lang
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
ホーム
OPRR
速報
深堀り
イベント
BlockBeats Pro
もっと見る
資金調達情報
特集
オンチェーン生態系
用語
ポッドキャスト
データ
BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%

パラダイム:北朝鮮からのラザルスグループの脅威の謎を解明

この記事を読むのに必要な時間は 26 分
Bybit盗難の仕掛け人であるLazarus Groupについて、組織構造、攻撃手法、防止戦略の観点からお話しします。
原題:「北朝鮮の脅威を解明する」
原著者:samczsun、パラダイムリサーチパートナー
原訳:Bright、Foresight News


2月のある朝、SEAL 911グループのライトが点灯し、Bybitが10億ドル以上のトークンをコールドウォレットから新しいアドレスに移動し、その後すぐに2億ドル以上のLSTを換金し始めたのを私たちは混乱しながら見守りました。数分以内に、Bybit チームと独立した分析 (以前は公的に検証された Safe Wallet 実装を使用していたマルチシグは、新たに展開された未検証の契約を使用) から、これは実際には定期メンテナンスではないという確認が得られました。誰かが暗号通貨史上最大のハッキングを実行したが、私たちはそれを最前列で目撃している。


チームの一部(およびより広範な調査コミュニティ)が資金を追跡し、パートナー取引所に通知を送信し始めた一方で、チームの残りのメンバーは、実際に何が起こっているのか、他の資金も危険にさらされているかどうかを把握しようとしていました。幸いなことに、犯人を特定するのは簡単です。過去数年間に暗号通貨取引所から数十億ドルを盗み出した脅威アクターは、北朝鮮(DPRK)のみであることが知られています。


しかし、これを超えると、使える手がかりはほとんどありません。北朝鮮のハッカーの狡猾な性質と高度な自己隠蔽性により、侵入の根本原因を特定することが難しいだけでなく、北朝鮮内のどの特定のグループが責任を負っているかを知ることさえ困難です。私たちが頼りにできるのは既存の情報だけであり、それは北朝鮮がソーシャルエンジニアリングを通じて暗号通貨取引所をハッキングすることを好んでいることを示唆している。したがって、北朝鮮がBybitのマルチ署名システムをハッキングし、署名プロセスを妨害するマルウェアを展開した可能性が高いと推測されます。


この推測は全くのナンセンスであることが判明しました。数日後、北朝鮮が実際にSafe Walletのインフラストラクチャ自体を侵害し、Bybitを特に標的とした悪意のあるオーバーロードを展開していたことが判明しました。このレベルの複雑さは、これまで誰も考慮したことも準備したこともなく、市場にある多くのセキュリティ モデルにとって大きな課題となっています。


北朝鮮のハッカーは私たちの業界にとってますます大きな脅威となっており、私たちは知らない、あるいは理解していない敵を倒すことはできません。北朝鮮のサイバー作戦のさまざまな側面については、数多くの文書化された事件や記事が存在するが、それらをつなぎ合わせるのは難しい場合がある。この概要により、北朝鮮の活動方法やその戦術や手順についての理解が深まり、適切な緩和策の実施が容易になることを期待しています。


組織構造


おそらく、対処する必要がある最大の誤解は、北朝鮮の膨大なオンライン活動をどのように分類し、名前を付けるかということです。 「ラザルス・グループ」という用語を日常会話で使用しても問題ありませんが、北朝鮮がもたらす組織的なサイバー脅威について詳細に議論する場合は、より厳密な言葉を使用する方がよいでしょう。


まず、北朝鮮の「組織図」を理解することが役立ちます。北朝鮮のトップは、同国の与党(そして唯一の党)である朝鮮労働党(WPK)であり、同党が国内のすべての政府機関を監督している。これらには朝鮮人民軍(KPA)と中央委員会が含まれます。人民軍内には総参謀部(GSD)があり、その中に総偵察局(RGB)が置かれています。中央委員会の下には軍需産業部 (MID) がありました。


RGB は、暗号通貨業界で確認されたほぼすべての北朝鮮の活動を含む、ほぼすべての北朝鮮のサイバー戦争に責任があります。悪名高い Lazarus Group の他に、RGB で確認されている脅威アクターには、AppleJeus、APT38、DangerousPassword、TraderTraitor などがあります。一方、MIDは北朝鮮の核・ミサイル計画に責任を負っており、諜報機関では「伝染インタビュー」や「賃金モグラ」として知られる北朝鮮のIT労働者の主要な供給源でもある。


ラザルス グループ


ラザルス グループは非常に高度なハッキング グループであり、サイバー セキュリティの専門家は、このグループが歴史上最大かつ最も破壊的なハッキング攻撃のいくつかに関与していると考えています。ノヴェッタ氏は2016年にソニー・ピクチャーズ・エンタテインメント(ソニー)のハッキングを分析しているときに初めてラザルス・グループを発見した。


2014年、ソニーはアクションコメディー『ザ・インタビュー』を制作している。この映画の主なストーリーは、金正恩の屈辱とその後の暗殺である。当然ながら、これは北朝鮮政権に不評で、北朝鮮政府はソニーのネットワークをハッキングし、テラバイト単位のデータを盗み、数百ギガバイトの機密情報やその他の機密情報を流出させ、オリジナルを削除するという報復行為を行った。当時の最高経営責任者マイケル・リントンは「犯人は家の中にあったものをすべて盗んだだけでなく、家を燃やした」と語った。最終的に、ソニーの攻撃に関する調査と修復のコストは少なくとも 1,500 万ドルとなり、おそらくはそれ以上になると思われます。


そして2016年、ラザルス・グループによく似たハッカーがバングラデシュ銀行に侵入し、約10億ドルを盗むことになりました。ハッカーらは1年かけてバングラデシュ銀行の職員をソーシャルエンジニアリングで攻撃し、最終的にリモートアクセスを獲得して銀行の内部ネットワーク内を移動し、SWIFTネットワークとのやり取りを担うコンピューターに到達した。それ以来、彼らは攻撃の絶好の機会を待ち続けてきた。バングラデシュ銀行は木曜が週末のため休場だが、ニューヨーク連邦準備銀行は金曜が週末のため休場なのだ。


脅威アクターは、バングラデシュ現地時間の木曜日の朝、SWIFT ネットワークへのアクセスを利用して、ニューヨーク連邦準備銀行に 36 件の個別の送金リクエストを送信しました。その後24時間以内に、ニューヨーク連銀はこれらの送金をフィリピンのリサール商業銀行(RCBC)に転送し、同銀行は対応に当たった。その後、バングラデシュ銀行が業務を再開した際にハッキングを発見し、リサール商業銀行に継続中の取引を停止するよう通知しようとしたが、リサール商業銀行は旧正月休暇のため休業していたことが判明した。


最後に、2017 年には、大規模な WannaCry 2.0 ランサムウェア攻撃が世界中の産業に壊滅的な打撃を与え、その一因として Lazarus Group が非難されました。数十億ドルの損害を引き起こしたと推定されるWannaCryは、もともとNSAによって開発されたMicrosoft Windowsのゼロデイを悪用し、ローカルデバイスを暗号化するだけでなく、アクセス可能な他のデバイスに拡散し、最終的に世界中の何十万ものデバイスに感染しました。幸いなことに、セキュリティ研究者のマーカス・ハッチンズ氏が8時間以内にキルスイッチを発見し、有効化したおかげで、被害は限定的でした。


ラザルスグループの開発履歴を見ると、非常に高い技術力と実行力を発揮しており、北朝鮮政権の収入を生み出すことも目標の一つとなっています。したがって、彼らが暗号通貨業界に注目するのは時間の問題でした。


派生語


時が経つにつれ、ラザルス グループがメディアで北朝鮮のサイバー活動を説明する際に好んで使われる包括的な用語となったため、サイバーセキュリティ業界はラザルス グループと北朝鮮の特定の活動に対してより正確な名前を作り出した。一例として、2016年頃にラザルスグループから分裂し、最初は銀行(バングラデシュ銀行など)を、次に暗号通貨を標的とした金融犯罪に重点を置いたAPT38が挙げられます。 2018年後半には、AppleJeusと呼ばれる新たな脅威が暗号通貨ユーザーを標的としたマルウェアを拡散していることが発見されました。最後に、IT労働者を装った北朝鮮人は、OFACが北朝鮮人が利用していた2つのダミー企業に対する制裁を初めて発表した2018年にはすでにハイテク業界に潜入していた。


北朝鮮の IT 労働者


北朝鮮の IT 労働者に関する最も古い文書化された言及は 2018 年の OFAC 制裁からのものですが、Unit 42 の 2023 年のレポートではさらに詳細に説明され、Contagious Interview と Wagemole という 2 つの異なる脅威アクターが特定されました。


Contagious Interview は、有名企業の採用担当者になりすまし、開発者を騙して偽の面接プロセスに参加させることで知られています。次に、潜在的な候補者は、表面上はコーディングの課題として、ローカル デバッグ用にリポジトリを複製するように指示されますが、実際にはリポジトリにはバックドアが含まれており、これを実行すると、影響を受けるマシンの制御が攻撃者に渡されます。この活動は現在も続いており、最新の記録は 2024 年 8 月 11 日です。


一方、Wagemole エージェントの主な目的は、潜在的な被害者を募集することではなく、企業に雇用され、そこで通常のエンジニアと同じように働くことですが、効率はあまり高くないかもしれません。そうは言っても、北朝鮮の活動に関係のある従業員がスマート コントラクトへの特権アクセスを使用してすべての資産を盗んだ Munchables 事件のように、IT 従業員がアクセス権を使用して攻撃を行ったという事例が記録されています。


Wagemole エージェントの洗練度はさまざまで、決まりきった履歴書テンプレートやビデオ通話への参加を嫌がるものから、高度にカスタマイズされた履歴書、ディープフェイクのビデオ インタビュー、運転免許証や公共料金の請求書などの身分証明書までさまざまです。場合によっては、工作員は被害組織内で最大 1 年間潜伏し、その後アクセス権を使用して他のシステムにハッキングしたり、完全に現金化したりすることもあります。


AppleJeus


AppleJeus は主にマルウェアの拡散に重点を置いており、高度なサプライ チェーン攻撃の実行に優れています。 2023年、3CXサプライチェーン攻撃により、攻撃者は3CX VoIPソフトウェアの1,200万人以上のユーザーに感染させることができましたが、その後、3CX自体もサプライチェーン攻撃を受け、上流サプライヤーの1つであるTrading Technologies 13に影響を及ぼしていたことが判明しました。


暗号通貨業界では、AppleJeusは当初、トレーディングソフトウェアや暗号通貨ウォレットなどの正規のソフトウェアとしてパッケージ化されたマルウェアを配布していました。しかし、時が経つにつれて、彼らの戦略は変化しました。 2024年10月、Radiant Capitalは、信頼できる請負業者を装った脅威アクターによってTelegram経由で送信されたマルウェアによって侵害されました。MandiantはこれをAppleJeusによるものとしました。


Dangerous Password


Dangerous Password は、暗号通貨業界に対する、洗練度の低いソーシャル エンジニアリング ベースの攻撃に関与しています。 2019 年に、JPCERT/CC は、Dangerous Password がユーザーにダウンロードを促す魅力的な添付ファイルを含むフィッシング メールを送信していることを記録しました。過去数年にわたり、Dangerous Password は「ステーブルコインと暗号資産は大きなリスクをもたらす」という件名で、業界の著名人になりすましたフィッシングメールを送信していました。


現在でも、Dangerous Password はフィッシング メールを送信していますが、他のプラットフォームにも拡大しています。たとえば、Radiant Capital は、セキュリティ研究者を装って「Penpie_Hacking_Analysis_Report.zip」というファイルを配布した人物から Telegram 経由でフィッシング メッセージを受け取ったと報告しました。さらに、ユーザーからは、ジャーナリストや投資家を装った人物から連絡があり、よく知られていないビデオ会議アプリを使って通話の手配を依頼されたという報告もあった。 Zoom と同様に、これらのアプリは 1 回限りのインストーラーをダウンロードしますが、実行するとデバイスにマルウェアがインストールされます。


TraderTraitor


TraderTraitor は、暗号通貨業界をターゲットにした最も洗練された北朝鮮のハッカーであり、Axie Infinity や Rain.com などにハッキングを仕掛けています。 TraderTraitor は、ほとんどの場合、取引所や大規模な準備金を持つその他の企業をターゲットにしており、ターゲットにゼロデイ攻撃を展開するのではなく、非常に洗練されたスピアフィッシング手法を使用して被害者を危険にさらします。 Axie Infinity のハッキング事件では、TraderTraitor は LinkedIn を通じて上級エンジニアに連絡を取り、一連の面接を受けるよう説得し、その後マルウェアを配布する「オファー」を送ることに成功した。


その後、WazirX のハッキングでは、TraderTraitor のエージェントが署名パイプライン内の未確認のコンポーネントを侵害し、入出金を繰り返して取引所のホット ウォレットを空にし、WazirX のエンジニアがコールド ウォレットからホット ウォレットへのリバランスを実行しました。 WazirX のエンジニアが資金を移動するためのトランザクションに署名しようとしたところ、コールド ウォレットの制御を TraderTraitor に渡すトランザクションに署名するように騙されてしまいました。これは、2025 年 2 月に Bybit に対して行われた攻撃と非常によく似ています。このとき、TraderTraitor は最初にソーシャル エンジニアリング攻撃を通じて Safe{Wallet} インフラストラクチャを侵害し、次に Bybit のコールド ウォレットを特に標的として Safe Wallet フロントエンドに悪意のある JavaScript を展開しました。 Bybit がウォレットのバランスを調整しようとしたとき、悪意のあるコードがアクティブ化され、代わりに Bybit のエンジニアがトランザクションに署名し、コールド ウォレットの制御を TraderTraitor に引き渡しました。


安全にお過ごしください


北朝鮮は敵に対してゼロデイエクスプロイトを展開する能力を実証していますが、現在のところ、北朝鮮が暗号通貨業界に対してゼロデイエクスプロイトを展開したという記録や既知の事件はありません。したがって、北朝鮮のハッカーによるほぼすべての脅威に対して、一般的なセキュリティアドバイスが適用されます。


個人の場合は、常識を働かせてソーシャル エンジニアリングの戦術に注意してください。たとえば、誰かが機密性の高い情報を持っていると主張し、それをあなたと共有したい場合、注意して進めてください。あるいは、誰かがあなたにソフトウェアをダウンロードして実行するように時間的なプレッシャーをかけてきた場合、論理的に考えることができない状況にあなたを置こうとしているのではないかと考えてみましょう。


組織では、可能な限り最小権限の原則を適用します。機密システムにアクセスできる人の数を最小限に抑え、パスワード マネージャーと 2FA が使用されるようにします。個人用デバイスと業務用デバイスを分離し、業務用デバイスにモバイル デバイス管理 (MDM) およびエンドポイント検出および対応 (EDR) ソフトウェアをインストールして、ハッキング前のセキュリティとハッキング後の可視性を確保します。残念ながら、大規模な取引所やその他の高価値ターゲットの場合、TraderTraitor はゼロデイ脆弱性を必要とせずとも、予想以上の損害を与える可能性があります。したがって、単一の違反によって資金が完全に失われる可能性がある単一障害点がないように、特別な予防措置を講じる必要があります。


しかし、他のすべてが失敗したとしても、まだ希望はあります。 FBIには北朝鮮の侵入を追跡し、防止することに特化した部署があり、長年にわたって被害者の通知を行ってきました。最近、私はその部署の捜査官が潜在的な北朝鮮の標的と連絡を取るのを手伝うという喜びに恵まれました。したがって、最悪の事態に備えるには、公開連絡先情報を持っているか、エコシステム内の十分な数の人(SEAL 911 など)とつながっていることを確認し、ソーシャル グラフを通過するニュースができるだけ早くあなたに届くようにしてください。


元のリンク


BlockBeats の公式コミュニティに参加しよう:

Telegram 公式チャンネル:https://t.me/theblockbeats

Telegram 交流グループ:https://t.me/BlockBeats_App

Twitter 公式アカウント:https://twitter.com/BlockBeatsAsia

ライブラリを選択
新しいライブラリを追加
キャンセル
完了
新しいライブラリを追加
自分のみが閲覧可
公開
保存
訂正/通報
送信