lang
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
หน้าแรก
AI
OPRR
ด่วน
ความลึก
กิจกรรม
BlockBeats Pro
เพิ่มเติม
การเงิน
พิเศษ
ระบบนิเวศบล็อกเชน
รายการ
พอดแคสต์
ข้อมูล
BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%
BNB
$710
3.05%

Paradigm: เปิดเผยความลับของกลุ่ม Lazarus ที่ถูกคุกคามจากแฮกเกอร์ชาวเกาหลีเหนือ

อ่านบทความนี้ใน 50 นาที
มาพูดถึง Lazarus Group ผู้ริเริ่มการโจรกรรม Bybit กันจากมุมมองของโครงสร้างองค์กร วิธีการโจมตี และกลยุทธ์การป้องกัน
ชื่อเรื่องเดิม: "Demystifying the North Korean Threat"
ผู้เขียนต้นฉบับ: samczsun, Paradigm Research Partner
คำแปลต้นฉบับ: Bright, Foresight News


เช้าวันหนึ่งในเดือนกุมภาพันธ์ ไฟที่ส่องสว่างไปยังกลุ่ม SEAL 911 สว่างขึ้น และเราเฝ้าดูด้วยความสับสนขณะที่ Bybit ลบโทเค็นมูลค่ากว่า 1 พันล้านดอลลาร์ออกจากกระเป๋าเงินเย็นไปยังที่อยู่ใหม่ และจากนั้นก็เริ่มชำระบัญชี LST มูลค่ากว่า 200 ล้านดอลลาร์อย่างรวดเร็ว ภายในไม่กี่นาที เราก็ได้รับการยืนยันจากทีมงาน Bybit และมีการวิเคราะห์อิสระ (multisig ซึ่งก่อนหน้านี้เคยใช้การใช้งาน Safe Wallet ที่ได้รับการตรวจยืนยันต่อสาธารณะ ตอนนี้ได้ใช้สัญญาที่ไม่ได้รับการตรวจยืนยันที่เพิ่งนำมาใช้ใหม่) ว่าในความเป็นจริงแล้ว นี่ไม่ใช่การบำรุงรักษาตามปกติ มีคนทำการแฮ็กที่ยิ่งใหญ่ที่สุดในประวัติศาสตร์สกุลเงินดิจิทัลสำเร็จ และเราก็มีที่นั่งแถวหน้าสำหรับเรื่องนี้


ขณะที่ส่วนหนึ่งของทีม (และชุมชนนักสืบที่กว้างขวางขึ้น) เริ่มติดตามเงินทุนและส่งการแจ้งเตือนไปยังการแลกเปลี่ยนพันธมิตร ทีมงานที่เหลือก็พยายามหาข้อมูลว่าเกิดอะไรขึ้นกันแน่ และมีเงินทุนอื่นใดที่มีความเสี่ยงหรือไม่ โชคดีที่การระบุตัวผู้กระทำความผิดเป็นเรื่องง่าย มีผู้ก่ออาชญากรรมคุกคามเพียงรายเดียวที่ขโมยเงินจากการแลกเปลี่ยนสกุลเงินดิจิทัลได้สำเร็จเป็นมูลค่าหลายพันล้านดอลลาร์ในช่วงไม่กี่ปีที่ผ่านมา ซึ่งก็คือ เกาหลีเหนือ หรือที่เรียกอีกอย่างหนึ่งว่า DPRK


อย่างไรก็ตาม นอกเหนือจากนี้ เราแทบไม่มีเบาะแสใด ๆ ที่จะใช้เลย เนื่องจากธรรมชาติอันเจ้าเล่ห์ของแฮกเกอร์ชาวเกาหลีเหนือและการปกปิดตนเองอย่างล้ำลึก ทำให้ไม่เพียงแต่ยากที่จะระบุสาเหตุที่แท้จริงของการบุกรุกเท่านั้น แต่ยังยากที่จะทราบด้วยซ้ำว่ากลุ่มใดภายในเกาหลีเหนือที่เป็นผู้รับผิดชอบ สิ่งเดียวที่เราสามารถพึ่งพาได้คือข่าวกรองที่มีอยู่ ซึ่งชี้ให้เห็นว่าเกาหลีเหนือชอบแฮ็กเข้าไปในระบบแลกเปลี่ยนสกุลเงินดิจิทัลผ่านทางวิศวกรรมสังคม ดังนั้น เราจึงคาดเดาว่าเกาหลีเหนือน่าจะแฮ็กระบบการลงนามหลายรายการของ Bybit และจากนั้นจึงปล่อยมัลแวร์บางตัวเพื่อแทรกแซงกระบวนการลงนาม


ปรากฏว่าการคาดเดานี้เป็นเรื่องไร้สาระอย่างสิ้นเชิง ไม่กี่วันต่อมาเราได้ค้นพบว่าเกาหลีเหนือได้ละเมิดโครงสร้างพื้นฐานของ Safe Wallet เองและปรับใช้โอเวอร์โหลดที่เป็นอันตรายโดยมุ่งเป้าไปที่ Bybit โดยเฉพาะ ความซับซ้อนในระดับนี้เป็นสิ่งที่ไม่มีใครเคยคำนึงถึงหรือเตรียมตัวมาก่อน และถือเป็นความท้าทายที่สำคัญสำหรับโมเดลความปลอดภัยต่างๆ มากมายในตลาด


แฮกเกอร์ชาวเกาหลีเหนือเป็นภัยคุกคามที่เพิ่มมากขึ้นต่ออุตสาหกรรมของเรา และเราไม่สามารถเอาชนะศัตรูที่เราไม่รู้จักหรือไม่เข้าใจได้ มีการบันทึกเหตุการณ์และบทความมากมายเกี่ยวกับด้านต่างๆ ของการปฏิบัติการทางไซเบอร์ของเกาหลีเหนือ แต่การรวบรวมทั้งหมดเข้าด้วยกันอาจเป็นเรื่องยาก ฉันหวังว่าภาพรวมนี้จะทำให้เข้าใจการดำเนินงานของเกาหลีเหนือ รวมถึงยุทธวิธีและขั้นตอนต่างๆ ของพวกเขาได้อย่างครอบคลุมยิ่งขึ้น และทำให้เราสามารถดำเนินมาตรการบรรเทาผลกระทบที่ถูกต้องได้ง่ายขึ้น


โครงสร้างองค์กร


บางทีความเข้าใจผิดที่ใหญ่ที่สุดที่จำเป็นต้องได้รับการแก้ไขก็คือวิธีการจัดหมวดหมู่และตั้งชื่อกิจกรรมออนไลน์จำนวนมหาศาลของเกาหลีเหนือ แม้ว่าจะเป็นที่ยอมรับได้ที่จะใช้คำว่า “กลุ่มลาซารัส” ในภาษาพูด แต่การใช้ภาษาที่เข้มงวดยิ่งขึ้นเมื่อหารือเกี่ยวกับภัยคุกคามทางไซเบอร์ในระบบที่เกิดจากเกาหลีเหนือโดยละเอียดก็จะเป็นประโยชน์


ประการแรก จะช่วยให้เข้าใจ “แผนผังองค์กร” ของเกาหลีเหนือ ที่ระดับสูงสุดของประเทศเกาหลีเหนือมีพรรคการเมืองที่ปกครอง (และพรรคเดียว) ของประเทศ นั่นคือ พรรคแรงงานเกาหลี (WPK) ซึ่งกำกับดูแลสถาบันรัฐบาลทั้งหมดในประเทศ ซึ่งรวมถึงกองทัพประชาชนเกาหลี (KPA) และคณะกรรมการกลาง ภายในกองทัพประชาชนมีกรมเสนาธิการทหารบก (GSD) ซึ่งเป็นที่ตั้งของหน่วยลาดตระเวนทั่วไป (RGB) ภายใต้คณะกรรมการกลางมีแผนกอุตสาหกรรมกระสุน (MID)


RGB รับผิดชอบต่อสงครามไซเบอร์เกือบทั้งหมดของเกาหลีเหนือ รวมถึงกิจกรรมเกือบทั้งหมดของเกาหลีเหนือที่สังเกตได้ในอุตสาหกรรมสกุลเงินดิจิทัล นอกเหนือจากกลุ่ม Lazarus ที่ฉาวโฉ่แล้ว ยังมีผู้ก่อภัยคุกคามรายอื่นๆ ที่ปรากฏอยู่ใน RGB ได้แก่ AppleJeus, APT38, DangerousPassword และ TraderTraitor ในทางกลับกัน MID มีหน้าที่รับผิดชอบโครงการนิวเคลียร์และขีปนาวุธของเกาหลีเหนือ และเป็นแหล่งหลักของพนักงานไอทีของเกาหลีเหนือ ซึ่งในชุมชนข่าวกรองเรียกว่า Contagious Interview และ Wagemole


กลุ่ม Lazarus


กลุ่ม Lazarus เป็นกลุ่มแฮกเกอร์ที่มีความซับซ้อนสูง ซึ่งผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์เชื่อว่ามีความรับผิดชอบต่อการโจมตีแฮกเกอร์ที่ใหญ่ที่สุดและสร้างความเสียหายมากที่สุดในประวัติศาสตร์ Novetta ค้นพบ Lazarus Group เป็นครั้งแรกในปี 2016 ในขณะที่วิเคราะห์การแฮ็ก Sony Pictures Entertainment (Sony) ในปี 2014 บริษัท Sony กำลังสร้างภาพยนตร์แนวแอคชั่นผสมตลกเรื่อง The Interview ซึ่งมีเนื้อเรื่องหลักเกี่ยวกับความอับอายและการลอบสังหารคิม จอง อึนที่ตามมา เข้าใจได้ว่าเรื่องนี้ไม่เป็นผลดีกับระบอบการปกครองของเกาหลีเหนือ ซึ่งตอบโต้ด้วยการแฮ็กเข้าไปในเครือข่ายของโซนี่ ขโมยข้อมูลหลายเทราไบต์ ขโมยข้อมูลที่เป็นความลับหรือละเอียดอ่อนหลายร้อยกิกะไบต์ และลบข้อมูลต้นฉบับ Michael Lynton ซึ่งขณะนั้นดำรงตำแหน่ง CEO กล่าวว่า "คนที่ทำแบบนี้ไม่เพียงแต่ขโมยของทุกอย่างในบ้านเท่านั้น แต่พวกเขายังเผาบ้านทิ้งอีกด้วย" ท้ายที่สุดแล้ว ค่าใช้จ่ายในการสืบสวนและเยียวยาของ Sony จากการโจมตีครั้งนี้มีมูลค่าอย่างน้อย 15 ล้านเหรียญสหรัฐ และอาจมากกว่านั้นอีกมาก


ต่อมาในปี 2016 แฮกเกอร์ที่มีลักษณะคล้ายกับกลุ่ม Lazarus ได้เจาะระบบธนาคารแห่งบังคลาเทศโดยมีเจตนาขโมยเงินเกือบ 1 พันล้านดอลลาร์ ตลอดระยะเวลา 1 ปี แฮกเกอร์ได้พยายามใช้กลวิธีทางสังคมกับพนักงานธนาคารกลางบังคลาเทศ จนในที่สุดก็สามารถเข้าถึงระยะไกลได้ และเคลื่อนตัวภายในเครือข่ายภายในของธนาคาร จนกระทั่งเข้าถึงคอมพิวเตอร์ที่รับผิดชอบในการโต้ตอบกับเครือข่าย SWIFT ตั้งแต่นั้นมา พวกเขาก็รอโอกาสที่สมบูรณ์แบบในการโจมตี: ธนาคารบังคลาเทศปิดทำการในช่วงสุดสัปดาห์ในวันพฤหัสบดี แต่ธนาคารกลางแห่งนิวยอร์กปิดทำการในช่วงสุดสัปดาห์ในวันศุกร์


ผู้ก่อภัยคุกคามใช้การเข้าถึงเครือข่าย SWIFT เพื่อส่งคำขอโอนเงิน 36 รายการแยกกันไปยังธนาคารกลางแห่งนิวยอร์กเมื่อเช้าวันพฤหัสบดี ตามเวลาท้องถิ่นในประเทศบังกลาเทศ ในช่วง 24 ชั่วโมงถัดมา ธนาคารกลางนิวยอร์กได้ส่งต่อการโอนเงินเหล่านี้ไปยัง Rizal Commercial Banking Corporation (RCBC) ในประเทศฟิลิปปินส์ ซึ่งได้ดำเนินการไปแล้ว ต่อมา เมื่อธนาคารบังคลาเทศเปิดทำการอีกครั้ง พวกเขาได้ค้นพบการแฮ็กและพยายามแจ้งให้ธนาคาร Rizal Commercial Bank หยุดการทำธุรกรรมที่กำลังดำเนินการอยู่ แต่พบว่าธนาคาร Rizal Commercial Bank ปิดทำการเนื่องจากวันหยุดตรุษจีน ในที่สุดในปี 2560 การโจมตีด้วยแรนซัมแวร์ WannaCry 2.0 ครั้งใหญ่ก็ได้สร้างความเสียหายให้กับอุตสาหกรรมต่างๆ ทั่วโลก และส่วนหนึ่งก็โทษว่าเป็นความผิดของกลุ่ม Lazarus WannaCry ซึ่งคาดว่าก่อให้เกิดความเสียหายมูลค่าหลายพันล้านดอลลาร์ ได้ใช้ประโยชน์จากการโจมตีแบบ zero-day ของ Microsoft Windows ซึ่งพัฒนาโดย NSA เพื่อไม่เพียงเข้ารหัสอุปกรณ์ภายในเครื่องเท่านั้น แต่ยังแพร่กระจายไปยังอุปกรณ์อื่นที่สามารถเข้าถึงได้ ส่งผลให้อุปกรณ์หลายแสนเครื่องทั่วโลกติดไวรัสในที่สุด โชคดีที่ความเสียหายถูกจำกัดไว้ได้ด้วยนักวิจัยด้านความปลอดภัย Marcus Hutchins ที่ค้นพบและเปิดใช้งานสวิตช์หยุดการทำงานภายในแปดชั่วโมง


เมื่อพิจารณาประวัติการพัฒนาของ Lazarus Group พบว่าพวกเขาได้แสดงให้เห็นถึงความสามารถทางเทคนิคและความสามารถในการดำเนินการที่สูงอย่างมาก และเป้าหมายอย่างหนึ่งของพวกเขาคือการสร้างรายได้ให้กับระบอบการปกครองของเกาหลีเหนือ ดังนั้น มันจึงเป็นเพียงเรื่องของเวลาเท่านั้นก่อนที่พวกเขาจะหันความสนใจไปที่อุตสาหกรรมสกุลเงินดิจิทัล


อนุพันธ์


เมื่อเวลาผ่านไป เนื่องจาก Lazarus Group กลายเป็นคำรวมที่สื่อนิยมใช้เมื่ออธิบายถึงกิจกรรมทางไซเบอร์ของเกาหลีเหนือ อุตสาหกรรมความปลอดภัยทางไซเบอร์จึงได้สร้างชื่อที่ชัดเจนยิ่งขึ้นสำหรับ Lazarus Group และกิจกรรมของเกาหลีเหนือโดยเฉพาะ ตัวอย่างหนึ่งคือ APT38 ซึ่งแยกตัวออกมาจากกลุ่ม Lazarus ราวปี 2016 และมุ่งเน้นไปที่การก่ออาชญากรรมทางการเงิน โดยเริ่มจากธนาคาร (เช่น ธนาคารบังคลาเทศ) แล้วจึงค่อยไปที่สกุลเงินดิจิทัล ในช่วงปลายปี 2561 ได้มีการค้นพบภัยคุกคามใหม่ที่เรียกว่า AppleJeus ซึ่งกำลังแพร่กระจายมัลแวร์ที่กำหนดเป้าหมายไปที่ผู้ใช้สกุลเงินดิจิทัล ในที่สุด ชาวเกาหลีเหนือที่แอบอ้างตัวเป็นพนักงานไอทีก็ได้แทรกซึมเข้าสู่วงการเทคโนโลยีตั้งแต่ต้นปี 2018 เมื่อ OFAC ได้ประกาศคว่ำบาตรบริษัทหน้าฉาก 2 แห่งที่ชาวเกาหลีเหนือใช้เป็นครั้งแรก


พนักงานไอทีของเกาหลีเหนือ


แม้ว่าเอกสารอ้างอิงที่เก่าแก่ที่สุดเกี่ยวกับพนักงานไอทีของเกาหลีเหนือจะมาจากมาตรการคว่ำบาตรของ OFAC ในปี 2018 แต่รายงานของหน่วย 42 ในปี 2023 กลับมีรายละเอียดมากขึ้นและระบุถึงผู้ก่อภัยคุกคามที่แตกต่างกันสองราย ได้แก่ Contagious Interview และ Wagemole

Contagious Interview เป็นที่รู้กันว่าปลอมตัวเป็นผู้คัดเลือกพนักงานจากบริษัทที่มีชื่อเสียง และหลอกล่อให้นักพัฒนามีส่วนร่วมในกระบวนการสัมภาษณ์ปลอม จากนั้น ผู้สมัครที่มีศักยภาพจะได้รับคำสั่งให้โคลนที่เก็บข้อมูลสำหรับการดีบักในเครื่อง โดยอ้างว่าเป็นความท้าทายในการเขียนโค้ด แต่ในความเป็นจริงแล้ว ที่เก็บข้อมูลนั้นมีแบ็คดอร์ ซึ่งการดำเนินการนี้จะส่งการควบคุมเครื่องที่ได้รับผลกระทบให้กับผู้โจมตี กิจกรรมดังกล่าวยังคงดำเนินต่อไป โดยครั้งล่าสุดที่บันทึกไว้คือวันที่ 11 สิงหาคม 2024


ในทางกลับกัน เป้าหมายหลักของตัวแทน Wagemole ไม่ใช่การคัดเลือกเหยื่อที่มีศักยภาพ แต่เพื่อให้บริษัทต่างๆ จ้างพวกเขา ซึ่งพวกเขาทำงานเหมือนวิศวกรทั่วไป แม้ว่าประสิทธิภาพของพวกเขาอาจไม่สูงมากนักก็ตาม กล่าวได้ว่ามีการบันทึกกรณีที่พนักงานไอทีใช้สิทธิ์การเข้าถึงของตนเพื่อดำเนินการโจมตี เช่น ในเหตุการณ์ Munchables ที่พนักงานที่มีความเกี่ยวข้องกับกิจกรรมของเกาหลีเหนือใช้สิทธิ์การเข้าถึงสัญญาอัจฉริยะที่มีสิทธิพิเศษเพื่อขโมยทรัพย์สินทั้งหมด


ตัวแทนของ Wagemole มีความซับซ้อนหลากหลาย ตั้งแต่รูปแบบประวัติย่อแบบเดิมๆ และความลังเลใจในการเข้าร่วมการโทรวิดีโอ ไปจนถึงประวัติย่อที่ปรับแต่งตามความต้องการสูง สัมภาษณ์วิดีโอแบบ Deepfake และเอกสารระบุตัวตน เช่น ใบอนุญาตขับขี่และใบแจ้งค่าสาธารณูปโภค ในบางกรณี เจ้าหน้าที่จะนิ่งเฉยอยู่ในองค์กรที่เป็นเหยื่อนานถึงหนึ่งปีก่อนจะใช้สิทธิ์การเข้าถึงในการแฮ็กเข้าสู่ระบบอื่นๆ และ/หรือถอนเงินออกไปทั้งหมด


AppleJeus


AppleJeus มุ่งเน้นในเรื่องการแพร่กระจายมัลแวร์เป็นหลักและมีความเป็นเลิศในการโจมตีห่วงโซ่อุปทานที่ซับซ้อน ในปี 2023 การโจมตีห่วงโซ่อุปทานของ 3CX ทำให้ผู้โจมตีสามารถแพร่ระบาดไปยังผู้ใช้ซอฟต์แวร์ 3CX VoIP ได้มากกว่า 12 ล้านราย แต่ต่อมาได้มีการค้นพบว่า 3CX เองก็ถูกโจมตีห่วงโซ่อุปทานเช่นกัน ซึ่งส่งผลกระทบต่อซัพพลายเออร์ต้นน้ำรายหนึ่งของบริษัทอย่าง Trading Technologies 13


ในอุตสาหกรรมสกุลเงินดิจิทัล AppleJeus เริ่มแจกจ่ายมัลแวร์ที่จัดแพ็คเกจเป็นซอฟต์แวร์ถูกกฎหมาย เช่น ซอฟต์แวร์การซื้อขายหรือกระเป๋าเงินสกุลเงินดิจิทัล อย่างไรก็ตาม เมื่อเวลาผ่านไป กลยุทธ์ของพวกเขาก็เปลี่ยนแปลงไป ในเดือนตุลาคม พ.ศ. 2567 Radiant Capital ถูกโจมตีโดยมัลแวร์ที่ส่งผ่าน Telegram โดยผู้ก่อภัยคุกคามที่แอบอ้างตัวเป็นผู้รับจ้างที่เชื่อถือได้ ซึ่ง Mandiant ระบุว่าเป็นฝีมือของ AppleJeus


รหัสผ่านอันตราย


รหัสผ่านอันตรายเป็นสาเหตุของการโจมตีโดยใช้หลักวิศวกรรมสังคมที่ไม่ซับซ้อนต่ออุตสาหกรรมสกุลเงินดิจิทัล ย้อนกลับไปในปี 2019 JPCERT/CC ได้บันทึกรหัสผ่านอันตรายที่ส่งอีเมลฟิชชิ่งพร้อมไฟล์แนบที่น่าดึงดูดใจให้ผู้ใช้ดาวน์โหลด ในปีที่ผ่านมา Dangerous Password เป็นผู้รับผิดชอบในการส่งอีเมลฟิชชิ่งแอบอ้างเป็นบุคคลที่มีชื่อเสียงในอุตสาหกรรม โดยมีหัวเรื่องว่า "Stablecoins และสินทรัพย์ดิจิทัลมีความเสี่ยงอย่างยิ่ง"


ปัจจุบัน Dangerous Password ยังคงส่งอีเมลฟิชชิ่งอยู่ แต่ยังได้ขยายไปยังแพลตฟอร์มอื่นๆ ด้วย ตัวอย่างเช่น Radiant Capital รายงานว่าพวกเขาได้รับข้อความฟิชชิ่งผ่าน Telegram จากบุคคลที่แอบอ้างเป็นนักวิจัยด้านความปลอดภัยที่เผยแพร่ไฟล์ชื่อ “Penpie_Hacking_Analysis_Report.zip” นอกจากนี้ ผู้ใช้ยังรายงานว่าถูกติดต่อโดยบุคคลที่แอบอ้างเป็นนักข่าวและนักลงทุน เพื่อขอทำการนัดหมายการโทรโดยใช้แอปวิดีโอคอนเฟอเรนซ์ที่ไม่มีใครรู้จัก เช่นเดียวกับ Zoom แอปเหล่านี้ดาวน์โหลดตัวติดตั้งเพียงครั้งเดียว แต่เมื่อเปิดใช้งานแล้ว พวกมันจะติดตั้งมัลแวร์ลงในอุปกรณ์


TraderTraitor


TraderTraitor เป็นแฮกเกอร์ชาวเกาหลีเหนือที่เก่งกาจที่สุดที่มุ่งเป้าไปที่อุตสาหกรรมสกุลเงินดิจิทัล และได้เปิดตัวการแฮ็กบน Axie Infinity และ Rain.com รวมถึงเว็บอื่นๆ อีกมากมาย TraderTraitor มุ่งเป้าไปที่การแลกเปลี่ยนและบริษัทอื่นๆ ที่มีเงินสำรองจำนวนมากโดยเฉพาะ และไม่ได้ใช้ช่องโหว่แบบ zero-day กับเป้าหมาย แต่ใช้เทคนิคการฟิชชิ่งแบบเจาะจงที่ซับซ้อนมากเพื่อเจาะเหยื่อ ในกรณีของการแฮ็ก Axie Infinity นั้น TraderTraitor ได้ติดต่อวิศวกรอาวุโสผ่านทาง LinkedIn และสามารถโน้มน้าวให้พวกเขาเข้ารับการสัมภาษณ์ชุดหนึ่งก่อนที่จะส่ง "ข้อเสนอ" ที่ส่งมัลแวร์มาได้สำเร็จ


จากนั้นในการแฮ็ก WazirX ตัวแทนของ TraderTraitor ได้เจาะระบบส่วนประกอบที่ยังไม่สามารถระบุได้ในขั้นตอนของการลงนาม จากนั้นจึงสูบเงินจากกระเป๋าเงินร้อนของการแลกเปลี่ยนผ่านการฝากและถอนเงินซ้ำๆ ส่งผลให้วิศวกรของ WazirX ต้องทำการปรับสมดุลใหม่จากกระเป๋าเงินเย็นเป็นกระเป๋าเงินร้อน เมื่อวิศวกรของ WazirX พยายามที่จะลงนามในธุรกรรมเพื่อย้ายเงิน พวกเขากลับถูกหลอกให้ลงนามในธุรกรรมที่มอบการควบคุมกระเป๋าสตางค์แบบเย็นให้กับ TraderTraitor สิ่งนี้คล้ายคลึงกันมากกับการโจมตี Bybit ในเดือนกุมภาพันธ์ 2025 เมื่อ TraderTraitor ได้ทำการเจาะระบบโครงสร้างพื้นฐานของ Safe{Wallet} เป็นครั้งแรกผ่านการโจมตีทางวิศวกรรมสังคม จากนั้นจึงปรับใช้ JavaScript ที่เป็นอันตรายกับระบบส่วนหน้าของ Safe Wallet โดยกำหนดเป้าหมายไปที่กระเป๋าเงินเย็นของ Bybit โดยเฉพาะ เมื่อ Bybit ดำเนินการปรับสมดุลกระเป๋าเงินใหม่ โค้ดที่เป็นอันตรายก็ถูกเปิดใช้งาน ซึ่งทำให้วิศวกรของ Bybit ต้องลงนามในธุรกรรมเพื่อมอบการควบคุมกระเป๋าเงินเย็นให้กับ TraderTraitor แทน


อยู่ให้ปลอดภัย


เกาหลีเหนือได้แสดงให้เห็นถึงความสามารถในการใช้ช่องโหว่แบบ zero-day เพื่อโจมตีศัตรู แต่ในปัจจุบันยังไม่มีบันทึกหรือเหตุการณ์ที่บ่งชี้ว่าเกาหลีเหนือได้ใช้ช่องโหว่แบบ zero-day เพื่อโจมตีอุตสาหกรรมสกุลเงินดิจิทัล ดังนั้น สำหรับภัยคุกคามเกือบทั้งหมดจากแฮกเกอร์ชาวเกาหลีเหนือ เราจึงใช้คำแนะนำด้านความปลอดภัยทั่วไป


สำหรับแต่ละบุคคล ควรใช้สามัญสำนึกและระวังกลวิธีการทางวิศวกรรมสังคม ตัวอย่างเช่น หากมีใครอ้างว่ามีข้อมูลบางอย่างที่เป็นความลับสุดยอดและเต็มใจที่จะแบ่งปันข้อมูลดังกล่าวกับคุณ โปรดดำเนินการด้วยความระมัดระวัง หรือถ้ามีคนกดดันคุณเรื่องเวลาในการดาวน์โหลดและรันซอฟต์แวร์บางตัว ลองพิจารณาดูว่าคนๆ นั้นพยายามทำให้คุณอยู่ในสถานการณ์ที่ไม่สามารถคิดอย่างมีตรรกะได้หรือไม่


สำหรับองค์กร ให้ใช้หลักการสิทธิ์น้อยที่สุดเท่าที่เป็นไปได้ ลดจำนวนบุคคลที่สามารถเข้าถึงระบบที่มีความละเอียดอ่อนให้เหลือน้อยที่สุด และตรวจสอบให้แน่ใจว่าพวกเขาใช้ตัวจัดการรหัสผ่านและ 2FA แยกอุปกรณ์ส่วนตัวและอุปกรณ์ที่ทำงานออกจากกัน และติดตั้งซอฟต์แวร์การจัดการอุปกรณ์เคลื่อนที่ (MDM) และการตรวจจับและตอบสนองปลายทาง (EDR) บนอุปกรณ์ที่ทำงานเพื่อให้แน่ใจถึงความปลอดภัยก่อนการแฮ็ก และสามารถมองเห็นได้หลังการแฮ็ก น่าเสียดายสำหรับการแลกเปลี่ยนขนาดใหญ่หรือเป้าหมายที่มีมูลค่าสูงอื่น ๆ TraderTraitor สามารถสร้างความเสียหายได้มากกว่าที่คาดไว้แม้จะไม่จำเป็นต้องมีช่องโหว่แบบ zero-day ก็ตาม ดังนั้น จำเป็นต้องใช้ความระมัดระวังเป็นพิเศษเพื่อให้มั่นใจว่าไม่มีจุดล้มเหลวเพียงจุดเดียวที่การละเมิดเพียงครั้งเดียวอาจส่งผลให้สูญเสียเงินทุนทั้งหมดได้


อย่างไรก็ตาม แม้ว่าทุกอย่างจะล้มเหลว ก็ยังคงมีความหวัง เอฟบีไอมีหน่วยงานที่ทำหน้าที่ติดตามและป้องกันการบุกรุกจากเกาหลีเหนือโดยเฉพาะ ซึ่งได้ทำการแจ้งเหยื่อมาหลายปีแล้ว และเมื่อเร็วๆ นี้ ฉันรู้สึกยินดีที่ได้ช่วยให้เจ้าหน้าที่ในหน่วยนั้นติดต่อกับเป้าหมายที่อาจตกเป็นเหยื่อจากเกาหลีเหนือได้ ดังนั้น เพื่อเตรียมตัวรับมือกับสถานการณ์เลวร้ายที่สุด ให้แน่ใจว่าคุณมีข้อมูลการติดต่อสาธารณะ หรือคุณมีความเชื่อมโยงกับบุคคลในระบบนิเวศมากพอ (เช่น SEAL 911) เพื่อให้ข่าวสารที่ส่งผ่านกราฟโซเชียลไปถึงคุณได้อย่างรวดเร็วที่สุด


ลิงก์ต้นฉบับ


ยินดีต้อนรับสู่ชุมชนทางการของ BlockBeats:

กลุ่ม Telegram สมัครสมาชิก: https://t.me/theblockbeats

กลุ่ม Telegram พูดคุย: https://t.me/BlockBeats_App

บัญชี Twitter ทางการ: https://twitter.com/BlockBeatsAsia

เลือกคลัง
เพิ่มคลัง
ยกเลิก
เสร็จสิ้น
เพิ่มคลัง
เห็นได้เฉพาะตัวเอง
สาธารณะ
บันทึก
แก้ไข/รายงาน
ส่ง