گروه لازاروس

گروه لازاروس مقلب به گروه هکری رای اعدام
بنیان‌گذاری۲۰۰۹
گونهتهدیدهای پیشرفته و مستمر
هدفجاسوسی سایبری, جنگ سایبری
مکان
شیوه‌هاآسیب‌پذیری روز صفر, فیشینگ#فیشینگ نیزه‌ایفیشینگ نیزه‌ای, بدافزار, اطلاعات نادرست, در پشتی, رهاساز (بدافزار)
زبان رسمی
زبان کره‌ای
سازمان مادر
اداره کل شناسایی
مرکز رایانه کره
فرماندهی جنگ سایبری Nonserviam
وابستگیاداره ۱۲۱, یگان ۱۸۰, AndAriel
نام پیشین
APT38
Gods Apostles
Gods Disciples
Guardians of Peace
ZINC
Whois Team
Hidden Cobra
Hastati Group

گروه لازاروس (به انگلیسی: Lazarus Group) گروهی هکری است که از تعداد نامشخصی از افراد تشکیل شده و گفته می‌شود توسط دولت کره شمالی اداره می‌شود. اطلاعات چندانی درباره این گروه در دست نیست، اما پژوهشگران از سال ۲۰۱۰ حملات سایبری متعددی را به آن‌ها نسبت داده‌اند. نمونه ای از حملات مخرب آنها در کره جنوبی که موجب ضرر میلیونی شد آنها یک بدافزار بسیار خطرناکی را با کمک تیم رای اعدام بر سیستم های بانکی مراکش و موریتانی حمله کردند که موجب ضرر میلیون دلاری شد

در آغاز، این گروه یک گروه تبهکار محسوب می‌شد اما اکنون به دلیل نیت، خطر و روش‌های گسترده‌ای که در حین عملیات به کار می‌گیرد، چه با عنوان یک تهدید سایبری قدرتمند فعالیت را با رای اعدام شروع کردند و به‌عنوان یک تهدیدهای پیشرفته و مستمر طبقه‌بندی شده است. نام‌هایی که سازمان‌های امنیت سایبری برای آن انتخاب کرده‌اند شامل کبرای پنهان[الف] (اصطلاحی که وزارت امنیت داخلی ایالات متحده آمریکا برای اشاره به فعالیت‌های مخرب سایبری دولت کره شمالی به‌طور کلی به کار می‌برد)[۱][۲] و همچنین زینک یا دانه الماس[ب][۳] (توسط مایکروسافتنگهبانان صلح[پ] یا تیم هوئیز[ت][۴][۵][۶] است.[۷][۸][۹] بنا به گفته کیم کوک-سونگ، که از کره شمالی فرار کرده، در داخل کره شمالی از این واحد با عنوان «دفتر ارتباطی ۴۱۴»[ث] یاد می‌شود.[۱۰] این دفتر که مالکین ناشناسی داشت توسط نیروهای های رای اعدام اداره میشد که موجب فعالیت های مخرب بار شد.

گروه لازاروس پیوندهای محکمی با گروهانی ماننده رای اعدام که کمک های مستقیم کره شمالی دارد.[۱۱][۱۲] وزارت دادگستری ایالات متحده آمریکا ادعا کرده است که این گروه بخشی از راهبرد دولت کره شمالی برای «تضعیف امنیت سایبری در سراسر جهان ... و تولید درآمد غیرقانونی در نقض تحریم‌ها» است.[۱۳] کره شمالی از انجام عملیات‌های سایبری سود می‌برد زیرا می‌تواند با یک گروه کوچک، تهدیدی نامتقارن را به‌ویژه علیه کره جنوبی ایجاد کند.[۱۴] این تهدیدات بسیار مخرب بار بوده و موجب ضرر های میلیون دلار شده

تاریخچه

قدیمی‌ترین حمله شناخته‌شده‌ای که این گروه مسئول آن است با نام عملیات تروی شناخته می‌شود که بین سال‌های ۲۰۰۹ تا ۲۰۱۲ انجام گرفت. این یک کارزار سایبری جاسوسی بود که از تکنیک‌های ابتدایی دی‌داس (کوته‌نوشت: DDoS) برای هدف قرار دادن دولت کره جنوبی در سئول استفاده می‌کرد. این گروه مسئول حملاتی در سال‌های ۲۰۱۱ و ۲۰۱۳ نیز شناخته شده‌اند. گرچه هنوز قطعی نیست، اما ممکن است آن‌ها عامل حمله‌ای در سال ۲۰۰۷ علیه کره جنوبی هم بوده باشند.[۱۵] یکی از حملات قابل‌توجه این گروه، حمله به سونی پیکچرز در سال ۲۰۱۴ بود. حمله به سونی از تکنیک‌های پیچیده‌تری استفاده می‌کرد و نشان داد که این گروه در طول زمان تا چه حد پیشرفته شده است.

اعلان تحت تعقیب اف‌بی‌آی برای یکی از هکرهای گروه لازاروس، پارک جین-هیوک

گزارشی وجود دارد مبنی بر اینکه گروه لازاروس ۱۲ میلیون دلار آمریکا از بانک Banco del Austro در اکوادور و ۱ میلیون دلار آمریکا از بانک تیان فونگ[ج] در ویتنام در سال ۲۰۱۵ سرقت کرده‌اند.[۱۶] آن‌ها بانک‌هایی در لهستان و مکزیک را نیز هدف قرار داده‌اند.[۱۷] در عملیات سرقت[چ] در سال ۲۰۱۶ (که شامل حمله به بانک بنگلادش بود) آن‌ها توانستند با موفقیت ۸۱ میلیون دلار آمریکا سرقت کنند و این حمله نیز به این گروه نسبت داده شد.[۱۸] در سال ۲۰۱۷ گزارش شد که گروه لازاروس حدود ۶۰ میلیون دلار آمریکا از بانک بین‌المللی شرق دور[ح] در تایوان دزدیده است، هرچند رقم دقیق نامشخص بود ولی بیشتر این مبالغ بازگردانده شد.[۱۷]

مشخص نیست واقعاً چه کسانی پشت این گروه هستند، اما گزارش‌های رسانه‌ای بیان می‌کنند که این گروه با کره شمالی در ارتباط است.[۱۹][۲۰][۱۷] کسپرسکی‌لب در سال ۲۰۱۷ گزارش داد که لازاروس تمایل دارد بر جاسوسی و حملات نفوذی متمرکز باشد، در حالی که زیرگروهی در درون سازمان آن‌ها که کسپرسکی آن را «بلونوروف»[خ] می‌نامد، متخصص حملات مالی سایبری است. کسپرسکی چندین حمله در سراسر جهان و یک ارتباط مستقیم (از طریق نشانی آی‌پی) بین بلونوروف و کره شمالی کشف کرد.[۲۱]

بااین‌حال، کسپرسکی اذعان داشت که مشاهده تکرار کد در بدافزار می‌تواند «پرچم دروغین»[د] باشد تا پژوهشگران را گمراه کند و حمله را به کره شمالی نسبت دهد، همان‌گونه که در حمله سایبری جهانی واناکرای نیز تکنیک‌هایی از آژانس امنیت ملی ایالات متحده آمریکا (کوته‌نوشت: NSA) کپی شده بود. این باج‌افزار از یک اکسپلویت از ان‌اس‌اِی با نام اترنال‌بلو بهره می‌برد که گروه هکری شادوبروکرز[ذ] آن را در آوریل ۲۰۱۷ عمومی کرد.[۲۲] شرکت سیمانتک در سال ۲۰۱۷ گزارش داد که «احتمال بسیار بالایی» وجود دارد که لازاروس پشت حمله واناکرای بوده باشد.[۲۳]

عملیات تروی ۲۰۰۹

نخستین حادثه هک بزرگ گروه لازاروس در ۴ ژوئیه ۲۰۰۹ رخ داد و آغازگر «عملیات تروی» بود. در این حمله از بدافزارهای مای‌دوم و دوزِر[ر] برای راه‌اندازی یک حمله گسترده اما نسبتاً غیرپیچیده محروم‌سازی از سرویس توزیع‌شده علیه وب‌سایت‌های ایالات متحده و کره جنوبی استفاده شد. مجموعه این حملات حدود سی وب‌سایت را هدف گرفت و متن «خاطره روز استقلال»[ز] را در ام‌بی‌آر قرار می‌داد.[۲۴]

حمله سایبری ۲۰۱۳ کره جنوبی (دارک‌سئول/ماموریت۱)

با گذشت زمان، حملات این گروه پیچیده‌تر و تکنیک‌ها و ابزارهای آن‌ها توسعه‌یافته‌تر و کارآمدتر شده است. حمله مارس ۲۰۱۱ که با نام «ده روز باران»[ژ] نیز شناخته می‌شود، رسانه‌ها، سامانه مالی و زیرساخت حیاتی کره جنوبی را هدف قرار داد و شامل حملات دی‌داس پیشرفته‌تری بود که از رایانه‌های آلوده در داخل کره جنوبی نشات می‌گرفت. این حملات در ۲۰ مارس ۲۰۱۳ با دارک‌سئول ادامه یافت؛ حمله‌ای پاک‌کننده که سه شرکت پخش کره جنوبی، مؤسسه‌های مالی و یک رساننده خدمات اینترنتی را هدف قرار داد. در آن زمان، دو گروه دیگر با نام‌های «تیم ارتش سایبری رومی جدید»[س] و «تیم هولز»[ش] مسئولیت این حمله را برعهده گرفتند، اما پژوهشگران در آن هنگام نمی‌دانستند که لازاروس پشت آن است. امروزه پژوهشگران می‌دانند که لازاروس به‌عنوان یک سوپرگروه، پشت حملات مخرب قرار داشته است.[۲۵]

اواخر ۲۰۱۴: نفوذ به سونی

حملات گروه لازاروس در تاریخ ۲۴ نوامبر ۲۰۱۴ به اوج خود رسید. در آن روز، پستی در وبسایت ردیت ظاهر شد مبنی بر این‌که سونی پیکچرز از روشی نامشخص هک شده است و عاملان این حمله خود را «محافظان صلح»[ص] نامیدند. حجم زیادی از داده به سرقت رفت و در روزهای بعد به تدریج افشا شد. در مصاحبه با فردی که ادعا می‌کرد عضو این گروه است، عنوان شد که آنها بیش از یک سال داده‌های سونی را استخراج می‌کرده‌اند.[۲۶]

هکرها توانستند به فیلم‌های منتشر نشده، فیلم‌نامه‌های برخی آثار، برنامه‌های آینده، اطلاعات حقوق مدیران شرکت، ایمیل‌ها و اطلاعات شخصی حدود ۴۰۰۰ کارمند دسترسی پیدا کنند.[۲۷]

اوایل ۲۰۱۶: عملیات بلاک‌باستر

در قالب طرحی با عنوان «عملیات بلاک‌باستر»[ض] یک ائتلاف از شرکت‌های امنیتی به رهبری شرکت نووتا[ط]،[۲۸][۲۹] نمونه‌های بدافزار بدست آمده از رخدادهای مختلف امنیت سایبری را تجزیه‌وتحلیل کرد. با استفاده از این داده‌ها، تیم تحقیقاتی روش‌های هکرها را شناسایی کرد و از طریق الگوی کد تکراری، چندین حمله را به گروه لازاروس مرتبط دانستند.[۳۰] برای نمونه، مشخص شد که هکرها از یک الگوریتم رمزگذاری کمتر شناخته‌شده به نام الگوریتم رمز «کاراکاشز»[ظ] استفاده کردند.[۳۱]

سرقت سایبری بانک بنگلادش ۲۰۱۶

سرقت سایبری بانک بنگلادش که در فوریه ۲۰۱۶ رخ داد، شامل صدور ۳۵ دستور جعلی توسط هکرها از طریق شبکه سوئیفت برای انتقال غیرقانونی حدود ۱ میلیارد دلار از حساب بانک فدرال رزرو نیویورک متعلق به بانک بنگلادش (بانک مرکزی بنگلادش) بود. پنج مورد از این ۳۵ دستور جعلی با موفقیت انجام شد و ۱۰۱ میلیون دلار آمریکا منتقل شد؛ ۲۰ میلیون دلار آن در سری‌لانکا ردیابی شد و ۸۱ میلیون دلار به فیلیپین رفت. بانک فدرال رزرو نیویورک سی دستور باقی‌مانده به ارزش ۸۵۰ میلیون دلار را به دلیل مشکوک‌شدن به یک دستور دارای اشتباه املایی، مسدود کرد.[۳۲][۳۳] کارشناسان امنیت سایبری ادعا کردند که گروه لازاروس مستقر در کره شمالی پشت این حمله بوده است.[۳۴][۳۵]

مه ۲۰۱۷: حمله باج‌افزار واناکرای

حمله واناکرای یک حمله گسترده باج‌افزاری بود که نهادهای مختلفی را در سراسر جهان تحت تأثیر قرار داد؛ از جمله سرویس سلامت همگانی بریتانیا، بوئینگ و حتی دانشگاه‌هایی در چین، در تاریخ ۱۲ مه ۲۰۱۷. این حمله ۷ ساعت و ۱۹ دقیقه به طول انجامید. یوروپل تخمین زده که این حمله حدود ۲۰۰ هزار رایانه در ۱۵۰ کشور را تحت تأثیر قرار داده است و عمدتاً روسیه، هند، اوکراین و تایوان را هدف گرفته بود. این یکی از نخستین حملات از نوع یک «کرمِ رمزافزاری»[ع] بود. کرم رمزافزاری نوعی بدافزار هستند که از طریق شبکه بین رایانه‌ها منتشر می‌شوند و برای آلوده‌کردن کاربر، نیازی به کلیک روی پیوندهای مخرب ندارند؛ در این مورد، آسیب‌پذیری در درگاه تی‌سی‌پی ۴۴۵ (اکسپلویت اترنال‌بلو) عامل انتشار بود.[۳۶] برای آلوده‌شدن، نیازی به کلیک روی هیچ پیوند بدی نبود و بدافزار می‌توانست بصورت خودکار از یک رایانه به یک چاپگر متصل، و سپس به رایانه‌های مجاور دیگر (احتمالاً متصل به وای‌فای و غیره) گسترش یابد. حفره امنیتی پورت ۴۴۵ به بدافزار اجازه می‌داد در شبکه‌های داخلی آزادانه حرکت کند و هزاران رایانه را به‌سرعت آلوده سازد. حمله واناکرای یکی از نخستین موارد استفاده گسترده از یک کرم رمزافزاری بود.[۳۷][۳۸]

حمله

این ویروس از یک آسیب‌پذیری در سیستم‌عامل ویندوز سوء استفاده کرد و سپس داده‌های رایانه را رمزگذاری نمود و در ازای دریافت مبلغی در قالب بیت‌کوین (حدود ۳۰۰ دلار) کلید رمزگشایی را در اختیار قربانی می‌گذاشت. برای ترغیب قربانی به پرداخت، مبلغ باج پس از سه روز دو برابر می‌شد و در صورت عدم پرداخت در عرض یک هفته، بدافزار فایل‌های رمزگذاری‌شده را حذف می‌کرد. این بدافزار از یک نرم‌افزار مجاز و مشروع در سیستم عامل ویندوز به نام Windows Crypto که شرکت مایکروسافت برای رمزگذاری فایل‌ها ساخته، استفاده کرد. پس از تکمیل فرایند رمزگذاری، در انتهای نام فایل عبارت «Wincry» افزوده می‌شد که ریشه نام Wannacry از همین عبارت گرفته شده است. Wincry هسته فرایند رمزگذاری بود، اما دو اکسپلویت دیگر به نام‌های اترنال‌بلو و دابل‌پالسر نیز توسط بدافزار استفاده شدند تا آن را به یک «کرم رمزافزاری» تبدیل کنند. اترنال‌بلو ویروس را به‌طور خودکار در شبکه‌ها منتشر می‌کرد و دابل‌پالسر آن را روی رایانه قربانی فعال و عملیاتی می‌کرد. به‌عبارتی، اترنال‌بلو پیوند آلوده را به رایانه شما می‌رساند و دابل‌پالسر به‌جای شما روی آن کلیک می‌کرد.[۳۸]

پژوهشگر امنیتی مارکوس هاچینز با دریافت نسخه‌ای از این ویروس از دوستی در یک شرکت امنیتی و کشف یک کلید توقف که در ویروس تعبیه شده بود، به این حمله پایان داد. بدافزار شامل یک بررسی دوره‌ای بود تا ببیند آیا یک نام دامنه مشخص ثبت شده یا خیر و تنها در صورتی به رمزگذاری ادامه می‌داد که آن نام دامنه وجود نداشته باشد. هاچینز این بررسی را شناسایی کرد و در ساعت ۳:۰۳ بعدازظهر به وقت جهانی، دامنه مربوط را ثبت نمود. بدافزار بلافاصله از انتشار خود و آلوده‌کردن ماشین‌های جدید متوقف شد. این موضوع بسیار جالب بود و سرنخی درباره سازندگان ویروس به‌دست داد. زیرا معمولاً متوقف‌کردن بدافزارها مستلزم ماه‌ها تلاش و درگیری میان هکرها و کارشناسان امنیتی است و کسب چنین موفقیتی در این مدت کوتاه، قابل انتظار نبود. نکته عجیب و غیرعادی دیگر در این حمله این بود که فایل‌ها پس از پرداخت باج قابل بازیابی نبودند و درمجموع تنها ۱۶۰ هزار دلار به صاحبان بدافزار پرداخت شد. بسیاری از کارشناسان به این نتیجه رسیدند که هدف هکرها کسب پول نبوده است.[۳۸]

این کلید توقف ساده و در عین حال نبود درآمد مالی، بسیاری را به این باور رساند که حمله تحت حمایت یک دولت بوده است؛ یعنی انگیزه مالی در کار نبوده و هدف تنها ایجاد هرج‌ومرج بوده است. پس از حمله، کارشناسان امنیتی رد اکسپلویت منشا بدافزار دابل‌پالسر را تا آژانس امنیت ملی ایالات متحده آمریکا ردیابی کردند. این اکسپلویت در ان‌اس‌اِی به‌عنوان یک سلاح سایبری توسعه داده شده بود. سپس این اکسپلویت توسط گروه هکری شادوبروکرز به سرقت رفت. آن‌ها ابتدا تلاش کردند این اکسپلویت را به حراج بگذارند اما پس از ناکامی در فروش، به طور رایگان منتشرش کردند.[۳۸] در پی این ماجرا، آژانس امنیت ملی آسیب‌پذیری را به اطلاع مایکروسافت رساند و مایکروسافت در ۱۴ مارس ۲۰۱۷ به‌روزرسانی‌ای را منتشر کرد؛ یعنی کمتر از یک ماه پیش از وقوع حمله. اما این اقدام کافی نبود؛ زیرا این به‌روزرسانی اجباری نبود و اکثریت رایانه‌هایی که دارای این حفره امنیتی بودند تا ۱۲ مه مشکل را برطرف نکرده بودند و همین باعث تأثیرگذاری شگفت‌انگیز حمله شد.

پیامدها

بعداً وزارت دادگستری ایالات متحده آمریکا و مقامات بریتانیایی، حمله واناکرای را به گروه هکری کره شمالی یعنی گروه لازاروس نسبت دادند.[۱۳]

حملات مرتبط با ارزهای دیجیتال در سال ۲۰۱۷

در سال ۲۰۱۸، رکوردِد فیوچر گزارشی منتشر کرد که گروه لازاروس را به حملاتی علیه کاربران ارزهای دیجیتال بیت‌کوین و مونرو مرتبط می‌دانست که اغلب در کره جنوبی اتفاق افتاده بود.[۳۹] گفته شده است که این حملات از نظر فنی مشابه حملات قبلی باج‌افزار واناکرای و حمله به سونی پیکچرز بودند.[۴۰] یکی از روش‌های مورد استفاده هکرهای لازاروس، بهره‌گیری از ضعف‌های موجود در نرم‌افزار واژه‌پرداز شرکت هانکام با نام هانگول بود.[۴۰] روش دیگر، ارسال ایمیل‌های فیشینگ نیزه‌ای حاوی بدافزار به دانشجویان کره جنوبی و کاربران صرافی‌های ارز دیجیتال مانند کوین‌لینک[غ] بود. در صورت باز و اجرا شدن این بدافزار، رایانامه‌ها و گذرواژه‌های کاربر به سرقت می‌رفت.[۴۱] کوین‌لینک هرگونه هک‌شدن وب‌سایت یا دسترسی هکرها به رایانامه‌ها و گذرواژه‌های کاربران را تکذیب کرد.[۴۱] در نتیجه‌گیری گزارش آمده است: «این کارزار در اواخر سال ۲۰۱۷ ادامه‌ای بر علاقه کره شمالی به ارزهای دیجیتال بود و اکنون می‌دانیم که دامنه‌ای از فعالیت‌ها از جمله استخراج، باج‌افزار و سرقت مستقیم را دربرمی‌گیرد…»[۳۹] همچنین در گزارش ذکر شده است که کره شمالی از این حملات در حوزه ارز دیجیتال برای دورزدن تحریم‌های مالی بین‌المللی استفاده می‌کند.[۴۲]

در فوریه ۲۰۱۷ هکرهای کره شمالی ۷ میلیون دلار از صرافی بیت‌هامب[ف] در کره جنوبی سرقت کردند.[۴۳] دیگر شرکت تبادل بیت‌کوین در کره جنوبی با نام یوبیت[ق] در دسامبر ۲۰۱۷ و پس از آن‌که ۱۷ درصد از دارایی‌هایش در حملات سایبری (که پیشتر در آوریل ۲۰۱۷ نیز آسیب دیده بود) به سرقت رفت، اعلام ورشکستگی کرد.[۴۴] لازاروس و هکرهای کره شمالی مسئول این حملات شناخته شدند.[۴۵][۳۹] نایس‌هش[ک]، یک بازار استخراج ابری ارزهای دیجیتال، در دسامبر ۲۰۱۷ بیش از ۴۵۰۰ بیت‌کوین را از دست داد. گزارشی در مورد بررسی این حمله بیان کرد که این حمله با گروه لازاروس در ارتباط است.[۴۶]

حملات سپتامبر ۲۰۱۹

اواسط سپتامبر ۲۰۱۹، ایالات متحده نسبت به نسخه جدیدی از بدافزار موسوم به ماهی‌برقی[گ] هشدار عمومی داد.[۴۷] از آغاز سال ۲۰۱۹، عوامل کره شمالی پنج سرقت عمده سایبری در سراسر جهان انجام دادند که شامل سرقت موفقیت‌آمیز ۴۹ میلیون دلار از یک مؤسسه در کویت نیز بود.[۴۷]

حملات اواخر ۲۰۲۰ به شرکت‌های داروسازی

به‌دلیل تداوم همه‌گیری کووید–۱۹، شرکت‌های داروسازی به اهداف مهمی برای گروه لازاروس تبدیل شدند. اعضای این گروه با استفاده از روش‌های فیشینگ نیزه‌ای، خود را به‌عنوان مقام‌های بهداشتی معرفی می‌کردند و برای کارمندان شرکت‌های داروسازی پیوندهای مخرب می‌فرستادند. گمان می‌رود که چندین شرکت بزرگ دارویی هدف قرار گرفته باشند، اما تنها مورد تأیید شده، شرکت آسترازنکا است. بر اساس یک گزارش از رویترز،[۴۸] طیف وسیعی از کارمندان، از جمله آن‌هایی که در پژوهش واکسن کووید–۱۹ نقش داشتند، هدف این حملات قرار گرفتند. مشخص نیست هدف گروه لازاروس از این حملات چه بوده، اما احتمالاً شامل موارد زیر است:

  • سرقت اطلاعات حساس برای فروش با هدف کسب سود.
  • طرح‌های اخاذی.
  • فراهم‌آوردن دسترسی رژیم‌های خارجی به تحقیقات اختصاصی کووید–۱۹.

شرکت آسترازنکا در این‌باره اظهارنظری نکرده و کارشناسان بر این باورند که هنوز اطلاعات حساس به سرقت نرفته‌است.

حملات ژانویه ۲۰۲۱ علیه پژوهشگران امنیت سایبری

در ژانویه ۲۰۲۱، گوگل و مایکروسافت هر دو به‌صورت عمومی اعلام کردند که گروهی از هکرهای کره شمالی با استفاده از یک کارزار مهندسی اجتماعی، پژوهشگران حوزه امنیت سایبری را هدف قرار داده‌اند و مایکروسافت به‌طور مشخص این کارزار را به گروه لازاروس نسبت داد.[۴۹][۵۰][۵۱]

هکرها چندین پروفایل کاربری در توییتر، گیت‌هاب و لینکدین ایجاد کرده بودند و خود را به‌عنوان پژوهشگران قانونیِ آسیب‌پذیری‌های نرم‌افزاری جا می‌زدند. آن‌ها از این حساب‌ها برای تعامل با پست‌ها و محتوای مربوط به جامعه پژوهشی امنیت استفاده می‌کردند و سپس برای هدف‌گرفتن برخی پژوهشگران خاص، به‌طور مستقیم با آن‌ها ارتباط برقرار کرده و پیشنهاد همکاری در پژوهش می‌دادند تا قربانی فایل بدافزار را دریافت کند یا از وبلاگ متعلق به هکرها بازدید نماید.[۵۱]

برخی از قربانیانی که به این وبلاگ مراجعه کردند گزارش دادند که رایانه‌هایشان با وجود استفاده از نسخه کاملاً به‌روز مرورگر گوگل کروم، به خطر افتاده است که حاکی از آن است که هکرها احتمالاً از یک آسیب‌پذیری روز صفر ناشناخته در کروم استفاده کرده‌اند.[۴۹] با این حال، گوگل اعلام کرد که در زمان گزارش، نتوانسته روش دقیق نفوذ را تأیید کند.[۵۰]

حمله به شبکه رانین مربوط به بازی اکسی اینفینیتی در مارس ۲۰۲۲

در مارس ۲۰۲۲ مشخص شد گروه لازاروس مسئول سرقت ۶۲۰ میلیون دلار ارزهای دیجیتال از رونین نت‌ورک[ل] بوده، که یک پل انتقال دارایی مورد استفاده در بازی اکسی اینفینیتی.[۵۲] اف‌بی‌آی اعلام کرد: «در جریان تحقیقات، توانستیم تأیید کنیم که گروه لازاروس و APT38، بازیگران سایبری مرتبط با کره شمالی، مسئول این سرقت بودند».[۵۳]

حمله به هورایزن بریج در ژوئن ۲۰۲۲

اف‌بی‌آی تأیید کرد که گروه هکری مخرب کره شمالی با نام لازاروس (همچنین شناخته‌شده به‌عنوان APT38) مسئول سرقت ۱۰۰ میلیون دلار ارز دیجیتال از هورایزن بریج[م] یا (پل هورایزن) است که گزارش آن در ۲۴ ژوئن ۲۰۲۲ منتشر شد.[۵۴]

حملات ۲۰۲۳ به ارزهای دیجیتال

در گزارشی که توسط پلتفرم امنیت بلاک‌چین ایمینویفای[ن] منتشر شد، ادعا شده‌است که لازاروس در سال ۲۰۲۳ مسئول بیش از ۳۰۰ میلیون دلار زیان در حملات هکری به حوزه رمز ارز بوده است. این مقدار ۱۷٫۶٪ از کل زیان‌های آن سال را تشکیل می‌دهد.[۵۲]

حمله به اتامیک ولت در ژوئن ۲۰۲۳

در ژوئن ۲۰۲۳، بیش از ۱۰۰ میلیون دلار ارز دیجیتال از کاربران سرویس اتامیک ولت[و] سرقت شد[۵۵] و اف‌بی‌آی بعداً این موضوع را تأیید کرد.[۵۶]

هک Stake.com در سپتامبر ۲۰۲۳

در سپتامبر ۲۰۲۳، اف‌بی‌آی تأیید کرد که سرقت ۴۱ میلیون دلار ارز دیجیتال از Stake.com – یک کازینوی آنلاین و پلتفرم شرط‌بندی – توسط گروه لازاروس انجام شده است.[۵۷]

تحریم‌های ایالات متحده

در ۱۴ آوریل ۲۰۲۲، دفتر کنترل سرمایه‌های خارجی (کوته‌نوشت: OFAC) وزارت خزانه‌داری آمریکا گروه لازاروس را بر اساس بخش ۵۱۰٫۲۱۴ از مقررات تحریم‌های کره شمالی در فهرست SDN قرار داد.[۵۸]

هک صرافی‌های ارز دیجیتال

طبق گزارش رسانه‌های هندی، یک صرافی ارز دیجیتال محلی با نام وازیرایکس[ه] توسط این گروه هک شده و ۲۳۴٫۹ میلیون دلار از دارایی رمز ارز آن به سرقت رفته است.[۵۹]

در فوریه ۲۰۲۵، صرافی ارز دیجیتال دبی‌-محورِ بای‌بیت[ی] هک شد و ۴۰۰٬۰۰۰ اتریوم (به ارزش ۱٫۵ میلیارد دلار آمریکا) به سرقت رفت که آن را به بزرگ‌ترین هک تاریخ صرافی‌های رمز ارز تبدیل کرد. تحلیلگران این حوزه بیان کردند که احتمالاً گروه لازاروس عامل این حمله بوده است.[۶۰]

یادداشت‌ها

  1. Hidden Cobra
  2. Diamond Sleet
  3. Guardians of Peace
  4. Whois Team
  5. 414 Liaison Office
  6. Tien Phong Bank
  7. Bangladesh Bank heist
  8. Far Eastern International Bank
  9. Bluenoroff
  10. false flag
  11. Shadow Brokers
  12. Dozer
  13. Memory of the Independence Day
  14. Ten Days of Rain
  15. NewRomanic Cyber Army Team
  16. WhoIs Team
  17. Guardians of Peace
  18. Operation Blockbuster
  19. Novetta
  20. Caracachs
  21. cryptoworm
  22. Coinlink
  23. Bithumb
  24. Youbit
  25. NiceHash
  26. ElectricFish
  27. Ronin Network
  28. Horizon bridge
  29. Immunefi
  30. Atomic Wallet
  31. WazirX
  32. Bybit


مراجع

  1. "HIDDEN COBRA – North Korea's DDoS Botnet Infrastructure | CISA". us-cert.cisa.gov. CISA. 2017.
  2. "Lazarus Group, HIDDEN COBRA, Guardians of Peace, ZINC, NICKEL ACADEMY, Group G0032 | MITRE ATT&CK®". MITRE ATT&CK. MITRE Corporation.
  3. "How Microsoft names threat actors". Microsoft. Retrieved 21 January 2024.
  4. "North Korea Designations; Global Magnitsky Designation". U.S. Department of the Treasury. 2019. LAZARUS GROUP (a.k.a. "APPLEWORM"; a.k.a. "APT-C-26"; a.k.a. "GROUP 77"; a.k.a. "GUARDIANS OF PEACE"; a.k.a. "HIDDEN COBRA"; a.k.a. "OFFICE 91"; a.k.a. "RED DOT"; a.k.a. "TEMP.HERMIT"; a.k.a. "THE NEW ROMANTIC CYBER ARMY TEAM"; a.k.a. "WHOIS HACKING TEAM"; a.k.a. "ZINC"), Potonggang District...
  5. "Lazarus Group | InsightIDR Documentation". Rapid7. Andariel, Appleworm, APT-C-26, APT38, Bluenoroff, Bureau 121, COVELLITE, Dark Seoul, GOP, Group 77, Guardian of Peace, Guardians of Peace, Hastati Group, HIDDEN COBRA, Labyrinth Chollima, Lazarus, NewRomantic Cyber Army Team, NICKEL ACADEMY, Operation AppleJesus, Operation DarkSeoul, Operation GhostSecret, Operation Troy, Silent Chollima, Subgroup: Andariel, Subgroup: Bluenoroff, Unit 121, Whois Hacking Team, WHOis Team, ZINC
  6. "NICKEL ACADEMY | Secureworks". secureworks.com. Black Artemis (PWC), COVELLITE (Dragos), CTG-2460 (SCWX CTU), Dark Seoul, Guardians of Peace, HIDDEN COBRA (U.S. Government), High Anonymous, Labyrinth Chollima (CrowdStrike), New Romanic Cyber Army Team, NNPT Group, The Lazarus Group, Who Am I?, Whois Team, ZINC (Microsoft)
  7. "Microsoft and Facebook disrupt ZINC malware attack to protect customers and the internet from ongoing cyberthreats". Microsoft on the Issues (به انگلیسی). 2017-12-19. Retrieved 2019-08-16.
  8. "FBI thwarts Lazarus-linked North Korean surveillance malware". IT PRO (به انگلیسی). 13 May 2019. Retrieved 2019-08-16.
  9. Guerrero-Saade, Juan Andres; Moriuchi, Priscilla (January 16, 2018). "North Korea Targeted South Korean Cryptocurrency Users and Exchange in Late 2017 Campaign". رکوردد فیوچر (Recorded Future). Archived from the original on January 16, 2018.{{cite news}}: نگهداری یادکرد:پیوند نامناسب (link)
  10. "Drugs, arms, and terror: A high-profile defector on Kim's North Korea". BBC News (به انگلیسی). 2021-10-10. Retrieved 2021-10-11.
  11. "Who is Lazarus? North Korea's Newest Cybercrime Collective". www.cyberpolicy.com. Retrieved 2020-08-26.
  12. Beedham, Matthew (2020-01-09). "North Korean hacker group Lazarus is using Telegram to steal cryptocurrency". Hard Fork | The Next Web (به انگلیسی). Retrieved 2020-08-26.
  13. 1 2 "North Korean Regime-Backed Programmer Charged With Conspiracy to Conduct Multiple Cyber Attacks and Intrusions". www.justice.gov (به انگلیسی). 2018-09-06. Retrieved 2022-01-14.
  14. "BBC World Service - The Lazarus Heist, 10. Kill switch". BBC (به انگلیسی). 20 June 2021. Retrieved 2022-04-21.
  15. "Security researchers say mysterious 'Lazarus Group' hacked Sony in 2014". The Daily Dot. 24 February 2016. Retrieved 2016-02-29.
  16. "SWIFT attackers' malware linked to more financial attacks". Symantec. 2016-05-26. Retrieved 2017-10-19.
  17. 1 2 3 Ashok, India (2017-10-17). "Lazarus: North Korean hackers suspected to have stolen millions in Taiwan bank cyberheist". International Business Times UK (به انگلیسی). Retrieved 2017-10-19.
  18. "Two bytes to $951m". baesystemsai.blogspot.co.uk. Retrieved 2017-05-15.
  19. "Cyber attacks linked to North Korea, security experts claim". The Telegraph (به انگلیسی). 2017-05-16. Retrieved 2017-05-16.
  20. Solon, Olivia (2017-05-15). "WannaCry ransomware has links to North Korea, cybersecurity experts say". The Guardian (به انگلیسی). ISSN 0261-3077. Retrieved 2017-05-16.
  21. GReAT – Kaspersky Lab's Global Research & Analysis Team (2017-03-03). "Lazarus Under The Hood". Securelist. Retrieved 2017-05-16.
  22. The WannaCry Ransomware Has a Link to Suspected North Korean Hackers (2017-03-03). "The Wired". Securelist. Retrieved 2017-05-16.
  23. "More evidence for WannaCry 'link' to North Korean hackers". BBC News (به انگلیسی). 2017-05-23. Retrieved 2017-05-23.
  24. "DDOS Madness Continued... | FireEye Inc". web.archive.org. 2020-06-22. Archived from the original on 2020-06-22. Retrieved 2025-02-08.{{cite web}}: نگهداری یادکرد:ربات:وضعیت نامعلوم پیوند اصلی (link)
  25. "The Sony Hackers Were Causing Mayhem Years Before They Hit the Company". WIRED (به انگلیسی). Retrieved 2016-03-01.
  26. "Sony Got Hacked Hard: What We Know and Don't Know So Far". WIRED (به انگلیسی). Retrieved 2016-03-01.
  27. "A Breakdown and Analysis of the December, 2014 Sony Hack". www.riskbasedsecurity.com. 5 December 2014. Archived from the original on 2016-03-04. Retrieved 2016-03-01.
  28. Van Buskirk, Peter (2016-03-01). "Five Reasons Why Operation Blockbuster Matters". Novetta (به انگلیسی). Archived from the original on 2017-07-07. Retrieved 2017-05-16.
  29. "Novetta Exposes Depth of Sony Pictures Attack — Novetta". 24 February 2016. Archived from the original on 27 January 2018. Retrieved 19 June 2016. {{cite web}}: no-break space character in |title= at position 46 (help)
  30. "Kaspersky Lab helps to disrupt the activity of the Lazarus Group responsible for multiple devastating cyber-attacks | Kaspersky Lab". www.kaspersky.com. Archived from the original on 2016-09-01. Retrieved 2016-02-29.
  31. "Operation blockbuster (page 28)" (PDF). United States Naval Academy. 2018.
  32. Schram, Jamie (22 March 2016). "Congresswoman wants probe of 'brazen' $81M theft from New York Fed". New York Post.
  33. Shapiro, Scott (2023). Fancy Bear Goes Phishing: The dark history of the information age, in five extraordinary hacks (1st ed.). New York: Farrar, Straus and Giroux. p. 316. ISBN 978-0-374-60117-1.
  34. "Cybercriminal Lazarus group hacked Bangladesh Bank". thedailystar.net. April 20, 2017. Retrieved 13 May 2021.
  35. "US charges North Korean over Bangladesh Bank hack". finextra.com. 6 September 2018. Retrieved 13 May 2021.
  36. "How to defend against TCP port 445 and other SMB exploits". SearchSecurity (به انگلیسی). Retrieved 2022-01-14.
  37. Storm, Darlene (2016-04-13). "Cryptoworms: The future of ransomware hell". Computerworld (به انگلیسی). Retrieved 2022-01-14.
  38. 1 2 3 4 خطای یادکرد: خطای یادکرد:برچسب <ref>‎ غیرمجاز؛ متنی برای یادکردهای با نام :7 وارد نشده است. (صفحهٔ راهنما را مطالعه کنید.).
  39. 1 2 3 Al Ali, Nour (2018-01-16). "North Korean Hacker Group Seen Behind Crypto Attack in South". Bloomberg.com. Retrieved 2018-01-17.
  40. 1 2 Kharpal, Arjun (2018-01-17). "North Korea government-backed hackers are trying to steal cryptocurrency from South Korean users". CNBC. Retrieved 2018-01-17.
  41. 1 2 Mascarenhas, Hyacinth (2018-01-17). "Lazarus: North Korean hackers linked to Sony hack were behind cryptocurrency attacks in South Korea". International Business Times UK (به انگلیسی). Retrieved 2018-01-17.
  42. Limitone, Julia (2018-01-17). "Bitcoin, cryptocurrencies targeted by North Korean hackers, report reveals". Fox Business (به انگلیسی). Retrieved 2018-01-17.
  43. Ashford, Warwick (2018-01-17). "North Korean hackers tied to cryptocurrency attacks in South Korea". Computer Weekly (به انگلیسی). Retrieved 2018-01-17.
  44. "South Korean crypto exchange files for bankruptcy after hack". The Straits Times (به انگلیسی). 2017-12-20. Retrieved 2018-01-17.
  45. "Bitcoin exchanges targeted by North Korean hackers, analysts say". MSN Money. 2017-12-21. Archived from the original on 2018-01-18. Retrieved 2018-01-17.
  46. "NiceHash security breach investigation update – NiceHash". NiceHash (به انگلیسی). Retrieved 2018-11-13.
  47. 1 2 Volz (September 16, 2019). "U.S. Targets North Korean Hacking as National-Security Threat". MSN. Retrieved September 16, 2019.
  48. Stubbs, Jack (November 27, 2020). "Exclusive: Suspected North Korean hackers targeted COVID vaccine maker AstraZeneca – sources". Reuters.
  49. 1 2 Newman, Lily Hay. "North Korea Targets—and Dupes—a Slew of Cybersecurity Pros". Wired (به انگلیسی). ISSN 1059-1028. Retrieved 2023-03-17.
  50. 1 2 "New campaign targeting security researchers". Google (به انگلیسی). 2021-01-25. Retrieved 2023-03-13.
  51. 1 2 Intelligence, Microsoft Threat Intelligence Center (MSTIC), Microsoft Defender Threat (2021-01-28). "ZINC attacks against security researchers". Microsoft Security Blog (به انگلیسی). Retrieved 2023-03-13.
  52. 1 2 "North Korea–linked Lazarus Group responsible for nearly 20% of crypto losses—more than $300 million worth—in 2023". Fortune Crypto (به انگلیسی). Retrieved 2023-12-15.
  53. "North Korean hackers target gamers in $615m crypto heist - US". BBC News (به انگلیسی). 2022-04-15. Retrieved 2022-04-15.
  54. "FBI Confirms Lazarus Group Cyber Actors Responsible for Harmony's Horizon Bridge Currency Theft". Federal Bureau of Investigation (به انگلیسی). Retrieved 2023-03-22.
  55. Satter, Raphael (2023-06-13). "North Korean hackers stole $100 million in recent cryptocurrency heist, analysts say". Reuters (به انگلیسی). Retrieved 2023-12-05.
  56. "FBI Identifies Cryptocurrency Funds Stolen by DPRK". FBI. August 22, 2023.
  57. "FBI Identifies Lazarus Group Cyber Actors as Responsible for Theft of $41 Million from Stake.com". FBI. September 6, 2023.
  58. "North Korea Designation Update". U.S. Department of the Treasury (به انگلیسی). Retrieved 2022-04-15.
  59. D'Cruze, Danny (2024-07-29). "WazirX hacked: North Korean hackers behind $235 million theft from Indian investors, report reveals". Business Today (به انگلیسی). Retrieved 2024-07-31.
  60. "North Korean hackers suspected of being behind record US$1.5 billion hack of crypto exchange Bybit". CNA.

منابع

  • Virus News (2016). "Kaspersky Lab Helps to Disrupt the Activity of the Lazarus Group Responsible for Multiple Devastating Cyber-Attacks". Kaspersky Lab.
  • RBS (2014). "A Breakdown and Analysis of the December 2014 Sony Hack". RiskBased Security.
  • Cameron, Dell (2016). "Security Researchers Say Mysterious 'Lazarus Group' Hacked Sony in 2014". The Daily Dot.
  • Zetter, Kim (2014). "Sony Got Hacked Hard: What We Know and Don't Know So Far". Wired.
  • Zetter, Kim (2016). "Sony Hackers Were Causing Mayhem Years Before They Hit The Company". Wired.

پیوند به بیرون