ronin 网络中窃取了价值 6.2 亿美元的加密货币。联邦调查局表示:「通过调查,我们确认 Lazarus Group 和 APT38(与朝鲜有关联的网络行为者)是此次盗窃的幕后黑手。」
2022 年 6 月 Horizon Bridge 攻击事件
联邦调查局证实,朝鲜恶意网络行为者组织 Lazarus Group(也被称为 APT38)是 2022 年 6 月 24 日报道的从 Harmony 的 Horizon 桥窃取 1 亿美元虚拟货币事件的幕后黑手。
2023 年其他相关加密货币攻击事件
区块链安全平台 Immunefi 发布的一份报告称,Lazarus Group 在 2023 年的加密货币黑客攻击事件中,造成的损失超过 3 亿美元,占当年总损失的 17.6%。
2023 年 6 月 Atomic Wallet 攻击事件:2023 年 6 月,Atomic Wallet 服务的用户被盗走价值超过 1 亿美元的加密货币,联邦调查局随后证实了这一事件。
2023 年 9 月 Stake.com 黑客攻击事件:2023 年 9 月,联邦调查局证实,在线赌场和博彩平台 Stake.com 价值 4100 万美元的加密货币被盗,作案者是 Lazarus Group。
美国制裁措施
2022 年 4 月 14 日,美国财政部海外资产控制办公室(OFAC)根据某国制裁条例第 510.214 条,将 Lazarus Group 列入特别指定国民清单(SDN List)。
2024 年加密货币攻击事件
据印度媒体报道,当地一家名为 WazirX 的加密货币交易所遭到该组织攻击,价值 2.349 亿美元的加密资产被盗。
人员培养
据传言,部分朝鲜黑客会被派往中国沈阳进行专业培训,学习如何将各类恶意软件植入计算机、计算机网络和服务器。在朝鲜内部,金策工业综合大学、金日成综合大学和万景台大学承担相关教育任务,这些大学从全国选拔最优秀的学生,让他们接受为期六年的特殊教育。除大学教育外,「一些最优秀的程序员…… 会被送到万景台大学或 Mirim 学院深造」。
组织分支
Lazarus Group 被认为有两个分支。
BlueNorOff
BlueNorOff(也被称为 APT38、「星辰千里马」、「BeagleBoyz」、「NICKEL GLADSTONE」)是一个受经济利益驱使的组织,通过伪造环球银行金融电信协会(SWIFT)指令进行非法资金转移。Mandiant 称其为 APT38,Crowdstrike 则称其为 「星辰千里马」。
根据美国陆军 2020 年的一份报告,BlueNorOff 约有 1700 名成员,他们专注于长期评估并利用敌方网络漏洞和系统,从事金融网络犯罪活动,为该国政权获取经济利益或控制相关系统。2014 年至 2021 年间,他们的目标包括至少 13 个国家的 16 家机构,这些国家有孟加拉国、智利、印度、墨西哥、巴基斯坦、菲律宾、韩国、台湾地区、土耳其和越南等。据信,这些非法所得被用于该国导弹和核技术的研发。
BlueNorOff 最臭名昭著的攻击是 2016 年的某银行盗窃案,他们试图通过 SWIFT 网络,从某国中央银行在纽约联邦储备银行的账户非法转移近 10 亿美元。部分交易成功完成(2000 万美元流向斯里兰卡,8100 万美元流向菲律宾)后,纽约联邦储备银行因一条指令拼写错误产生怀疑,阻止了其余交易。
与 BlueNorOff 相关的恶意软件包括:「DarkComet」「Mimikatz」「Nestegg」「Macktruck」「想哭」「Whiteout」「Quickcafe」「Rawhide」「Smoothride」「TightVNC」「Sorrybrute」「Keylime」「Snapshot」「Mapmaker」「net.exe」「sysmon」「Bootwreck」「Cleantoad」「Closeshave」「Dyepack」「Hermes」「Twopence」「Electricfish」「Powerratankba」 和 「Powerspritz」 等。
BlueNorOff 常用的手段包括:网络钓鱼、设置后门、利用漏洞攻击、水坑攻击、利用过时且不安全的 Apache Struts 2 版本在系统上执行代码、战略性地入侵网站,以及访问 Linux 服务器等。有报道称,他们有时会与犯罪黑客合作。
AndAriel
AndAriel,也拼作 Andarial,还有别称:沉默的千里马(Silent Chollima)、黑暗首尔(Dark Seoul)、来福枪(Rifle)以及瓦松尼特(Wassonite),从逻辑上看,其特点是将韩国作为攻击目标。安德里尔的别称 「沉默的千里马」 源于该组织行事隐秘的特性 [70]。韩国的任何机构都可能受到安德里尔的攻击,目标包括政府部门、国防机构以及各类经济标志性实体。
根据美国陆军 2020 年的一份报告,安德里尔组织约有 1600 名成员,他们的任务是进行侦察、评估网络漏洞,并绘制敌方网络地图以便实施潜在攻击 。除韩国外,他们还将其他国家的政府、基础设施和企业列为攻击目标。攻击手段包括:利用 ActiveX 控件、韩国软件漏洞、水坑攻击、鱼叉式网络钓鱼(宏病毒方式)、针对 IT 管理产品(如杀毒软件、项目管理软件)进行攻击,以及通过供应链(安装程序和更新程序)发动攻击。使用的恶意软件有:雅利安(Aryan)、灰鸽子远程控制木马(Gh0st RAT)、Rifdoor、Phandoor 和安达拉特(Andarat)。
相关人员遭起诉情况
2021 年 2 月,美国司法部起诉了朝鲜军事情报机构侦察总局的三名成员 —— 朴晋赫(Park Jin Hyok)、全昌赫(Jon Chang Hyok)和金一朴(Kim Il Park),指控他们参与了 Lazarus Group(Lazarus)的多起黑客攻击活动。朴晋赫早在 2018 年 9 月就已被起诉。这几名嫌疑人目前均未被美国拘押。此外,一名加拿大人和两名中国人也被指控为 Lazarus Group 充当资金转运者和洗钱者。
起底史上最大胆的加密货币盗窃团伙,黑客组织 Lazarus Group 洗钱分析撰文:Beosin
此前,路透社获得的一份联合国机密报告显示,朝鲜黑客团伙 Lazarus Group 去年从一家加密货币交易所窃取资金后,今年 3 月份通过虚拟货币平台 Tornado Cash 洗钱 1.475 亿美元。
监察员在之前提交的一份文件中告诉联合国安理会制裁委员会,他们一直在调查 2017 年至 2024 年间发生的 97 起疑似朝鲜黑客针对加密货币公司的网络攻击,价值约 36 亿美元。其中包括去年年底的一次攻击,HTX 加密货币交易所的 1.475 亿美元被盗,然后在今年 3 月完成洗钱。
美国于 2022 年对 Tornado Cash 实施制裁, 2023 年,其两名联合创始人被指控协助洗钱超过 10 亿美元,其中包括与朝鲜有关的网络犯罪组织 Lazarus Group。
根据加密货币侦探 ZachXBT 的调查,Lazarus Group 在 2020 年 8 月至 2023 年 10 月期间将价值 2 亿美元的加密货币洗钱为法定货币。
在网络安全领域,Lazarus Group 长期以来一直被指控进行大规模的网络攻击和金融犯罪。他们的目标不仅仅限于特定行业或地区,而是遍布全球,从银行系统到加密货币交易所,从政府机构到私人企业。接下来,我们将重点分析几个典型的攻击案例,揭示 Lazarus Group 如何通过其复杂的策略和技术手段,成功实施了这些惊人的攻击。
Lazarus Group 操纵社会工程和网络钓鱼攻击
这个案例来自于欧洲相关媒体报道,Lazarus 此前将欧洲和中东的军事和航空航天公司作为目标,在 LinkedIn 等平台上发布招聘广告来欺骗员工,要求求职者下载部署了可执行文件的 PDF ,然后实施钓鱼攻击。
社会工程和网络钓鱼攻击都试图利用心理操纵来诱骗受害者放松警惕,并执行诸如点击链接或下载文件之类的行为,从而危及他们的安全。
他们的恶意软件使特工能够瞄准受害者系统中的漏洞并窃取敏感信息。
Lazarus 在针对加密货币支付提供商 CoinsPaid 的为期六个月的行动中使用了类似的方法,导致 CoinsPaid 被盗 3700 万美元。
在整个活动过程中,它向工程师发送了虚假的工作机会,发起了分布式拒绝服务等技术攻击,以及提交许多可能的密码进行暴力破解。
制造 CoinBerry、Unibright 等攻击事件
2020 年 8 月 24 日,加拿大加密货币交易所 CoinBerry 钱包被盗。
黑客地址:
0xA06957c9C8871ff248326A1DA552213AB26A11AE
2020 年 9 月 11 日,Unbright 由于私钥泄露,团队控制的多个钱包中发生了 40 万美元的未经授权的转账。
黑客地址:
0x6C6357F30FCc3517c2E7876BC609e6d7d5b0Df43
2020 年 10 月 6 日,由于安全漏洞,CoinMetro 热钱包中未经授权转移了价值 75 万美元的加密资产。
黑客地址:
0x044bf69ae74fcd8d1fc11da28adbad82bbb42351
Beosin KYT: 被盗资金流向图
2021 年初,各个攻击事件的资金汇集到了以下地址:
0x0864b5ef4d8086cd0062306f39adea5da5bd2603。
2021 年 1 月 11 日,0x0864b5 地址在 Tornado Cash 存入了 3000ETH,随后再次通过 0x1031ffaf5d00c6bc1ee0978eb7ec196b1d164129 地址向 Tornado Cash 存入了 1800 多枚 ETH。
随后在 1 月 11 日至 1 月 15 日,陆续从 Tornado Cash 中提取了近 4500 枚 ETH 到 0x05492cbc8fb228103744ecca0df62473b2858810 地址。
到 2023 年,攻击者经过多次转移兑换,最终汇集到了其他安全事件资金归集提现的地址,根据资金追踪图可以看到,攻击者陆续将盗取的资金发送至 Noones deposit address 以及 Paxful deposit address。
Nexus Mutual 创始人 (Hugh Karp) 遭黑客攻击
2020 年 12 月 14 日,Nexus Mutual 创始人 Hugh Karp 被盗 37 万 NXM(830 万美元)。
Beosin KYT: 被盗资金流向图
被盗资金在下面几个地址之间转移,并且兑换为其他资金。
0xad6a4ace6dcc21c93ca9dbc8a21c7d3a726c1fb1
0x03e89f2e1ebcea5d94c1b530f638cea3950c2e2b
0x09923e35f19687a524bbca7d42b92b6748534f25
0x0784051d5136a5ccb47ddb3a15243890f5268482
0x0adab45946372c2be1b94eead4b385210a8ebf0b
Lazarus Group 通过这几个地址进行了资金混淆、分散、归集等操作。例如,部分资金通过跨链到比特币链上,再通过一系列转移跨回以太坊链上,之后通过混币平台进行混币,再将资金发送至提现平台。
2020 年 12 月 16 日 -12 月 20 日,其中一个黑客地址 0x078405 将超 2500ETH 发送至 Tornado Cash,几个小时之后,根据特征关联,可以发现 0x78a9903af04c8e887df5290c91917f71ae028137 地址便开始了提款操作。
黑客通过转移以及兑换,将部分资金转移至上一个事件涉及的资金归集提现的地址。
之后,2021 年 5 月 -7 月,攻击者将 1100 万 USDT 转入 Bixin deposit address。
2023 年 2 月 -3 月,攻击者通过 0xcbf04b011eebc684d380db5f8e661685150e3a9e 地址,将 277 万 USDT 发送到 Paxful deposit address。
2023 年 4 月 -6 月,攻击者通过 0xcbf04b011eebc684d380db5f8e661685150e3a9e 地址,将 840 万 USDT 发送到 Noones deposit address。
Steadefi 和 CoinShift 黑客攻击
Beosin KYT: 被盗资金流向图
Steadefi 事件攻击地址
0x9cf71f2ff126b9743319b60d2d873f0e508810dc
Coinshift 事件攻击地址
0x979ec2af1aa190143d294b0bfc7ec35d169d845c
2023 年 8 月,Steadefi 事件的 624 枚被盗 ETH 被转移到 Tornado Cash,同一个月,Coinshift 事件的 900 枚被盗 ETH 被转移到 Tornado Cash。
在转移 ETH 到 Tornado Cash 之后,立即陆续将资金提取到下面地址:
0x9f8941cd7229aa3047f05a7ee25c7ce13cbb8c41
0x4e75c46c299ddc74bac808a34a778c863bb59a4e
0xc884cf2fb3420420ed1f3578eaecbde53468f32e
2023 年 10 月 12 日,上述三个地址将从 Tornado Cash 提取的资金都发送到了 0x5d65aeb2bd903bee822b7069c1c52de838f11bf8 地址上。
2023 年 11 月,0x5d65ae 地址开始转移资金,最终通过中转和兑换,将资金发送到了 Paxful deposit address 以及 Noones deposit address。
事件总结
以上介绍了朝鲜黑客 Lazarus Group 过往几年的动态,并对其洗钱的方式进行了分析与总结:Lazarus Group 在盗取加密资产后,基本是通过来回跨链再转入 Tornado Cash 等混币器的方式进行资金混淆。在混淆之后,Lazarus Group 将被盗资产提取到目标地址并发送到固定的一些地址群进行提现操作。此前被盗的加密资产基本上都是存入 Paxful deposit address 以及 Noones deposit address,然后通过 OTC 服务将加密资产换为法币。
在 Lazarus Group 连续、大规模的攻击下,Web3 行业面临着较大的安全挑战。Beosin 持续关注该黑客团伙,将对其动态和洗钱方式进行进一步的追踪,帮助项目方、监管与执法部门打击此类犯罪,追回被盗资产。
一览朝鲜黑客Lazarus Group如何在6年窃取30亿美元加密货币作者:碳链价值
近日,根据网络安全公司 Recorded Future 发布的一份报告显示,与朝鲜有关的黑客组织 Lazarus Group 在过去 6 年中窃取了30亿美元加密货币。
报告称,仅在2022年, Lazarus Group 就掠夺了17亿美元的加密货币,很可能为朝鲜项目提供资金。
区块链数据分析公司 Chainalysis 表示,其中11亿美元是从 DeFi 平台被盗的。美国国土安全部9月份发布报告称,作为其分析交换计划 ( AEP ) 的一部分,也强调了 Lazarus 对 DeFi 协议的利用。
Lazarus Group 的专长是资金盗窃。201 6 年,他们入侵了孟加拉国中央银行,窃取了8100万美元。2018年,他们攻击了日本加密货币交易所 Coincheck ,盗走了5.3亿美元,并攻击了马来西亚中央银行,窃取了3.9亿美元。
碳链价值精编报告精华部分供大家参考:
自2017年开始,朝鲜将加密行业作为网络攻击目标,窃取加密货币价值总计超过30亿美元。而在此之前,朝鲜曾劫持 SWIFT 网络,并从金融机构之间窃取资金。这种活动引起了国际机构密切关注。金融机构从而投资改善了自身网络安全防御。
在2017年,加密货币开始盛行成为主流时,朝鲜黑客将其窃取目标从传统金融转向这种新型数字金融之上,首先瞄准的是韩国加密市场,随后在全球范围内扩展了影响力。
仅在2022年,朝鲜黑客被指控窃取了价值约17亿美元的加密货币,这个数字相当于朝鲜国内经济规模的约5%,或其军事预算的45%。这个数字也几乎是朝鲜2021年出口价值的10倍,根据 OEC 网站数据显示,当年朝鲜的出口额为1.82亿美元。
朝鲜黑客在加密行业窃取加密货币的运作方式,通常与利用加密混合器、跨链交易和法币 OTC 的传统网络犯罪的运作方式相似。然而,因为有国家在背后作为后盾,所以窃取行为能够扩大自身运作规模。这种运作方式是传统网络犯罪团伙无法做到的。
根据数据追踪,2022年,约有44%被盗加密货币与朝鲜黑客行为有关。
朝鲜黑客的目标并不局限于交易所,个人用户、风投公司以及其他技术和协议都曾受到朝鲜黑客行为的攻击。所有这些在行业运营的机构和工作的个人都有可能成为朝鲜黑客的潜在目标,从而让朝鲜政府继续运作和筹集资金。
任何在加密行业中任职的用户、交易所运营商以及初创企业创始人,都应该意识到可能成为黑客攻击的目标。
传统金融机构也应密切关注朝鲜黑客组织的活动。一旦加密货币被窃取并转换成法币,朝鲜黑客窃取行为将在不同账户之间进行资金转移以掩盖来源。通常情况下,被盗身份以及修改后的照片被用于绕过 AML / KYC 验证。任何成为与朝鲜黑客团队相关入侵受害者的个人识别信息( PII )可能会被用来注册账户,以完成窃取加密货币的洗钱过程。因此,经营加密货币和传统金融行业以外的公司也应警惕朝鲜黑客团体活动,以及他们的数据或基础设施是否被用作进一步入侵的跳板。
由于朝鲜黑客组织的大多数入侵都始于社会工程和网络钓鱼活动。一些组织机构应该培训员工监控此类活动,并实施强有力的多因素身份验证,例如,符合 FIDO2 标准的无密码认证。
朝鲜明确将持续窃取加密货币视为主要收入来源,用于资助自身军事和武器项目。虽然目前尚不清楚有多少窃取的加密货币直接用于资助弹道导弹发射,但很明显,近年来被窃取的加密货币数量以及导弹发射数量都大幅增加。如果没有更严格法规、网络安全要求和对加密货币公司网络安全的投资,朝鲜几乎肯定会继续以加密货币行业作为支持国家额外收入的来源。
2023年7月12日,美国企业软件公司 JumpCloud 宣布,一名朝鲜支持的黑客已经进入其网络。 Mandiant 研究人员随后发布一份报告,指出负责此次攻击的团体是 UNC4899 ,很可能对应着「 TraderTraitor 」,一个专注于加密货币的朝鲜黑客组织。截至2023年8月22日,美国联邦调查局( FBI )发布通告称,朝鲜黑客组织涉及 Atomic Wallet 、 Alphapo 和 CoinsPaid 的黑客攻击,共窃取1.97亿美元的加密货币。这些加密货币的窃取使得朝鲜政府能够在严格的国际制裁下继续运作,并资助其高达50%的弹道导弹计划的成本。
2017年,朝鲜黑客入侵了韩国的交易所 Bithumb 、 Youbit 和 Yapizon ,当时窃取的加密货币价值约为8270万美元。还有报道称,2017年7月 Bithumb 用户的客户个人身份信息遭到泄露后,加密货币用户也成为了攻击目标。
除窃取加密货币外,朝鲜黑客还学会了加密货币挖矿。2017年4月,卡巴斯基实验室的研究人员发现一种 Monero 挖矿软件,该软件安装在 APT38 的入侵中。
2018年1月,韩国金融安全研究所研究人员宣布,朝鲜的 Andariel 组织在2017年夏季入侵一家未公开的公司服务器,并用于挖掘了约70枚当时价值约为25000美元的门罗币。
2020年,安全研究人员继续报告了朝鲜黑客针对加密货币行业的新网络攻击。朝鲜黑客组织 APT38 针对美国、欧洲、日本、俄罗斯和以色列的加密货币交易所进行攻击,并使用 Linkedin 作为最初联系目标的方式。
2021年是朝鲜针对加密货币行业的最高产的一年,朝鲜黑客入侵了至少7家加密货币机构,并窃取了价值4亿美元的加密货币。此外,朝鲜黑客开始瞄准 Altcoins (山寨币),包括 ERC -20代币,以及 NFT s 。
2022年1月, Chainalysis 研究人员确认,从2017年以来尚有价值1.7亿美元的加密货币待兑现。
2022年归属于 APT38 的显著攻击包括 Ronin Network 跨链桥(损失 6 亿美元)、 Harmony 桥(损失1亿美元)、 Qubit Finance 桥(损失8000万美元)和 Nomad 桥(损失1.9亿美元)。这4次攻击特别针对这些平台的跨链桥。跨链桥连接了2个区块链,允许用户将一种加密货币从一个区块链发送到另一个包含不同加密货币的区块链。
2022年10月,日本警察厅宣布 Lazarus Group 针对在日本运营的加密货币行业的公司进行了攻击。虽然没有提供具体细节,但声明指出,一些公司遭到了成功的入侵,并且加密货币被窃取。
2023年1月至8月间, APT38 据称从 Atomic Wallet (2次攻击共1亿美元损失)、 AlphaPo (2次攻击共 6 000万美元损失)和 CoinsPaid (3700万美元损失)窃取了2亿美元。同样在1月份,美国 FBI 证实, APT38 在窃取 Harmony 的 Horizon 桥虚拟货币方面损失了1亿美元。
在2023年7月的 CoinsPaid 攻击中, APT38 操作员可能冒充招聘者,专门针对 CoinsPaid 的员工发送了招聘电子邮件和 LinkedIn 消息。 CoinsPaid 表示, APT38 花了 6 个月的时间试图获得对其网络的访问权限。
缓解措施
以下是 Insikt Group 提出的防范建议,以防止朝鲜网络攻击针对加密货币用户和公司的攻击行为:
启用多重身份认证( MFA ):为钱包和交易使用硬件设备,如 YubiKey ,以增强安全性。
为加密货币交易所启用任何可用的 MFA 设置,以最大程度保护账户免受未经授权的登录或窃取。
验证已验证的社交媒体账户,检查用户名是否包含特殊字符或数字替换字母。
确保所请求的交易是合法的,验证任何空投或其他免费加密货币或 NFT 推广活动。
在接收到类似 Uniswap 或其他大型平台的空投或其他内容时,始终检查官方来源。
始终检查 URL ,并在点击链接后观察重定向,确保网站是官方网站而不是钓鱼网站。
以下是针对社交媒体诈骗防御的一些提示:
在进行加密货币交易时格外谨慎。加密货币资产没有任何机构保障来减轻「传统」欺诈。
使用硬件钱包。硬件钱包可能比像 MetaMask 这样始终连接到互联网的「热钱包」更安全。对于连接到 MetaMask 的硬件钱包,所有交易都必须通过硬件钱包批准,从而提供了额外的安全层。
仅使用可信的 dApp s (去中心化应用程序),并验证智能合约地址以确认其真实性和完整性。真正的 NFT 铸造交互依赖于可能是更大 dApp 的一部分的智能合约。可以使用 MetaMask 、区块链浏览器(如 Etherscan )或有时直接在 dApp 内部验证合约地址。
双重检查官方网站的网址以避免模仿。一些加密货币窃取钓鱼页面可能依赖于域名拼写错误来欺骗毫不知情的用户。
对于看起来太好以至于难以置信的优惠表示怀疑。加密货币窃取钓鱼页面会以有利的加密货币交易汇率或 NFT 铸造交互的低廉 Gas 费来吸引受害者。数据:朝鲜黑客组织Lazarus Group持有价值4700万美元的加密货币,其中大部分是比特币PANews 9月25日消息,据 21Shares 母公司 21.co 在 Dune Analytics 上整理的数据,与 Lazarus Group 相关的钱包目前持有价值约 4700 万美元的数字资产,其中包括 4250 万美元的比特币、190 万美元的以太币、 110 万美元的 BNB 和另外 64 万美元的稳定币,主要是 BUSD。报告:朝鲜黑客组织Lazarus Group在过去104天内窃取了2.4亿美元加密货币PANews 9月16日消息,据Decrypt报道,区块链监控平台Elliptic发布的一份报告显示,朝鲜黑客组织Lazarus Group在过去三个月内与五起重大加密黑客攻击事件有关,包括本月的加密交易所CoinEx和加密博彩平台Stake.com攻击事件、7月份的支付公司Alphapo和CoinsPaid攻击事件以及6月份的Atomic Wallet攻击事件。Elliptic估计,Lazarus Group仅在过去104天内就窃取了近2.4亿美元的加密货币。Elliptic指出,该组织似乎正在重新瞄准中心化平台,而非去中心化平台,这可能是因为社会工程攻击对此类目标更可行。慢雾:CoinEx 黑客或为朝鲜黑客团伙 Lazarus Group,已关联到其他攻击事件PANews 9月13日消息,慢雾在分析过程中发现 CoinEx 黑客或为朝鲜黑客团伙 Lazarus Group,具体关联如下:
1. 已知的 Alphapo Exploiter (TDrs…WVjr) 通过 TransitSwap 将 TRX 兑换为 ETH 并跨链到地址 (0x22be3b0a943b1bc0ea3aec2cb3ef511f3920a98d) ,故该地址在 ETH 链上也被标记为 Alphapo Exploiter。
2. 黑客地址 0x22be3b0a943b1bc0ea3aec2cb3ef511f3920a98d 在 ETH 链上被标记为 Alphapo Exploiter,在 BSC 链上被标记为 Stake.com Exploiter,即该地址为共用地址
3. 0x75497999432B8701330fB68058bd21918C02Ac59 在 ARB 和 OP 链上被标记为 CoinEx Exploiter,在 Polygon 链上被标记为 Stake.com Exploiter,即该地址为共用地址
因 Stake.com Exploiter 已被 FBI 关联于朝鲜黑客团伙 Lazarus Group,所以 Alphapo Exploiter,Stake.com Exploiter 和 CoinEx Exploiter 或都为朝鲜黑客团伙 Lazarus Group。撰文:Yohan Yun,cointelegraph 撰文:善欧巴,金色财经 自 2017 年以来,Lazarus Group 已窃取了超过 60 亿美元的加密货币,成为业内最臭名昭著的黑客集团。 Lazarus Group 并非偶尔涉足黑客世界,它经常是重大加密货币盗窃案件的主要嫌疑人。这个由朝鲜政府支持的集团通过从交易所窃取数十亿美元、欺骗开发者并绕过行业中最复杂的安全措施,已成为全球最具威胁性的黑客组织之一。 2025 年 2 月 21 日,它实现了至今为止最大的盗窃——从加密货币交易所 Bybit 窃取创纪录的 14 亿美元。加密侦探 ZachXBT 在将 Bybit 攻击与 Phémex 交易所 8500 万美元的黑客事件关联后,确认 Lazarus 是主要嫌疑人。他还将黑客攻击与 BingX 和 Poloniex 的漏洞事件联系起来,进一步增加了指向朝鲜网络军队的证据。 根据安全公司 Elliptic 的数据,自 2017 年以来,Lazarus 集团已从加密货币行业盗取约 60 亿美元。联合国安理会的一项研究报告指出,这些被盗资金据信用于资助朝鲜的武器计划。 作为历史上最为活跃的网络犯罪组织之一,该组织的涉嫌操作人员和手段揭示了一个高度复杂的跨国运营,旨在为朝鲜政权服务。谁在幕后操控 Lazarus?它是如何成功实施 Bybit 黑客攻击的?它还采用了哪些方法,造成了持续的威胁? Lazarus Group 名人录 美国财政部声称,Lazarus 受朝鲜侦察总局 (RGB) 控制,该局是朝鲜政权的主要情报机构。美国联邦调查局 (FBI) 公开点名三名疑似朝鲜黑客为 Lazarus(又名 APT38)成员。 2018 年 9 月,美国联邦调查局指控朝鲜国民、Lazarus 疑似成员朴镇赫 (Park Jin Hyok) 犯下历史上最臭名昭著的网络攻击案。据称,朴镇赫曾为朝鲜幌子公司 Chosun Expo Joint Venture 工作,与 2014 年索尼影业黑客攻击案和 2016 年孟加拉银行抢劫案(8100 万美元被盗)有关。 朴还与 2017 年的 WannaCry 2.0 勒索软件攻击有关,该攻击使包括英国国家医疗服务体系 (NHS) 在内的多家医院陷入瘫痪。调查人员通过共享的恶意软件代码、被盗凭证存储账户以及掩盖朝鲜和中国 IP 地址的代理服务追踪了朴及其同谋。 2021 年 2 月,美国司法部宣布将 Jon Chang Hyok 和 Kim Il 列入其被起诉的网络犯罪嫌疑人名单,他们在一些全球最具破坏性的网络入侵中扮演了重要角色。两人被指控为 Lazarus 集团工作,策划了网络金融犯罪、盗取加密货币并为政权洗钱。 Jon 专门开发并传播恶意加密货币应用程序,渗透交易所和金融机构,实施大规模盗窃。Kim 则负责分发恶意软件、协调与加密相关的盗窃活动,并策划了虚假的 Marine Chain ICO。 Lazarus 集团的最大黑客事件是如何发生的 据朝鲜官方媒体报道,就在 Bybit 黑客攻击发生前几周,朝鲜领导人金正恩视察了一处核材料生产设施,并呼吁扩展该国的核武库,超越当前的生产计划。 2 月 15 日,美国、韩国和日本发表联合声明,重申他们致力于朝鲜无核化。平壤迅速在 2 月 18 日驳斥该声明,称其「荒谬」,并再次誓言增强核力量。 三天后,Lazarus 集团再次出手。 在安全圈内,Lazarus 的作案手法通常能在官方调查确认其参与之前就被识别出来。 「在 Bybit 的 ETH 刚刚转出后的几分钟内,我就能自信地在私下里说,这与朝鲜有关,因为他们在链上的指纹和 TTP(战术、技术和程序)过于独特。」 —— 加密保险公司 Fairside Network 的调查负责人 Fantasy 在接受 Cointelegraph 采访时表示。 「他们会将 ERC-20 资产拆分到多个钱包,立即以次优方式抛售代币,导致高额交易费或滑点,然后再将 ETH 以大额、整齐的数额转入新创建的钱包。」 在 Bybit 攻击事件中,黑客精心策划了一次复杂的网络钓鱼攻击,以突破 Bybit 的安全系统,并欺骗交易所授权转移 401,000 枚以太坊(ETH),价值 14 亿美元,到他们控制的钱包。根据区块链取证公司 Chainalysis 的分析,攻击者通过伪装成 Bybit 钱包管理系统的假冒版本,直接获取了交易所资产的访问权限。 资金被盗后,黑客立即启动了洗钱操作,将资产分散到多个中间钱包。Chainalysis 的调查人员发现,部分被盗资金被转换为比特币(BTC)和 Dai(DAI),利用去中心化交易所、跨链桥以及无 KYC 的代币兑换服务,例如 eXch——尽管整个行业对 Bybit 黑客事件进行了干预,该平台仍拒绝冻结与该攻击相关的非法资金。eXch 否认为朝鲜洗钱。 目前,被盗资产中的一大部分仍存放在多个地址中,这是朝鲜关联黑客常用的策略,旨在规避监管机构的严密追踪。 此外,根据 TRM Labs 的报告,朝鲜黑客通常会将被盗资金兑换成比特币。比特币的未使用交易输出(UTXO)模型进一步增加了追踪难度,使得取证分析远比以太坊的账户模型复杂。比特币网络还拥有多种混币服务,而 Lazarus 频繁使用这些工具来隐藏交易痕迹。 Lazarus Group 的社会工程项目 Chainalysis 表示朝鲜黑客加大了对加密货币行业的攻击力度,2024 年通过 47 次攻击盗取了 13.4 亿美元——是 2023 年被盗 6.605 亿美元的两倍多。 这家总部位于纽约的安全公司补充道,通过私钥泄露进行的盗窃仍然是加密生态系统面临的最大威胁之一,占 2024 年所有加密货币黑客事件的 43.8%。这种方法被用在了与朝鲜 Lazarus 集团相关的几起重大攻击事件中,例如 3.05 亿美元的 DMM 比特币攻击和 6 亿美元的 Ronin 黑客事件。 尽管这些高调的盗窃事件占据了头条新闻,朝鲜黑客也掌握了长期诈骗的技巧——这种策略提供了稳定的现金流,而不是依赖一次性的意外收获。 他们针对每个人、任何东西,任何金额。具体来说,Lazarus 专注于这些大型复杂的黑客攻击,如 Bybit、Phemex 和 Alphapo,但他们也有较小的团队,进行低价值和更多手动密集的工作,如恶意的[或]假招聘面试。 微软威胁情报部门已确认一个名为「Sapphire Sleet」的朝鲜威胁小组,称其为加密货币盗窃和公司渗透的关键玩家。该名字延续了微软基于天气的分类法,「sleet」表示与朝鲜的联系。除此之外,这个小组更广为人知的是 Bluenoroff,Lazarus 的一个子小组。 他们伪装成风险资本家和招聘人员,诱使受害者参与虚假的工作面试和投资骗局,部署恶意软件来窃取加密钱包和财务数据,在六个月内赚取超过 1000 万美元。 朝鲜还将成千上万的 IT 人员部署到俄罗斯、中国及其他地区,利用 AI 生成的个人资料和被盗身份获得高薪技术职位。一旦进入,这些黑客就会盗取知识产权、勒索雇主,并将收益汇入政权。微软泄露的朝鲜数据库揭示了虚假的简历、欺诈账户和支付记录,揭示了一个复杂的操作,使用 AI 增强的图像、变声软件和身份盗窃来渗透全球企业。 2024 年 8 月,ZachXBT 揭露了一个由 21 名朝鲜开发者组成的网络,他们通过将自己嵌入加密初创公司,每月赚取 50 万美元。 2024 年 12 月,圣路易斯的一个联邦法院解封了对 14 名朝鲜国籍人士的起诉书,指控他们违反制裁、进行电汇欺诈、洗钱和身份盗窃。 这些人曾在朝鲜控制的公司 Yanbian Silverstar 和 Volasys Silverstar 工作,这些公司在中国和俄罗斯运作,骗取公司聘用他们进行远程工作。 在六年内,这些工作人员至少赚取了 8800 万美元,其中一些被要求为政权每月赚取 10,000 美元。 迄今为止,朝鲜的网络战战略仍然是世界上最复杂和最有利可图的行动之一,据称将数十亿美元转入政权的武器计划。尽管执法机关、情报机构和区块链调查人员的审查力度不断增加,Lazarus 集团及其子小组仍在不断适应,完善其战术以逃避侦测,并维持非法的收入来源。 随着创纪录的加密盗窃、对全球科技公司的深入渗透以及日益扩大的 IT 操作员网络,朝鲜的网络操作已经成为长期的国家安全威胁。美国政府的多机构打击行动,包括联邦起诉和数百万美元的悬赏,标志着对破坏平壤金融管道的努力正在加剧。 但正如历史所证明的那样,Lazarus 是无情的;朝鲜网络军队带来的威胁远未结束。
