Ana Sayfa
AI AI
Flaş
Derinlik
Etkinlikler
BlockBeats Pro
Daha Fazla
Finans
Özel
Blok Zinciri Ekosistemi
Giriş
Podkastlar
Veri
OPRR
#
BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%
BNB
$710
3.05%
lang
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe

Paradigm: Kuzey Kore'den Gelen Lazarus Grubu Tehditinin Gizemini Ortaya Çıkarmak

Bu makaleyi okumak için 22 Dakika
Bybit hırsızlığının başlatıcısı olan Lazarus Group’u organizasyon yapısı, saldırı yöntemleri ve önleme stratejileri açısından konuşalım.
Orijinal başlık: "Kuzey Kore Tehdidini Gizemden Arındırmak"
Orijinal yazar: samczsun, Paradigm Research Partner
Orijinal çeviri: Bright, Foresight News


Şubat ayında bir sabah, SEAL 911 grubundaki ışıklar yandı ve Bybit'in soğuk cüzdanlarından yepyeni bir adrese 1 milyar dolardan fazla token çıkardığını ve ardından hızla 200 milyon dolardan fazla LST'yi tasfiye etmeye başladığını şaşkınlıkla izledik. Dakikalar içinde Bybit ekibinden ve bağımsız analizden (daha önce kamuya açık olarak doğrulanmış Güvenli Cüzdan uygulamasını kullanan çoklu imza, şimdi yeni dağıtılan doğrulanmamış bir sözleşme kullanıyordu) bunun rutin bir bakım olmadığı yönünde onay aldık. Birisi kripto para tarihinin en büyük saldırısını gerçekleştirdi ve biz bunu ön sıradan izliyoruz.


Ekibin bir kısmı (ve daha geniş dedektif topluluğu) fonları izlemeye ve ortak borsalara bildirimler göndermeye başlarken, ekibin geri kalanı tam olarak ne olup bittiğini ve başka fonların risk altında olup olmadığını anlamaya çalışıyordu. Neyse ki failleri tespit etmek kolay. Son birkaç yılda kripto para borsalarından milyarlarca dolar çalmayı başaran bilinen tek bir tehdit aktörü var: Kuzey Kore, diğer adıyla DPRK.


Ancak bunun ötesinde kullanabileceğimiz neredeyse hiçbir ipucumuz yok. Kuzey Koreli hackerların kurnaz yapıları ve ileri düzeydeki gizlilikleri nedeniyle, saldırının temel nedenini belirlemek zor olduğu gibi, Kuzey Kore içindeki hangi grubun sorumlu olduğunu bilmek de zordur. Güvenebileceğimiz tek şey, Kuzey Kore'nin sosyal mühendislik yoluyla kripto para borsalarına saldırmayı sevdiğini gösteren mevcut istihbarat bilgileri. Bu nedenle, Kuzey Kore'nin Bybit'in çoklu imzalayıcısını hacklemiş ve ardından imzalama sürecine müdahale etmek için bazı kötü amaçlı yazılımlar dağıtmış olabileceğini tahmin ediyoruz.


Bu spekülasyonun tamamen saçmalık olduğu ortaya çıktı. Birkaç gün sonra Kuzey Kore'nin aslında Güvenli Cüzdan'ın altyapısını tehlikeye attığını ve özellikle Bybit'i hedef alan kötü amaçlı bir aşırı yükleme gerçekleştirdiğini keşfettik. Bu düzeydeki karmaşıklık, hiç kimsenin daha önce düşünmediği veya hazırlıklı olmadığı bir şeydir ve piyasadaki birçok güvenlik modeli için önemli bir zorluktur.


Kuzey Koreli bilgisayar korsanları sektörümüz için giderek artan bir tehdit oluşturuyor ve tanımadığımız veya anlamadığımız bir düşmanı yenemeyiz. Kuzey Kore'nin siber operasyonlarının çeşitli yönleri hakkında çok sayıda belgelenmiş olay ve makale bulunmaktadır, ancak bunları bir araya getirmek zor olabilir. Umuyorum ki bu genel bakış, Kuzey Kore'nin nasıl faaliyet gösterdiği, taktikleri ve prosedürleri hakkında daha kapsamlı bir anlayış sağlayacak ve doğru azaltma önlemlerini uygulamamızı kolaylaştıracaktır.


Örgütsel Yapı


Belki de ele alınması gereken en büyük yanlış anlaşılma, Kuzey Kore'nin çevrimiçi faaliyetlerinin büyük miktarının nasıl kategorize edileceği ve adlandırılacağıdır. Günlük dilde "Lazarus Grubu" teriminin kullanılması kabul edilebilirken, Kuzey Kore'nin oluşturduğu sistemik siber tehdit ayrıntılı olarak tartışılırken daha titiz bir dil kullanılması faydalıdır.


Öncelikle Kuzey Kore'nin "örgüt şemasını" anlamak faydalı olacaktır. Kuzey Kore'nin tepesinde, ülkenin iktidardaki (ve tek) partisi olan Kore İşçi Partisi (WPK) yer alıyor ve ülkedeki tüm kamu kurumlarını denetliyor. Bunlar arasında Kore Halk Ordusu (KPA) ve Merkez Komitesi de yer alıyor. Halk Ordusu içerisinde Genelkurmay Başkanlığı (GSD) ve Genel Keşif Bürosu (RGB) bulunmaktadır. Merkez Komite'ye bağlı olarak Mühimmat Sanayi Dairesi (MSİ) bulunuyordu.


RGB, kripto para sektöründe gözlemlenen tüm Kuzey Kore faaliyetleri de dahil olmak üzere, Kuzey Kore'deki neredeyse tüm siber savaşlardan sorumludur. Kötü şöhretli Lazarus Group'un yanı sıra RGB'de görülen diğer tehdit aktörleri arasında AppleJeus, APT38, DangerousPassword ve TraderTraitor yer alıyor. Öte yandan MID, Kuzey Kore'nin nükleer ve füze programlarından sorumlu olup istihbarat camiasında Contagious Interview ve Wagemole olarak bilinen Kuzey Koreli bilişim çalışanlarının başlıca kaynağıdır.


Lazarus Grubu


Lazarus Grubu, siber güvenlik uzmanlarının tarihin en büyük ve en yıkıcı saldırılarından bazılarından sorumlu olduğuna inandığı son derece gelişmiş bir bilgisayar korsanlığı grubudur. Novetta, Lazarus Group'u ilk olarak 2016 yılında Sony Pictures Entertainment (Sony) hack'ini analiz ederken keşfetti.


Sony, 2014 yılında ana konusu Kim Jong-un'un aşağılanması ve ardından suikasta uğraması olan aksiyon-komedi filmi The Interview'u üretiyor. Anlaşılabilir bir şekilde, bu durum Kuzey Kore rejiminin hoşuna gitmedi ve Sony'nin ağlarına girerek, terabaytlarca veriyi çalarak, yüzlerce gigabaytlık gizli veya hassas bilgiyi sızdırarak ve orijinalleri silerek misilleme yaptı. O dönemki CEO Michael Lynton'ın da dediği gibi, "Bunu yapanlar sadece evdeki her şeyi çalmakla kalmadı, evi yaktılar." Sonuç olarak Sony'nin saldırıdan kaynaklanan soruşturma ve düzeltme maliyetleri en az 15 milyon dolar ve muhtemelen çok daha fazlaydı.


2016 yılında Lazarus Group'a çok benzeyen bir bilgisayar korsanı, yaklaşık 1 milyar dolar çalmak amacıyla Bangladesh Bank'a girdi. Bilgisayar korsanları, bir yıl boyunca Bangladeş Bankası çalışanlarına sosyal mühendislik uygulayarak, en sonunda uzaktan erişim elde ettiler ve SWIFT ağıyla etkileşimden sorumlu bilgisayarlara ulaşana kadar bankanın dahili ağında dolaştılar. O zamandan beri saldırmak için mükemmel fırsatı bekliyorlardı: Bangladeş Bankası Perşembe günü hafta sonu nedeniyle kapalıydı, ancak New York Federal Rezerv Bankası Cuma günü hafta sonu nedeniyle kapalıydı.


Tehdit aktörleri, Perşembe sabahı Bangladeş yerel saatine göre New York Federal Rezerv Bankası'na 36 ayrı transfer isteği göndermek için SWIFT ağına erişimlerini kullandılar. Sonraki 24 saat içerisinde New York Fed, bu transferleri Filipinler'deki Rizal Ticari Bankacılık Şirketi'ne (RCBC) iletti ve şirket harekete geçti. Daha sonra Bangladesh Bank tekrar faaliyete geçtiğinde, saldırıyı fark ettiler ve devam eden işlemleri durdurması için Rizal Commercial Bank'ı bilgilendirmeye çalıştılar ancak Rizal Commercial Bank'ın Ay Yeni Yılı tatili nedeniyle kapalı olduğunu gördüler.


Son olarak 2017'de, büyük WannaCry 2.0 fidye yazılımı saldırısı dünya çapında birçok endüstriyi mahvetti ve bunun sorumlusu olarak kısmen Lazarus Group gösterildi. Milyarlarca dolarlık zarara yol açtığı tahmin edilen WannaCry, NSA tarafından geliştirilen bir Microsoft Windows sıfır-gün açığını kullanarak yalnızca yerel cihazları şifrelemekle kalmayıp aynı zamanda erişilebilir diğer cihazlara da yayıldı ve sonuçta dünya çapında yüz binlerce cihazı etkiledi. Neyse ki güvenlik araştırmacısı Marcus Hutchins'in sekiz saat içinde kill switch'i keşfedip aktif hale getirmesi sayesinde hasar sınırlı kaldı.


Lazarus Grubu'nun gelişim geçmişine bakıldığında, son derece yüksek teknik yetenekler ve uygulama kabiliyetleri gösterdikleri ve hedeflerinden birinin de Kuzey Kore rejimi için gelir yaratmak olduğu görülmektedir. Dolayısıyla kripto para sektörüne yönelmeleri an meselesiydi.


Türevler


Zamanla, Lazarus Grubu medyanın Kuzey Kore siber faaliyetlerini tanımlarken tercih ettiği genel terim haline geldikçe, siber güvenlik sektörü belirli Lazarus Grubu ve Kuzey Kore'nin faaliyetleri için daha kesin isimler yarattı. Bir örnek olarak, 2016 civarında Lazarus Group'tan ayrılan ve finansal suçlara odaklanan, ilk olarak bankaları (Bangladeş Bankası gibi) ve ardından kripto paraları hedef alan APT38 gösterilebilir. 2018'in sonlarına doğru AppleJeus adlı yeni bir tehdidin kripto para kullanıcılarını hedef alan kötü amaçlı yazılımlar yaydığı keşfedildi. Son olarak, Kuzey Koreliler, OFAC'ın Kuzey Koreliler tarafından kullanılan iki paravan şirkete karşı yaptırımları ilk kez açıkladığı 2018 yılı gibi erken bir tarihte, kendilerini BT çalışanı olarak tanıtarak teknoloji sektörüne sızmaya başladılar.


Kuzey Koreli BT Çalışanları


Kuzey Koreli BT çalışanlarına ilişkin en eski belgelenmiş referanslar 2018 OFAC yaptırımlarından gelse de, Unit 42'nin 2023 raporu daha ayrıntılı bilgi verdi ve iki ayrı tehdit aktörü belirledi: Contagious Interview ve Wagemole.


Bulaşıcı Mülakat'ın tanınmış şirketlerdeki işe alım uzmanlarını taklit ettiği ve geliştiricileri sahte mülakat süreçlerine katılmaya kandırdığı biliniyor. Daha sonra potansiyel adaya, görünüşte bir kodlama zorluğu olarak yerel hata ayıklama için bir deponun klonlanması talimatı verilir, ancak gerçekte depoda bir arka kapı bulunur ve bu arka kapının yürütülmesi, etkilenen makinenin kontrolünü saldırgana verir. Faaliyet devam ediyor ve en son kayıt 11 Ağustos 2024'te yapıldı.


Öte yandan, Wagemole ajanlarının temel amacı potansiyel kurbanları işe almak değil, şirketler tarafından işe alınmak ve burada sıradan mühendisler gibi çalışmak, ancak verimlilikleri çok yüksek olmasa da. Bununla birlikte, BT çalışanlarının saldırılar gerçekleştirmek için erişimlerini kullandıkları belgelenmiş vakalar da var; örneğin, Kuzey Kore faaliyetleriyle bağlantıları olan bir çalışanın akıllı sözleşmeye olan ayrıcalıklı erişimini kullanarak tüm varlıkları çalması gibi.


Wagemole acenteleri, kalıplaşmış özgeçmiş şablonlarından ve görüntülü görüşmelere katılma konusunda isteksizlikten, son derece özelleştirilmiş özgeçmişlere, deepfake video görüşmelerine ve sürücü belgeleri ve faturalar gibi kimlik belgelerine kadar çeşitlilik göstermektedir. Bazı durumlarda, saldırganlar, erişimlerini kullanarak diğer sistemlere sızmadan ve/veya tamamen para çekmeden önce, bir yıla kadar kurban örgütlerde hareketsiz kalıyorlar.


AppleJeus


AppleJeus, öncelikli olarak kötü amaçlı yazılım yaymaya odaklanır ve karmaşık tedarik zinciri saldırıları gerçekleştirmede üstündür. 2023 yılında 3CX tedarik zinciri saldırısı, saldırganların 12 milyondan fazla 3CX VoIP yazılımı kullanıcısını enfekte etmesini mümkün kıldı, ancak daha sonra 3CX'in kendisinin de tedarikçilerinden biri olan Trading Technologies 13'ü etkileyen bir tedarik zinciri saldırısına maruz kaldığı keşfedildi.


Kripto para sektöründe AppleJeus, başlangıçta ticaret yazılımı veya kripto para cüzdanları gibi meşru yazılımlar olarak paketlenmiş kötü amaçlı yazılımlar dağıttı. Ancak zamanla stratejileri değişti. Ekim 2024'te Radiant Capital, Mandiant'ın AppleJeus'a bağladığı, güvenilir bir yüklenici gibi davranan bir tehdit aktörü tarafından Telegram üzerinden gönderilen kötü amaçlı yazılım tarafından tehlikeye atıldı.


Tehlikeli Parola


Tehlikeli Parola, kripto para birimi sektörüne yönelik düşük düzeyde sosyal mühendislik tabanlı saldırılardan sorumludur. 2019 yılında JPCERT/CC, Dangerous Password'ün kullanıcıların indirmesi için cazip ekler içeren kimlik avı e-postaları gönderdiğini belgelemişti. Dangerous Password, önceki yıllarda "Stablecoin'ler ve kripto varlıklar büyük riskler taşıyor" konu başlığıyla tanınmış sektör isimlerini taklit eden kimlik avı e-postaları göndermekten sorumluydu.


Bugün Dangerous Password hala kimlik avı e-postaları göndermeye devam ediyor, ancak diğer platformlara da yayıldı. Örneğin Radiant Capital, Telegram üzerinden kendisine güvenlik araştırmacısı gibi davranan ve “Penpie_Hacking_Analysis_Report.zip” adlı dosyayı dağıtan birinden gelen bir kimlik avı mesajı aldığını bildirdi. Ayrıca kullanıcılar, gazeteci ve yatırımcı olarak tanıtılan kişiler tarafından arandıklarını ve kendilerinden bilinmeyen bir görüntülü konferans uygulaması üzerinden görüşme ayarlamaları istendiğini bildirdi. Zoom gibi bu uygulamalar da tek seferlik bir yükleyici indiriyor, ancak çalıştırıldığında cihaza kötü amaçlı yazılım yüklüyor.


TraderTraitor


TraderTraitor, kripto para sektörünü hedef alan en gelişmiş Kuzey Koreli hacker'dır ve diğerlerinin yanı sıra Axie Infinity ve Rain.com'a yönelik saldırılar başlatmıştır. TraderTraitor neredeyse sadece borsaları ve büyük rezervlere sahip diğer şirketleri hedef alıyor ve hedeflerine sıfır gün saldırıları uygulamıyor, bunun yerine kurbanlarını tehlikeye atmak için oldukça gelişmiş hedefli kimlik avı teknikleri kullanıyor. Axie Infinity saldırısı olayında, TraderTraitor LinkedIn üzerinden kıdemli bir mühendisle iletişime geçti ve kötü amaçlı yazılımı ileten bir "teklif" göndermeden önce bir dizi görüşme yapmaları konusunda onları ikna etmeyi başardı.


Ardından, WazirX saldırısında TraderTraitor ajanları, imzalama hattındaki henüz tanımlanmamış bir bileşeni tehlikeye attı ve ardından tekrarlanan para yatırma ve çekme işlemleri yoluyla borsanın sıcak cüzdanlarını boşalttı, bu da WazirX mühendislerinin soğuk cüzdanlardan sıcak cüzdanlara yeniden dengeleme yapmasına neden oldu. WazirX mühendisleri fonları taşımak için bir işlem imzalamaya çalıştıklarında, bunun yerine soğuk cüzdanın kontrolünün TraderTraitor'a devredildiği bir işlemi imzalamaya kandırıldılar. Bu durum, Şubat 2025'te Bybit'e yapılan saldırıya oldukça benziyor. O tarihte TraderTraitor, ilk önce sosyal mühendislik saldırısı yoluyla Safe{Wallet} altyapısını tehlikeye atmış ve ardından özellikle Bybit'in soğuk cüzdanlarını hedef alan kötü amaçlı JavaScript'i Safe Wallet ön yüzüne yerleştirmişti. Bybit cüzdanlarını yeniden dengelemeye gittiğinde, kötü amaçlı kod etkinleştirildi ve bunun yerine bir Bybit mühendisinin soğuk cüzdanın kontrolünü TraderTraitor'a devreden bir işlem imzalamasına neden oldu.


Güvende kalın


Kuzey Kore, rakiplerine karşı sıfır günlük saldırıları devreye sokma yeteneğini gösterdi, ancak şu anda Kuzey Kore'nin kripto para sektörüne karşı sıfır günlük saldırıları devreye soktuğuna dair herhangi bir kayıt veya bilinen olay bulunmuyor. Yani Kuzey Koreli bilgisayar korsanlarının hemen hemen tüm tehditleri için tipik güvenlik tavsiyeleri geçerlidir.


Bireyler için sağduyulu olun ve sosyal mühendislik taktiklerine karşı dikkatli olun. Örneğin, birisi çok gizli bilgilere sahip olduğunu iddia ediyorsa ve bunları sizinle paylaşmaya istekliyse, dikkatli davranın. Veya birileri size bir yazılımı indirip çalıştırmanız için zaman baskısı yapıyorsa, sizi mantıklı düşünemeyeceğiniz bir duruma sokmaya mı çalıştığını düşünün.


Kuruluşlar için mümkün olduğunca en az ayrıcalık ilkesini uygulayın. Hassas sistemlere erişimi olan kişi sayısını en aza indirin ve parola yöneticileri ile 2FA kullanmalarını sağlayın. Kişisel ve iş cihazlarınızı ayrı tutun ve saldırıdan önce güvenliği ve saldırıdan sonra görünürlüğü sağlamak için iş cihazlarınıza mobil cihaz yönetimi (MDM) ve uç nokta algılama ve yanıt (EDR) yazılımları yükleyin. Ne yazık ki büyük borsalar veya diğer yüksek değerli hedefler için TraderTraitor, sıfır günlük bir güvenlik açığına ihtiyaç duymadan bile beklenenden daha fazla hasara yol açabilir. Bu nedenle, tek bir ihlalin tüm fonların kaybına yol açabileceği tek bir hata noktasının olmamasını sağlamak için ekstra önlemler alınmalıdır.


Ancak her şey başarısız olsa bile hâlâ umut var. FBI'ın, Kuzey Kore saldırılarını takip edip engellemek için uzun yıllardır kurban bildirimi yapan bir birimi var ve yakın zamanda bu birimdeki ajanların potansiyel Kuzey Koreli hedeflerle bağlantı kurmasına yardımcı olmaktan mutluluk duydum. Bu nedenle, en kötüsüne hazırlıklı olmak için herkese açık iletişim bilgilerine sahip olduğunuzdan veya ekosistemdeki yeterli sayıda kişiyle (örneğin SEAL 911) bağlantıda olduğunuzdan emin olun; böylece sosyal grafikte dolaşan haberler size mümkün olan en kısa sürede ulaşabilir.


Orijinal bağlantı


BlockBeats Resmi Topluluğuna Katılın:

Telegram Abonelik Grubu: https://t.me/theblockbeats

Telegram Sohbet Grubu: https://t.me/BlockBeats_App

Twitter Resmi Hesabı: https://twitter.com/BlockBeatsAsia

24HPopüler Makaleler
BlockBeats'ı İndir
home-down-code
Kütüphane Seç
Kütüphane Ekle
İptal
Tamamla
Kütüphane Ekle
Sadece kendime görünür
Herkese Açık
Kaydet
Düzeltme/Rapor
Gönder