گروه لازاروس
| بنیانگذاری | ۲۰۰۹ |
|---|---|
| گونه | تهدیدهای پیشرفته و مستمر |
| هدف | جاسوسی سایبری, جنگ سایبری |
| مکان |
|
| شیوهها | آسیبپذیری روز صفر, فیشینگ#فیشینگ نیزهایفیشینگ نیزهای, بدافزار, اطلاعات نادرست, در پشتی, رهاساز (بدافزار) |
زبان رسمی | زبان کرهای |
سازمان مادر | اداره کل شناسایی مرکز رایانه کره فرماندهی جنگ سایبری Nonserviam |
| وابستگی | اداره ۱۲۱, یگان ۱۸۰, AndAriel |
نام پیشین | APT38 Gods Apostles Gods Disciples Guardians of Peace ZINC Whois Team Hidden Cobra Hastati Group |
گروه لازاروس (به انگلیسی: Lazarus Group) گروهی هکری است که از تعداد نامشخصی از افراد تشکیل شده و گفته میشود توسط دولت کره شمالی اداره میشود. اطلاعات چندانی درباره این گروه در دست نیست، اما پژوهشگران از سال ۲۰۱۰ حملات سایبری متعددی را به آنها نسبت دادهاند. نمونه ای از حملات مخرب آنها در کره جنوبی که موجب ضرر میلیونی شد آنها یک بدافزار بسیار خطرناکی را با کمک تیم رای اعدام بر سیستم های بانکی مراکش و موریتانی حمله کردند که موجب ضرر میلیون دلاری شد
در آغاز، این گروه یک گروه تبهکار محسوب میشد اما اکنون به دلیل نیت، خطر و روشهای گستردهای که در حین عملیات به کار میگیرد، چه با عنوان یک تهدید سایبری قدرتمند فعالیت را با رای اعدام شروع کردند و بهعنوان یک تهدیدهای پیشرفته و مستمر طبقهبندی شده است. نامهایی که سازمانهای امنیت سایبری برای آن انتخاب کردهاند شامل کبرای پنهان[الف] (اصطلاحی که وزارت امنیت داخلی ایالات متحده آمریکا برای اشاره به فعالیتهای مخرب سایبری دولت کره شمالی بهطور کلی به کار میبرد)[۱][۲] و همچنین زینک یا دانه الماس[ب][۳] (توسط مایکروسافت)، نگهبانان صلح[پ] یا تیم هوئیز[ت][۴][۵][۶] است.[۷][۸][۹] بنا به گفته کیم کوک-سونگ، که از کره شمالی فرار کرده، در داخل کره شمالی از این واحد با عنوان «دفتر ارتباطی ۴۱۴»[ث] یاد میشود.[۱۰] این دفتر که مالکین ناشناسی داشت توسط نیروهای های رای اعدام اداره میشد که موجب فعالیت های مخرب بار شد.
گروه لازاروس پیوندهای محکمی با گروهانی ماننده رای اعدام که کمک های مستقیم کره شمالی دارد.[۱۱][۱۲] وزارت دادگستری ایالات متحده آمریکا ادعا کرده است که این گروه بخشی از راهبرد دولت کره شمالی برای «تضعیف امنیت سایبری در سراسر جهان ... و تولید درآمد غیرقانونی در نقض تحریمها» است.[۱۳] کره شمالی از انجام عملیاتهای سایبری سود میبرد زیرا میتواند با یک گروه کوچک، تهدیدی نامتقارن را بهویژه علیه کره جنوبی ایجاد کند.[۱۴] این تهدیدات بسیار مخرب بار بوده و موجب ضرر های میلیون دلار شده
تاریخچه
قدیمیترین حمله شناختهشدهای که این گروه مسئول آن است با نام عملیات تروی شناخته میشود که بین سالهای ۲۰۰۹ تا ۲۰۱۲ انجام گرفت. این یک کارزار سایبری جاسوسی بود که از تکنیکهای ابتدایی دیداس (کوتهنوشت: DDoS) برای هدف قرار دادن دولت کره جنوبی در سئول استفاده میکرد. این گروه مسئول حملاتی در سالهای ۲۰۱۱ و ۲۰۱۳ نیز شناخته شدهاند. گرچه هنوز قطعی نیست، اما ممکن است آنها عامل حملهای در سال ۲۰۰۷ علیه کره جنوبی هم بوده باشند.[۱۵] یکی از حملات قابلتوجه این گروه، حمله به سونی پیکچرز در سال ۲۰۱۴ بود. حمله به سونی از تکنیکهای پیچیدهتری استفاده میکرد و نشان داد که این گروه در طول زمان تا چه حد پیشرفته شده است.

گزارشی وجود دارد مبنی بر اینکه گروه لازاروس ۱۲ میلیون دلار آمریکا از بانک Banco del Austro در اکوادور و ۱ میلیون دلار آمریکا از بانک تیان فونگ[ج] در ویتنام در سال ۲۰۱۵ سرقت کردهاند.[۱۶] آنها بانکهایی در لهستان و مکزیک را نیز هدف قرار دادهاند.[۱۷] در عملیات سرقت[چ] در سال ۲۰۱۶ (که شامل حمله به بانک بنگلادش بود) آنها توانستند با موفقیت ۸۱ میلیون دلار آمریکا سرقت کنند و این حمله نیز به این گروه نسبت داده شد.[۱۸] در سال ۲۰۱۷ گزارش شد که گروه لازاروس حدود ۶۰ میلیون دلار آمریکا از بانک بینالمللی شرق دور[ح] در تایوان دزدیده است، هرچند رقم دقیق نامشخص بود ولی بیشتر این مبالغ بازگردانده شد.[۱۷]
مشخص نیست واقعاً چه کسانی پشت این گروه هستند، اما گزارشهای رسانهای بیان میکنند که این گروه با کره شمالی در ارتباط است.[۱۹][۲۰][۱۷] کسپرسکیلب در سال ۲۰۱۷ گزارش داد که لازاروس تمایل دارد بر جاسوسی و حملات نفوذی متمرکز باشد، در حالی که زیرگروهی در درون سازمان آنها که کسپرسکی آن را «بلونوروف»[خ] مینامد، متخصص حملات مالی سایبری است. کسپرسکی چندین حمله در سراسر جهان و یک ارتباط مستقیم (از طریق نشانی آیپی) بین بلونوروف و کره شمالی کشف کرد.[۲۱]
بااینحال، کسپرسکی اذعان داشت که مشاهده تکرار کد در بدافزار میتواند «پرچم دروغین»[د] باشد تا پژوهشگران را گمراه کند و حمله را به کره شمالی نسبت دهد، همانگونه که در حمله سایبری جهانی واناکرای نیز تکنیکهایی از آژانس امنیت ملی ایالات متحده آمریکا (کوتهنوشت: NSA) کپی شده بود. این باجافزار از یک اکسپلویت از اناساِی با نام اترنالبلو بهره میبرد که گروه هکری شادوبروکرز[ذ] آن را در آوریل ۲۰۱۷ عمومی کرد.[۲۲] شرکت سیمانتک در سال ۲۰۱۷ گزارش داد که «احتمال بسیار بالایی» وجود دارد که لازاروس پشت حمله واناکرای بوده باشد.[۲۳]
عملیات تروی ۲۰۰۹
نخستین حادثه هک بزرگ گروه لازاروس در ۴ ژوئیه ۲۰۰۹ رخ داد و آغازگر «عملیات تروی» بود. در این حمله از بدافزارهای مایدوم و دوزِر[ر] برای راهاندازی یک حمله گسترده اما نسبتاً غیرپیچیده محرومسازی از سرویس توزیعشده علیه وبسایتهای ایالات متحده و کره جنوبی استفاده شد. مجموعه این حملات حدود سی وبسایت را هدف گرفت و متن «خاطره روز استقلال»[ز] را در امبیآر قرار میداد.[۲۴]
حمله سایبری ۲۰۱۳ کره جنوبی (دارکسئول/ماموریت۱)
با گذشت زمان، حملات این گروه پیچیدهتر و تکنیکها و ابزارهای آنها توسعهیافتهتر و کارآمدتر شده است. حمله مارس ۲۰۱۱ که با نام «ده روز باران»[ژ] نیز شناخته میشود، رسانهها، سامانه مالی و زیرساخت حیاتی کره جنوبی را هدف قرار داد و شامل حملات دیداس پیشرفتهتری بود که از رایانههای آلوده در داخل کره جنوبی نشات میگرفت. این حملات در ۲۰ مارس ۲۰۱۳ با دارکسئول ادامه یافت؛ حملهای پاککننده که سه شرکت پخش کره جنوبی، مؤسسههای مالی و یک رساننده خدمات اینترنتی را هدف قرار داد. در آن زمان، دو گروه دیگر با نامهای «تیم ارتش سایبری رومی جدید»[س] و «تیم هولز»[ش] مسئولیت این حمله را برعهده گرفتند، اما پژوهشگران در آن هنگام نمیدانستند که لازاروس پشت آن است. امروزه پژوهشگران میدانند که لازاروس بهعنوان یک سوپرگروه، پشت حملات مخرب قرار داشته است.[۲۵]
اواخر ۲۰۱۴: نفوذ به سونی
حملات گروه لازاروس در تاریخ ۲۴ نوامبر ۲۰۱۴ به اوج خود رسید. در آن روز، پستی در وبسایت ردیت ظاهر شد مبنی بر اینکه سونی پیکچرز از روشی نامشخص هک شده است و عاملان این حمله خود را «محافظان صلح»[ص] نامیدند. حجم زیادی از داده به سرقت رفت و در روزهای بعد به تدریج افشا شد. در مصاحبه با فردی که ادعا میکرد عضو این گروه است، عنوان شد که آنها بیش از یک سال دادههای سونی را استخراج میکردهاند.[۲۶]
هکرها توانستند به فیلمهای منتشر نشده، فیلمنامههای برخی آثار، برنامههای آینده، اطلاعات حقوق مدیران شرکت، ایمیلها و اطلاعات شخصی حدود ۴۰۰۰ کارمند دسترسی پیدا کنند.[۲۷]
اوایل ۲۰۱۶: عملیات بلاکباستر
در قالب طرحی با عنوان «عملیات بلاکباستر»[ض] یک ائتلاف از شرکتهای امنیتی به رهبری شرکت نووتا[ط]،[۲۸][۲۹] نمونههای بدافزار بدست آمده از رخدادهای مختلف امنیت سایبری را تجزیهوتحلیل کرد. با استفاده از این دادهها، تیم تحقیقاتی روشهای هکرها را شناسایی کرد و از طریق الگوی کد تکراری، چندین حمله را به گروه لازاروس مرتبط دانستند.[۳۰] برای نمونه، مشخص شد که هکرها از یک الگوریتم رمزگذاری کمتر شناختهشده به نام الگوریتم رمز «کاراکاشز»[ظ] استفاده کردند.[۳۱]
سرقت سایبری بانک بنگلادش ۲۰۱۶
سرقت سایبری بانک بنگلادش که در فوریه ۲۰۱۶ رخ داد، شامل صدور ۳۵ دستور جعلی توسط هکرها از طریق شبکه سوئیفت برای انتقال غیرقانونی حدود ۱ میلیارد دلار از حساب بانک فدرال رزرو نیویورک متعلق به بانک بنگلادش (بانک مرکزی بنگلادش) بود. پنج مورد از این ۳۵ دستور جعلی با موفقیت انجام شد و ۱۰۱ میلیون دلار آمریکا منتقل شد؛ ۲۰ میلیون دلار آن در سریلانکا ردیابی شد و ۸۱ میلیون دلار به فیلیپین رفت. بانک فدرال رزرو نیویورک سی دستور باقیمانده به ارزش ۸۵۰ میلیون دلار را به دلیل مشکوکشدن به یک دستور دارای اشتباه املایی، مسدود کرد.[۳۲][۳۳] کارشناسان امنیت سایبری ادعا کردند که گروه لازاروس مستقر در کره شمالی پشت این حمله بوده است.[۳۴][۳۵]
مه ۲۰۱۷: حمله باجافزار واناکرای
حمله واناکرای یک حمله گسترده باجافزاری بود که نهادهای مختلفی را در سراسر جهان تحت تأثیر قرار داد؛ از جمله سرویس سلامت همگانی بریتانیا، بوئینگ و حتی دانشگاههایی در چین، در تاریخ ۱۲ مه ۲۰۱۷. این حمله ۷ ساعت و ۱۹ دقیقه به طول انجامید. یوروپل تخمین زده که این حمله حدود ۲۰۰ هزار رایانه در ۱۵۰ کشور را تحت تأثیر قرار داده است و عمدتاً روسیه، هند، اوکراین و تایوان را هدف گرفته بود. این یکی از نخستین حملات از نوع یک «کرمِ رمزافزاری»[ع] بود. کرم رمزافزاری نوعی بدافزار هستند که از طریق شبکه بین رایانهها منتشر میشوند و برای آلودهکردن کاربر، نیازی به کلیک روی پیوندهای مخرب ندارند؛ در این مورد، آسیبپذیری در درگاه تیسیپی ۴۴۵ (اکسپلویت اترنالبلو) عامل انتشار بود.[۳۶] برای آلودهشدن، نیازی به کلیک روی هیچ پیوند بدی نبود و بدافزار میتوانست بصورت خودکار از یک رایانه به یک چاپگر متصل، و سپس به رایانههای مجاور دیگر (احتمالاً متصل به وایفای و غیره) گسترش یابد. حفره امنیتی پورت ۴۴۵ به بدافزار اجازه میداد در شبکههای داخلی آزادانه حرکت کند و هزاران رایانه را بهسرعت آلوده سازد. حمله واناکرای یکی از نخستین موارد استفاده گسترده از یک کرم رمزافزاری بود.[۳۷][۳۸]
حمله
این ویروس از یک آسیبپذیری در سیستمعامل ویندوز سوء استفاده کرد و سپس دادههای رایانه را رمزگذاری نمود و در ازای دریافت مبلغی در قالب بیتکوین (حدود ۳۰۰ دلار) کلید رمزگشایی را در اختیار قربانی میگذاشت. برای ترغیب قربانی به پرداخت، مبلغ باج پس از سه روز دو برابر میشد و در صورت عدم پرداخت در عرض یک هفته، بدافزار فایلهای رمزگذاریشده را حذف میکرد. این بدافزار از یک نرمافزار مجاز و مشروع در سیستم عامل ویندوز به نام Windows Crypto که شرکت مایکروسافت برای رمزگذاری فایلها ساخته، استفاده کرد. پس از تکمیل فرایند رمزگذاری، در انتهای نام فایل عبارت «Wincry» افزوده میشد که ریشه نام Wannacry از همین عبارت گرفته شده است. Wincry هسته فرایند رمزگذاری بود، اما دو اکسپلویت دیگر به نامهای اترنالبلو و دابلپالسر نیز توسط بدافزار استفاده شدند تا آن را به یک «کرم رمزافزاری» تبدیل کنند. اترنالبلو ویروس را بهطور خودکار در شبکهها منتشر میکرد و دابلپالسر آن را روی رایانه قربانی فعال و عملیاتی میکرد. بهعبارتی، اترنالبلو پیوند آلوده را به رایانه شما میرساند و دابلپالسر بهجای شما روی آن کلیک میکرد.[۳۸]
پژوهشگر امنیتی مارکوس هاچینز با دریافت نسخهای از این ویروس از دوستی در یک شرکت امنیتی و کشف یک کلید توقف که در ویروس تعبیه شده بود، به این حمله پایان داد. بدافزار شامل یک بررسی دورهای بود تا ببیند آیا یک نام دامنه مشخص ثبت شده یا خیر و تنها در صورتی به رمزگذاری ادامه میداد که آن نام دامنه وجود نداشته باشد. هاچینز این بررسی را شناسایی کرد و در ساعت ۳:۰۳ بعدازظهر به وقت جهانی، دامنه مربوط را ثبت نمود. بدافزار بلافاصله از انتشار خود و آلودهکردن ماشینهای جدید متوقف شد. این موضوع بسیار جالب بود و سرنخی درباره سازندگان ویروس بهدست داد. زیرا معمولاً متوقفکردن بدافزارها مستلزم ماهها تلاش و درگیری میان هکرها و کارشناسان امنیتی است و کسب چنین موفقیتی در این مدت کوتاه، قابل انتظار نبود. نکته عجیب و غیرعادی دیگر در این حمله این بود که فایلها پس از پرداخت باج قابل بازیابی نبودند و درمجموع تنها ۱۶۰ هزار دلار به صاحبان بدافزار پرداخت شد. بسیاری از کارشناسان به این نتیجه رسیدند که هدف هکرها کسب پول نبوده است.[۳۸]
این کلید توقف ساده و در عین حال نبود درآمد مالی، بسیاری را به این باور رساند که حمله تحت حمایت یک دولت بوده است؛ یعنی انگیزه مالی در کار نبوده و هدف تنها ایجاد هرجومرج بوده است. پس از حمله، کارشناسان امنیتی رد اکسپلویت منشا بدافزار دابلپالسر را تا آژانس امنیت ملی ایالات متحده آمریکا ردیابی کردند. این اکسپلویت در اناساِی بهعنوان یک سلاح سایبری توسعه داده شده بود. سپس این اکسپلویت توسط گروه هکری شادوبروکرز به سرقت رفت. آنها ابتدا تلاش کردند این اکسپلویت را به حراج بگذارند اما پس از ناکامی در فروش، به طور رایگان منتشرش کردند.[۳۸] در پی این ماجرا، آژانس امنیت ملی آسیبپذیری را به اطلاع مایکروسافت رساند و مایکروسافت در ۱۴ مارس ۲۰۱۷ بهروزرسانیای را منتشر کرد؛ یعنی کمتر از یک ماه پیش از وقوع حمله. اما این اقدام کافی نبود؛ زیرا این بهروزرسانی اجباری نبود و اکثریت رایانههایی که دارای این حفره امنیتی بودند تا ۱۲ مه مشکل را برطرف نکرده بودند و همین باعث تأثیرگذاری شگفتانگیز حمله شد.
پیامدها
بعداً وزارت دادگستری ایالات متحده آمریکا و مقامات بریتانیایی، حمله واناکرای را به گروه هکری کره شمالی یعنی گروه لازاروس نسبت دادند.[۱۳]
حملات مرتبط با ارزهای دیجیتال در سال ۲۰۱۷
در سال ۲۰۱۸، رکوردِد فیوچر گزارشی منتشر کرد که گروه لازاروس را به حملاتی علیه کاربران ارزهای دیجیتال بیتکوین و مونرو مرتبط میدانست که اغلب در کره جنوبی اتفاق افتاده بود.[۳۹] گفته شده است که این حملات از نظر فنی مشابه حملات قبلی باجافزار واناکرای و حمله به سونی پیکچرز بودند.[۴۰] یکی از روشهای مورد استفاده هکرهای لازاروس، بهرهگیری از ضعفهای موجود در نرمافزار واژهپرداز شرکت هانکام با نام هانگول بود.[۴۰] روش دیگر، ارسال ایمیلهای فیشینگ نیزهای حاوی بدافزار به دانشجویان کره جنوبی و کاربران صرافیهای ارز دیجیتال مانند کوینلینک[غ] بود. در صورت باز و اجرا شدن این بدافزار، رایانامهها و گذرواژههای کاربر به سرقت میرفت.[۴۱] کوینلینک هرگونه هکشدن وبسایت یا دسترسی هکرها به رایانامهها و گذرواژههای کاربران را تکذیب کرد.[۴۱] در نتیجهگیری گزارش آمده است: «این کارزار در اواخر سال ۲۰۱۷ ادامهای بر علاقه کره شمالی به ارزهای دیجیتال بود و اکنون میدانیم که دامنهای از فعالیتها از جمله استخراج، باجافزار و سرقت مستقیم را دربرمیگیرد…»[۳۹] همچنین در گزارش ذکر شده است که کره شمالی از این حملات در حوزه ارز دیجیتال برای دورزدن تحریمهای مالی بینالمللی استفاده میکند.[۴۲]
در فوریه ۲۰۱۷ هکرهای کره شمالی ۷ میلیون دلار از صرافی بیتهامب[ف] در کره جنوبی سرقت کردند.[۴۳] دیگر شرکت تبادل بیتکوین در کره جنوبی با نام یوبیت[ق] در دسامبر ۲۰۱۷ و پس از آنکه ۱۷ درصد از داراییهایش در حملات سایبری (که پیشتر در آوریل ۲۰۱۷ نیز آسیب دیده بود) به سرقت رفت، اعلام ورشکستگی کرد.[۴۴] لازاروس و هکرهای کره شمالی مسئول این حملات شناخته شدند.[۴۵][۳۹] نایسهش[ک]، یک بازار استخراج ابری ارزهای دیجیتال، در دسامبر ۲۰۱۷ بیش از ۴۵۰۰ بیتکوین را از دست داد. گزارشی در مورد بررسی این حمله بیان کرد که این حمله با گروه لازاروس در ارتباط است.[۴۶]
حملات سپتامبر ۲۰۱۹
اواسط سپتامبر ۲۰۱۹، ایالات متحده نسبت به نسخه جدیدی از بدافزار موسوم به ماهیبرقی[گ] هشدار عمومی داد.[۴۷] از آغاز سال ۲۰۱۹، عوامل کره شمالی پنج سرقت عمده سایبری در سراسر جهان انجام دادند که شامل سرقت موفقیتآمیز ۴۹ میلیون دلار از یک مؤسسه در کویت نیز بود.[۴۷]
حملات اواخر ۲۰۲۰ به شرکتهای داروسازی
بهدلیل تداوم همهگیری کووید–۱۹، شرکتهای داروسازی به اهداف مهمی برای گروه لازاروس تبدیل شدند. اعضای این گروه با استفاده از روشهای فیشینگ نیزهای، خود را بهعنوان مقامهای بهداشتی معرفی میکردند و برای کارمندان شرکتهای داروسازی پیوندهای مخرب میفرستادند. گمان میرود که چندین شرکت بزرگ دارویی هدف قرار گرفته باشند، اما تنها مورد تأیید شده، شرکت آسترازنکا است. بر اساس یک گزارش از رویترز،[۴۸] طیف وسیعی از کارمندان، از جمله آنهایی که در پژوهش واکسن کووید–۱۹ نقش داشتند، هدف این حملات قرار گرفتند. مشخص نیست هدف گروه لازاروس از این حملات چه بوده، اما احتمالاً شامل موارد زیر است:
- سرقت اطلاعات حساس برای فروش با هدف کسب سود.
- طرحهای اخاذی.
- فراهمآوردن دسترسی رژیمهای خارجی به تحقیقات اختصاصی کووید–۱۹.
شرکت آسترازنکا در اینباره اظهارنظری نکرده و کارشناسان بر این باورند که هنوز اطلاعات حساس به سرقت نرفتهاست.
حملات ژانویه ۲۰۲۱ علیه پژوهشگران امنیت سایبری
در ژانویه ۲۰۲۱، گوگل و مایکروسافت هر دو بهصورت عمومی اعلام کردند که گروهی از هکرهای کره شمالی با استفاده از یک کارزار مهندسی اجتماعی، پژوهشگران حوزه امنیت سایبری را هدف قرار دادهاند و مایکروسافت بهطور مشخص این کارزار را به گروه لازاروس نسبت داد.[۴۹][۵۰][۵۱]
هکرها چندین پروفایل کاربری در توییتر، گیتهاب و لینکدین ایجاد کرده بودند و خود را بهعنوان پژوهشگران قانونیِ آسیبپذیریهای نرمافزاری جا میزدند. آنها از این حسابها برای تعامل با پستها و محتوای مربوط به جامعه پژوهشی امنیت استفاده میکردند و سپس برای هدفگرفتن برخی پژوهشگران خاص، بهطور مستقیم با آنها ارتباط برقرار کرده و پیشنهاد همکاری در پژوهش میدادند تا قربانی فایل بدافزار را دریافت کند یا از وبلاگ متعلق به هکرها بازدید نماید.[۵۱]
برخی از قربانیانی که به این وبلاگ مراجعه کردند گزارش دادند که رایانههایشان با وجود استفاده از نسخه کاملاً بهروز مرورگر گوگل کروم، به خطر افتاده است که حاکی از آن است که هکرها احتمالاً از یک آسیبپذیری روز صفر ناشناخته در کروم استفاده کردهاند.[۴۹] با این حال، گوگل اعلام کرد که در زمان گزارش، نتوانسته روش دقیق نفوذ را تأیید کند.[۵۰]
حمله به شبکه رانین مربوط به بازی اکسی اینفینیتی در مارس ۲۰۲۲
در مارس ۲۰۲۲ مشخص شد گروه لازاروس مسئول سرقت ۶۲۰ میلیون دلار ارزهای دیجیتال از رونین نتورک[ل] بوده، که یک پل انتقال دارایی مورد استفاده در بازی اکسی اینفینیتی.[۵۲] افبیآی اعلام کرد: «در جریان تحقیقات، توانستیم تأیید کنیم که گروه لازاروس و APT38، بازیگران سایبری مرتبط با کره شمالی، مسئول این سرقت بودند».[۵۳]
حمله به هورایزن بریج در ژوئن ۲۰۲۲
افبیآی تأیید کرد که گروه هکری مخرب کره شمالی با نام لازاروس (همچنین شناختهشده بهعنوان APT38) مسئول سرقت ۱۰۰ میلیون دلار ارز دیجیتال از هورایزن بریج[م] یا (پل هورایزن) است که گزارش آن در ۲۴ ژوئن ۲۰۲۲ منتشر شد.[۵۴]
حملات ۲۰۲۳ به ارزهای دیجیتال
در گزارشی که توسط پلتفرم امنیت بلاکچین ایمینویفای[ن] منتشر شد، ادعا شدهاست که لازاروس در سال ۲۰۲۳ مسئول بیش از ۳۰۰ میلیون دلار زیان در حملات هکری به حوزه رمز ارز بوده است. این مقدار ۱۷٫۶٪ از کل زیانهای آن سال را تشکیل میدهد.[۵۲]
حمله به اتامیک ولت در ژوئن ۲۰۲۳
در ژوئن ۲۰۲۳، بیش از ۱۰۰ میلیون دلار ارز دیجیتال از کاربران سرویس اتامیک ولت[و] سرقت شد[۵۵] و افبیآی بعداً این موضوع را تأیید کرد.[۵۶]
هک Stake.com در سپتامبر ۲۰۲۳
در سپتامبر ۲۰۲۳، افبیآی تأیید کرد که سرقت ۴۱ میلیون دلار ارز دیجیتال از Stake.com – یک کازینوی آنلاین و پلتفرم شرطبندی – توسط گروه لازاروس انجام شده است.[۵۷]
تحریمهای ایالات متحده
در ۱۴ آوریل ۲۰۲۲، دفتر کنترل سرمایههای خارجی (کوتهنوشت: OFAC) وزارت خزانهداری آمریکا گروه لازاروس را بر اساس بخش ۵۱۰٫۲۱۴ از مقررات تحریمهای کره شمالی در فهرست SDN قرار داد.[۵۸]
هک صرافیهای ارز دیجیتال
طبق گزارش رسانههای هندی، یک صرافی ارز دیجیتال محلی با نام وازیرایکس[ه] توسط این گروه هک شده و ۲۳۴٫۹ میلیون دلار از دارایی رمز ارز آن به سرقت رفته است.[۵۹]
در فوریه ۲۰۲۵، صرافی ارز دیجیتال دبی-محورِ بایبیت[ی] هک شد و ۴۰۰٬۰۰۰ اتریوم (به ارزش ۱٫۵ میلیارد دلار آمریکا) به سرقت رفت که آن را به بزرگترین هک تاریخ صرافیهای رمز ارز تبدیل کرد. تحلیلگران این حوزه بیان کردند که احتمالاً گروه لازاروس عامل این حمله بوده است.[۶۰]
یادداشتها
- ↑ Hidden Cobra
- ↑ Diamond Sleet
- ↑ Guardians of Peace
- ↑ Whois Team
- ↑ 414 Liaison Office
- ↑ Tien Phong Bank
- ↑ Bangladesh Bank heist
- ↑ Far Eastern International Bank
- ↑ Bluenoroff
- ↑ false flag
- ↑ Shadow Brokers
- ↑ Dozer
- ↑ Memory of the Independence Day
- ↑ Ten Days of Rain
- ↑ NewRomanic Cyber Army Team
- ↑ WhoIs Team
- ↑ Guardians of Peace
- ↑ Operation Blockbuster
- ↑ Novetta
- ↑ Caracachs
- ↑ cryptoworm
- ↑ Coinlink
- ↑ Bithumb
- ↑ Youbit
- ↑ NiceHash
- ↑ ElectricFish
- ↑ Ronin Network
- ↑ Horizon bridge
- ↑ Immunefi
- ↑ Atomic Wallet
- ↑ WazirX
- ↑ Bybit
مراجع
- ↑ "HIDDEN COBRA – North Korea's DDoS Botnet Infrastructure | CISA". us-cert.cisa.gov. CISA. 2017.
- ↑ "Lazarus Group, HIDDEN COBRA, Guardians of Peace, ZINC, NICKEL ACADEMY, Group G0032 | MITRE ATT&CK®". MITRE ATT&CK. MITRE Corporation.
- ↑ "How Microsoft names threat actors". Microsoft. Retrieved 21 January 2024.
- ↑ "North Korea Designations; Global Magnitsky Designation". U.S. Department of the Treasury. 2019.
LAZARUS GROUP (a.k.a. "APPLEWORM"; a.k.a. "APT-C-26"; a.k.a. "GROUP 77"; a.k.a. "GUARDIANS OF PEACE"; a.k.a. "HIDDEN COBRA"; a.k.a. "OFFICE 91"; a.k.a. "RED DOT"; a.k.a. "TEMP.HERMIT"; a.k.a. "THE NEW ROMANTIC CYBER ARMY TEAM"; a.k.a. "WHOIS HACKING TEAM"; a.k.a. "ZINC"), Potonggang District...
- ↑ "Lazarus Group | InsightIDR Documentation". Rapid7.
Andariel, Appleworm, APT-C-26, APT38, Bluenoroff, Bureau 121, COVELLITE, Dark Seoul, GOP, Group 77, Guardian of Peace, Guardians of Peace, Hastati Group, HIDDEN COBRA, Labyrinth Chollima, Lazarus, NewRomantic Cyber Army Team, NICKEL ACADEMY, Operation AppleJesus, Operation DarkSeoul, Operation GhostSecret, Operation Troy, Silent Chollima, Subgroup: Andariel, Subgroup: Bluenoroff, Unit 121, Whois Hacking Team, WHOis Team, ZINC
- ↑ "NICKEL ACADEMY | Secureworks". secureworks.com.
Black Artemis (PWC), COVELLITE (Dragos), CTG-2460 (SCWX CTU), Dark Seoul, Guardians of Peace, HIDDEN COBRA (U.S. Government), High Anonymous, Labyrinth Chollima (CrowdStrike), New Romanic Cyber Army Team, NNPT Group, The Lazarus Group, Who Am I?, Whois Team, ZINC (Microsoft)
- ↑ "Microsoft and Facebook disrupt ZINC malware attack to protect customers and the internet from ongoing cyberthreats". Microsoft on the Issues (به انگلیسی). 2017-12-19. Retrieved 2019-08-16.
- ↑ "FBI thwarts Lazarus-linked North Korean surveillance malware". IT PRO (به انگلیسی). 13 May 2019. Retrieved 2019-08-16.
- ↑ Guerrero-Saade, Juan Andres; Moriuchi, Priscilla (January 16, 2018). "North Korea Targeted South Korean Cryptocurrency Users and Exchange in Late 2017 Campaign". رکوردد فیوچر (Recorded Future). Archived from the original on January 16, 2018.
{{cite news}}: نگهداری یادکرد:پیوند نامناسب (link) - ↑ "Drugs, arms, and terror: A high-profile defector on Kim's North Korea". BBC News (به انگلیسی). 2021-10-10. Retrieved 2021-10-11.
- ↑ "Who is Lazarus? North Korea's Newest Cybercrime Collective". www.cyberpolicy.com. Retrieved 2020-08-26.
- ↑ Beedham, Matthew (2020-01-09). "North Korean hacker group Lazarus is using Telegram to steal cryptocurrency". Hard Fork | The Next Web (به انگلیسی). Retrieved 2020-08-26.
- 1 2 "North Korean Regime-Backed Programmer Charged With Conspiracy to Conduct Multiple Cyber Attacks and Intrusions". www.justice.gov (به انگلیسی). 2018-09-06. Retrieved 2022-01-14.
- ↑ "BBC World Service - The Lazarus Heist, 10. Kill switch". BBC (به انگلیسی). 20 June 2021. Retrieved 2022-04-21.
- ↑ "Security researchers say mysterious 'Lazarus Group' hacked Sony in 2014". The Daily Dot. 24 February 2016. Retrieved 2016-02-29.
- ↑ "SWIFT attackers' malware linked to more financial attacks". Symantec. 2016-05-26. Retrieved 2017-10-19.
- 1 2 3 Ashok, India (2017-10-17). "Lazarus: North Korean hackers suspected to have stolen millions in Taiwan bank cyberheist". International Business Times UK (به انگلیسی). Retrieved 2017-10-19.
- ↑ "Two bytes to $951m". baesystemsai.blogspot.co.uk. Retrieved 2017-05-15.
- ↑ "Cyber attacks linked to North Korea, security experts claim". The Telegraph (به انگلیسی). 2017-05-16. Retrieved 2017-05-16.
- ↑ Solon, Olivia (2017-05-15). "WannaCry ransomware has links to North Korea, cybersecurity experts say". The Guardian (به انگلیسی). ISSN 0261-3077. Retrieved 2017-05-16.
- ↑ GReAT – Kaspersky Lab's Global Research & Analysis Team (2017-03-03). "Lazarus Under The Hood". Securelist. Retrieved 2017-05-16.
- ↑ The WannaCry Ransomware Has a Link to Suspected North Korean Hackers (2017-03-03). "The Wired". Securelist. Retrieved 2017-05-16.
- ↑ "More evidence for WannaCry 'link' to North Korean hackers". BBC News (به انگلیسی). 2017-05-23. Retrieved 2017-05-23.
- ↑ "DDOS Madness Continued... | FireEye Inc". web.archive.org. 2020-06-22. Archived from the original on 2020-06-22. Retrieved 2025-02-08.
{{cite web}}: نگهداری یادکرد:ربات:وضعیت نامعلوم پیوند اصلی (link) - ↑ "The Sony Hackers Were Causing Mayhem Years Before They Hit the Company". WIRED (به انگلیسی). Retrieved 2016-03-01.
- ↑ "Sony Got Hacked Hard: What We Know and Don't Know So Far". WIRED (به انگلیسی). Retrieved 2016-03-01.
- ↑ "A Breakdown and Analysis of the December, 2014 Sony Hack". www.riskbasedsecurity.com. 5 December 2014. Archived from the original on 2016-03-04. Retrieved 2016-03-01.
- ↑ Van Buskirk, Peter (2016-03-01). "Five Reasons Why Operation Blockbuster Matters". Novetta (به انگلیسی). Archived from the original on 2017-07-07. Retrieved 2017-05-16.
- ↑ "Novetta Exposes Depth of Sony Pictures Attack — Novetta". 24 February 2016. Archived from the original on 27 January 2018. Retrieved 19 June 2016.
{{cite web}}: no-break space character in|title=at position 46 (help) - ↑ "Kaspersky Lab helps to disrupt the activity of the Lazarus Group responsible for multiple devastating cyber-attacks | Kaspersky Lab". www.kaspersky.com. Archived from the original on 2016-09-01. Retrieved 2016-02-29.
- ↑ "Operation blockbuster (page 28)" (PDF). United States Naval Academy. 2018.
- ↑ Schram, Jamie (22 March 2016). "Congresswoman wants probe of 'brazen' $81M theft from New York Fed". New York Post.
- ↑ Shapiro, Scott (2023). Fancy Bear Goes Phishing: The dark history of the information age, in five extraordinary hacks (1st ed.). New York: Farrar, Straus and Giroux. p. 316. ISBN 978-0-374-60117-1.
- ↑ "Cybercriminal Lazarus group hacked Bangladesh Bank". thedailystar.net. April 20, 2017. Retrieved 13 May 2021.
- ↑ "US charges North Korean over Bangladesh Bank hack". finextra.com. 6 September 2018. Retrieved 13 May 2021.
- ↑ "How to defend against TCP port 445 and other SMB exploits". SearchSecurity (به انگلیسی). Retrieved 2022-01-14.
- ↑ Storm, Darlene (2016-04-13). "Cryptoworms: The future of ransomware hell". Computerworld (به انگلیسی). Retrieved 2022-01-14.
- 1 2 3 4 خطای یادکرد: خطای یادکرد:برچسب
<ref> غیرمجاز؛ متنی برای یادکردهای با نام:7وارد نشده است. (صفحهٔ راهنما را مطالعه کنید.). - 1 2 3 Al Ali, Nour (2018-01-16). "North Korean Hacker Group Seen Behind Crypto Attack in South". Bloomberg.com. Retrieved 2018-01-17.
- 1 2 Kharpal, Arjun (2018-01-17). "North Korea government-backed hackers are trying to steal cryptocurrency from South Korean users". CNBC. Retrieved 2018-01-17.
- 1 2 Mascarenhas, Hyacinth (2018-01-17). "Lazarus: North Korean hackers linked to Sony hack were behind cryptocurrency attacks in South Korea". International Business Times UK (به انگلیسی). Retrieved 2018-01-17.
- ↑ Limitone, Julia (2018-01-17). "Bitcoin, cryptocurrencies targeted by North Korean hackers, report reveals". Fox Business (به انگلیسی). Retrieved 2018-01-17.
- ↑ Ashford, Warwick (2018-01-17). "North Korean hackers tied to cryptocurrency attacks in South Korea". Computer Weekly (به انگلیسی). Retrieved 2018-01-17.
- ↑ "South Korean crypto exchange files for bankruptcy after hack". The Straits Times (به انگلیسی). 2017-12-20. Retrieved 2018-01-17.
- ↑ "Bitcoin exchanges targeted by North Korean hackers, analysts say". MSN Money. 2017-12-21. Archived from the original on 2018-01-18. Retrieved 2018-01-17.
- ↑ "NiceHash security breach investigation update – NiceHash". NiceHash (به انگلیسی). Retrieved 2018-11-13.
- 1 2 Volz (September 16, 2019). "U.S. Targets North Korean Hacking as National-Security Threat". MSN. Retrieved September 16, 2019.
- ↑ Stubbs, Jack (November 27, 2020). "Exclusive: Suspected North Korean hackers targeted COVID vaccine maker AstraZeneca – sources". Reuters.
- 1 2 Newman, Lily Hay. "North Korea Targets—and Dupes—a Slew of Cybersecurity Pros". Wired (به انگلیسی). ISSN 1059-1028. Retrieved 2023-03-17.
- 1 2 "New campaign targeting security researchers". Google (به انگلیسی). 2021-01-25. Retrieved 2023-03-13.
- 1 2 Intelligence, Microsoft Threat Intelligence Center (MSTIC), Microsoft Defender Threat (2021-01-28). "ZINC attacks against security researchers". Microsoft Security Blog (به انگلیسی). Retrieved 2023-03-13.
- 1 2 "North Korea–linked Lazarus Group responsible for nearly 20% of crypto losses—more than $300 million worth—in 2023". Fortune Crypto (به انگلیسی). Retrieved 2023-12-15.
- ↑ "North Korean hackers target gamers in $615m crypto heist - US". BBC News (به انگلیسی). 2022-04-15. Retrieved 2022-04-15.
- ↑ "FBI Confirms Lazarus Group Cyber Actors Responsible for Harmony's Horizon Bridge Currency Theft". Federal Bureau of Investigation (به انگلیسی). Retrieved 2023-03-22.
- ↑ Satter, Raphael (2023-06-13). "North Korean hackers stole $100 million in recent cryptocurrency heist, analysts say". Reuters (به انگلیسی). Retrieved 2023-12-05.
- ↑ "FBI Identifies Cryptocurrency Funds Stolen by DPRK". FBI. August 22, 2023.
- ↑ "FBI Identifies Lazarus Group Cyber Actors as Responsible for Theft of $41 Million from Stake.com". FBI. September 6, 2023.
- ↑ "North Korea Designation Update". U.S. Department of the Treasury (به انگلیسی). Retrieved 2022-04-15.
- ↑ D'Cruze, Danny (2024-07-29). "WazirX hacked: North Korean hackers behind $235 million theft from Indian investors, report reveals". Business Today (به انگلیسی). Retrieved 2024-07-31.
- ↑ "North Korean hackers suspected of being behind record US$1.5 billion hack of crypto exchange Bybit". CNA.
منابع
- Virus News (2016). "Kaspersky Lab Helps to Disrupt the Activity of the Lazarus Group Responsible for Multiple Devastating Cyber-Attacks". Kaspersky Lab.
- RBS (2014). "A Breakdown and Analysis of the December 2014 Sony Hack". RiskBased Security.
- Cameron, Dell (2016). "Security Researchers Say Mysterious 'Lazarus Group' Hacked Sony in 2014". The Daily Dot.
- Zetter, Kim (2014). "Sony Got Hacked Hard: What We Know and Don't Know So Far". Wired.
- Zetter, Kim (2016). "Sony Hackers Were Causing Mayhem Years Before They Hit The Company". Wired.
پیوند به بیرون
- کیفرخواست پارک جین هیوک، سپتامبر ۲۰۱۸
- کیفرخواست پارک جین هیوک، جان چانگ هیوک و کیم ایل، ژانویه ۲۰۲۰
- The Lazarus Heist پادکست ۱۰ قسمتی از بیبیسی ورلد سرویس.