กลับไปหน้าบทความ

อ่าน 17 นาที

Lazarus Group

The Lazarus Group (also known as the Guardians of Peace or Whois Team) is a state-sponsored hacker group made up of unknown members, alleged to be run by the government of North...

Lazarus Group

Lazarus Group
Formationc.2009
FounderPark Jin Hyok
TypeAdvanced persistent threat
PurposeCyberespionage, cyberwarfare
Location
MethodsZero-days, spearphishing, malware, disinformation, backdoors, droppers
MembersUnknown
Official language
Korean (native)English (international)
Parent organization
Lab 110 and Bureau 121
AffiliationsBureau 121, Unit 180, AndAriel
Formerly called
APT38Gods ApostlesGods DisciplesGuardians of PeaceZINCWhois TeamHidden Cobra

The Lazarus Group (also known as the Guardians of Peace or Whois Team)[1][2][3] is a state-sponsored hacker group made up of unknown members, alleged to be run by the government of North Korea. While not much is known about the group, researchers have attributed many cyberattacks to them since the 2010s.

Originally deemed as a clandestine criminal group, the group has now been designated as an advanced persistent threat due to its intended nature, threat, and wide array of methods used when conducting an operation. Names given by cybersecurity organizations include Hidden Cobra (used by the United States Department of Homeland Security to refer to malicious cyber activity by the North Korean government in general),[4][5]ZINC and Diamond Sleet[6] (by Microsoft).[7][8][9] According to North Korean defector Kim Kuk-song, the unit is known internally as the 414 Liaison Office.[10]

กลุ่มลาซารัสมีความเชื่อมโยงอย่างแน่นแฟ้นกับเกาหลีเหนือ[ 11 ] [ 12 ] กระทรวงยุติธรรมของสหรัฐอเมริกาอ้างว่ากลุ่มนี้เป็นส่วนหนึ่งของกลยุทธ์ของรัฐบาลเกาหลีเหนือในการ "บ่อนทำลายความมั่นคงทางไซเบอร์ทั่วโลก ... และสร้างรายได้ที่ผิดกฎหมายโดยละเมิด ... มาตรการคว่ำบาตร" [ 13 ]เกาหลีเหนือได้รับประโยชน์จากการดำเนินการทางไซเบอร์ เนื่องจากสามารถสร้างภัยคุกคามแบบไม่สมมาตรด้วยกลุ่มผู้ดำเนินการขนาดเล็ก โดยเฉพาะอย่างยิ่งต่อเกาหลีใต้[ 14 ]

ประวัติศาสตร์

การโจมตีครั้งแรกสุดที่ทราบกันว่ากลุ่มนี้เป็นผู้รับผิดชอบคือ "ปฏิบัติการทรอย" ซึ่งเกิดขึ้นระหว่างปี 2009 ถึง 2012 นี่เป็นการ รณรงค์ จารกรรมทางไซเบอร์ที่ใช้ เทคนิค การโจมตีแบบปฏิเสธการให้บริการแบบกระจาย (DDoS) ที่ไม่ซับซ้อนเพื่อโจมตีรัฐบาลเกาหลีใต้ในกรุงโซล พวกเขายังรับผิดชอบการโจมตีในปี 2011 และ 2013 ด้วย แม้จะไม่แน่ชัด แต่ก็เป็นไปได้ว่าพวกเขาอยู่เบื้องหลังการโจมตีเกาหลีใต้ในปี 2007 เช่นกัน[ 15 ]การโจมตีที่โดดเด่นที่กลุ่มนี้เป็นที่รู้จักคือการโจมตี Sony Pictures ในปี 2014การโจมตี Sony ใช้เทคนิคที่ซับซ้อนกว่าและเน้นให้เห็นว่ากลุ่มนี้มีความก้าวหน้ามากเพียงใดเมื่อเวลาผ่านไป

FBIต้องการแจ้งเตือนเกี่ยวกับตัวหนึ่งในแฮกเกอร์ของกลุ่มลาซารัส คือพัค จินฮยอก

มีรายงานว่ากลุ่มลาซารัสขโมยเงิน 12 ล้านดอลลาร์สหรัฐจากธนาคาร Banco del Austro ในเอกวาดอร์ และ 1 ล้านดอลลาร์สหรัฐจากธนาคาร Tien Phong ของเวียดนาม ในปี 2015 [ 16 ]พวกเขายังตั้งเป้าหมายไปที่ธนาคารในโปแลนด์และเม็กซิโกอีกด้วย[ 17 ]การปล้นธนาคารในปี 2016 [ 18 ] รวมถึงการโจมตีธนาคารบังกลาเทศซึ่งขโมยเงินได้สำเร็จ 81 ล้านดอลลาร์สหรัฐ และถูกระบุว่าเป็นฝีมือของกลุ่มนี้ ในปี 2017 มีรายงานว่ากลุ่มลาซารัสขโมยเงิน 60 ล้านดอลลาร์สหรัฐจากธนาคาร Far Eastern International Bank ของไต้หวัน แม้ว่าจำนวนเงินที่ถูกขโมยไปจริงจะไม่ชัดเจน และเงินส่วนใหญ่ก็ถูกกู้คืนได้[ 17 ]

ยังไม่ชัดเจนว่าใครอยู่เบื้องหลังกลุ่มนี้ แต่รายงานข่าวระบุว่ากลุ่มนี้มีความเชื่อมโยงกับเกาหลีเหนือ[ 19 ] [ 20 ] [ 17 ] Kaspersky Labรายงานในปี 2017 ว่า Lazarus มักจะมุ่งเน้นไปที่การสอดแนมและการโจมตีทางไซเบอร์เพื่อแทรกซึม ในขณะที่กลุ่มย่อยภายในองค์กรของพวกเขา ซึ่ง Kaspersky เรียกว่า Bluenoroff เชี่ยวชาญด้านการโจมตีทางไซเบอร์ทางการเงิน Kaspersky พบการโจมตีหลายครั้งทั่วโลกและพบความเชื่อมโยงโดยตรง ( ที่อยู่ IP ) ระหว่าง Bluenoroff กับเกาหลีเหนือ[ 21 ]

อย่างไรก็ตาม Kaspersky ยังยอมรับว่าการทำซ้ำโค้ดอาจเป็น "ธงเท็จ" ที่มีจุดประสงค์เพื่อหลอกผู้ตรวจสอบและโยนความผิดเรื่องการโจมตีไปที่เกาหลีเหนือ เนื่องจาก การโจมตีทางไซเบอร์ WannaCry ทั่วโลก ก็ลอกเลียนแบบเทคนิคจาก NSA เช่นกัน แรนซัมแวร์นี้ใช้ประโยชน์จากช่องโหว่ของ NSA ที่รู้จักกันในชื่อEternalBlueซึ่งกลุ่มแฮกเกอร์ที่รู้จักกันในชื่อShadow Brokersได้เปิดเผยต่อสาธารณะในเดือนเมษายน 2017 [ 22 ] Symantecรายงานในปี 2017 ว่า "มีความเป็นไปได้สูง" ที่ Lazarus อยู่เบื้องหลังการโจมตี WannaCry [ 23 ]

ปฏิบัติการทรอย ปี 2009

เหตุการณ์แฮ็กครั้งใหญ่ครั้งแรกของกลุ่มลาซารัสเกิดขึ้นเมื่อวันที่ 4 กรกฎาคม พ.ศ. 2552 และเป็นจุดเริ่มต้นของ "ปฏิบัติการทรอย" การโจมตีครั้งนี้ใช้มัลแวร์Mydoomและ Dozer เพื่อโจมตีแบบ DDoS ขนาดใหญ่แต่ค่อนข้างไม่ซับซ้อนต่อเว็บไซต์ของสหรัฐอเมริกาและเกาหลีใต้ การโจมตีดังกล่าวส่งผลกระทบต่อเว็บไซต์ประมาณ 30 แห่ง และแทรกข้อความ "Memory of the Independence Day" ลงในมาสเตอร์บูตเรคคอร์ด (MBR) [ 24 ]

การโจมตีทางไซเบอร์ในเกาหลีใต้ ปี 2013 (ปฏิบัติการ 1Mission/ DarkSeoul)

เมื่อเวลาผ่านไป การโจมตีจากกลุ่มนี้มีความซับซ้อนมากขึ้น เทคนิคและเครื่องมือของพวกเขาได้รับการพัฒนาและมีประสิทธิภาพมากขึ้น การโจมตีในเดือนมีนาคม 2554 ที่รู้จักกันในชื่อ "Ten Days of Rain" มุ่งเป้าไปที่สื่อ การเงิน และโครงสร้างพื้นฐานที่สำคัญของเกาหลีใต้ และประกอบด้วยการโจมตี DDoS ที่ซับซ้อนมากขึ้นซึ่งมีต้นกำเนิดมาจากคอมพิวเตอร์ที่ถูกบุกรุกภายในเกาหลีใต้ การโจมตียังคงดำเนินต่อไปในวันที่ 20 มีนาคม 2556 ด้วย DarkSeoul ซึ่งเป็นการโจมตีแบบ wiper ที่มุ่งเป้าไปที่บริษัทออกอากาศ สถาบันการเงิน และ ISP ของเกาหลีใต้ 3 แห่ง ในขณะนั้น กลุ่มอื่นอีก 2 กลุ่มที่ใช้ชื่อว่า "NewRomanic Cyber ​​Army Team และ WhoIs Team" อ้างความรับผิดชอบต่อการโจมตีนั้น แต่ในขณะนั้นนักวิจัยไม่ทราบว่ากลุ่ม Lazarus อยู่เบื้องหลังการโจมตีดังกล่าว ปัจจุบันนักวิจัยทราบว่ากลุ่ม Lazarus เป็นกลุ่มใหญ่ที่อยู่เบื้องหลังการโจมตีที่ก่อกวน[ 25 ]

ปลายปี 2014: การละเมิดข้อมูลของโซนี่

การโจมตีของกลุ่มลาซารัสสิ้นสุดลงในวันที่ 24 พฤศจิกายน 2014 ในวันนั้น มีโพสต์บน Reddit ปรากฏขึ้นโดยระบุว่าSony Pictures ถูกแฮ็กด้วยวิธีการที่ไม่ทราบสาเหตุ ผู้กระทำความผิดระบุตัวเองว่าเป็น "ผู้พิทักษ์สันติภาพ" ข้อมูลจำนวนมากถูกขโมยและรั่วไหลออกมาทีละน้อยในช่วงหลายวันที่ตามมาหลังจากการโจมตี การสัมภาษณ์บุคคลที่อ้างว่าเป็นส่วนหนึ่งของกลุ่มระบุว่าพวกเขาได้ขโมยข้อมูลของ Sony มานานกว่าหนึ่งปีแล้ว[ 26 ]

แฮกเกอร์สามารถเข้าถึงภาพยนตร์ที่ไม่เคยเผยแพร่มาก่อน บทภาพยนตร์บางเรื่อง แผนสำหรับภาพยนตร์ในอนาคต ข้อมูลเกี่ยวกับเงินเดือนผู้บริหารของบริษัท อีเมล และข้อมูลส่วนบุคคลของพนักงานประมาณ 4,000 คน[ 27 ]

การสืบสวนต้นปี 2016: ปฏิบัติการบล็อกบัสเตอร์

ภายใต้ชื่อ "ปฏิบัติการบล็อกบัสเตอร์" กลุ่มบริษัทรักษาความปลอดภัยที่นำโดยโนเวตตา[ 28 ] [ 29 ]สามารถวิเคราะห์ตัวอย่างมัลแวร์ที่พบในเหตุการณ์ด้านความปลอดภัยทางไซเบอร์ต่างๆ โดยใช้ข้อมูลดังกล่าว ทีมงานสามารถวิเคราะห์วิธีการที่แฮกเกอร์ใช้ได้ พวกเขาเชื่อมโยงกลุ่มลาซารัสเข้ากับการโจมตีหลายครั้งผ่านรูปแบบการนำโค้ดกลับมาใช้ใหม่[ 30 ]ตัวอย่างเช่น พวกเขาใช้อัลกอริธึมการเข้ารหัสที่ไม่ค่อยเป็นที่รู้จักบนอินเทอร์เน็ต นั่นคือ อัลกอริธึ มการเข้ารหัสคาราคาช[ 31 ]

การโจรกรรมทางไซเบอร์ของธนาคารกลางบังกลาเทศ ปี 2016

การโจรกรรมทางไซเบอร์ของธนาคารกลางบังกลาเทศเป็นการโจรกรรมที่เกิดขึ้นในเดือนกุมภาพันธ์ พ.ศ. 2559 แฮกเกอร์ด้านความปลอดภัยได้ออกคำสั่งปลอม 35 รายการผ่าน เครือข่าย SWIFTเพื่อโอนเงินอย่างผิดกฎหมายเกือบ 1 พันล้านดอลลาร์สหรัฐจากบัญชีของธนาคารกลางบังกลาเทศที่ ธนาคารกลาง สหรัฐสาขานิวยอร์ก คำสั่งปลอม 5 รายการจาก 35 รายการประสบความสำเร็จในการโอนเงิน 101 ล้านดอลลาร์สหรัฐ โดย 20 ล้านดอลลาร์สหรัฐถูกส่งไปยังศรีลังกา และ 81 ล้านดอลลาร์สหรัฐถูกส่งไปยังฟิลิปปินส์ ธนาคารกลางสหรัฐสาขานิวยอร์กได้บล็อกธุรกรรมที่เหลืออีก 30 รายการ ซึ่งมีมูลค่า 850 ล้านดอลลาร์สหรัฐ เนื่องจากมีข้อสงสัยจากคำสั่งที่สะกดผิด[ 32 ] [ 33 ]ผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์อ้างว่ากลุ่มลาซารัสซึ่งตั้งอยู่ในเกาหลีเหนืออยู่เบื้องหลังการโจมตี[ 34 ] [ 35 ]

การโจมตีด้วยมัลแวร์เรียกค่าไถ่ WannaCry ในเดือนพฤษภาคม 2017

การโจมตี WannaCryเป็นการโจมตีทางไซเบอร์ด้วยแรนซัมแวร์ครั้งใหญ่ที่ส่งผลกระทบต่อสถาบันต่างๆ ทั่วโลก ตั้งแต่ NHS ในสหราชอาณาจักร ไปจนถึงโบอิ้ง และแม้กระทั่งมหาวิทยาลัยในประเทศจีน เมื่อวันที่ 12 พฤษภาคม 2560 การโจมตีกินเวลานาน 7 ชั่วโมง 19 นาทีEuropolประมาณการว่าส่งผลกระทบต่อคอมพิวเตอร์เกือบ 200,000 เครื่องใน 150 ประเทศ โดยส่วนใหญ่ส่งผลกระทบต่อรัสเซีย อินเดีย ยูเครน และไต้หวัน นี่เป็นการโจมตีครั้งแรกๆ ของคริปโตเวิร์มคริปโตเวิร์มเป็นมัลแวร์ประเภทหนึ่งที่แพร่กระจายระหว่างคอมพิวเตอร์โดยใช้เครือข่าย โดยไม่จำเป็นต้องมีการกระทำโดยตรงจากผู้ใช้เพื่อการติดเชื้อ – ในกรณีนี้คือการใช้ประโยชน์จากพอร์ต TCP 445 [ 36 ] ในการติดเชื้อ ไม่จำเป็นต้องคลิกที่ลิงก์ที่เป็นอันตราย – มัลแวร์สามารถแพร่กระจายได้เองโดยอัตโนมัติ จากคอมพิวเตอร์ไปยังเครื่องพิมพ์ที่เชื่อมต่อ และจากนั้นไปยังคอมพิวเตอร์ที่อยู่ใกล้เคียง ซึ่งอาจเชื่อมต่อกับเครือข่ายท้องถิ่น เป็นต้น ช่องโหว่ของพอร์ต 445 ทำให้มัลแวร์สามารถเคลื่อนที่ได้อย่างอิสระในอินทราเน็ต และติดเชื้อคอมพิวเตอร์หลายพันเครื่องได้อย่างรวดเร็ว นอกจากนี้ยังเป็นหนึ่งในการใช้งานคริปโตเวิร์มขนาดใหญ่ครั้งแรกๆ อีกด้วย[ 37 ] [ 38 ]

จู่โจม

ไวรัสใช้ประโยชน์จากช่องโหว่ในระบบปฏิบัติการ Windows จากนั้นเข้ารหัสข้อมูลของคอมพิวเตอร์เพื่อแลกกับ Bitcoin มูลค่าประมาณ 300 ดอลลาร์เพื่อรับคีย์ เพื่อกระตุ้นให้มีการชำระเงิน ค่าไถ่จะเพิ่มขึ้นเป็นสองเท่าหลังจากสามวัน และหากไม่ชำระภายในหนึ่งสัปดาห์ มัลแวร์จะลบไฟล์ข้อมูลที่เข้ารหัส มัลแวร์ใช้ซอฟต์แวร์ที่ถูกต้องตามกฎหมายชื่อ Windows Crypto ซึ่งผลิตโดย Microsoft เพื่อเข้ารหัสไฟล์ เมื่อการเข้ารหัสเสร็จสมบูรณ์ ชื่อไฟล์จะมีคำว่า "Wincry" ต่อท้าย ซึ่งเป็นรากศัพท์ของชื่อ Wannacry Wincry เป็นพื้นฐานของการเข้ารหัส แต่มัลแวร์ยังใช้ช่องโหว่เพิ่มเติมอีกสองอย่างคือEternalBlueและDoublePulsarเพื่อสร้างเป็น cryptoworm EternalBlueจะแพร่กระจายไวรัสผ่านเครือข่ายโดยอัตโนมัติ ในขณะที่DoublePulsarจะกระตุ้นให้ไวรัสทำงานบนคอมพิวเตอร์ของเหยื่อ[ 38 ]

นักวิจัยด้านความปลอดภัยMarcus Hutchinsยุติการโจมตีได้เมื่อเขาได้รับสำเนาไวรัสจากเพื่อนที่ทำงานในบริษัทวิจัยด้านความปลอดภัย และค้นพบสวิตช์ปิดการทำงานที่ถูกเขียนไว้ในไวรัส มัลแวร์นี้มีการตรวจสอบเป็นระยะเพื่อดูว่าชื่อโดเมนที่ระบุได้รับการจดทะเบียนหรือไม่ และจะดำเนินการเข้ารหัสก็ต่อเมื่อชื่อโดเมนนั้นไม่มีอยู่จริง Hutchins ระบุการตรวจสอบนี้ จากนั้นจึงจดทะเบียนโดเมนที่เกี่ยวข้องในเวลา 15:03 น. UTC มัลแวร์หยุดการแพร่กระจายและการติดเชื้อเครื่องใหม่ทันที นี่เป็นเรื่องที่น่าสนใจมาก และเป็นเบาะแสว่าใครเป็นผู้สร้างไวรัส โดยปกติแล้วการหยุดยั้งมัลแวร์ต้องใช้เวลาหลายเดือนในการต่อสู้ไปมาระหว่างแฮกเกอร์และผู้เชี่ยวชาญด้านความปลอดภัย ดังนั้นชัยชนะที่ง่ายดายนี้จึงเป็นเรื่องที่คาดไม่ถึง อีกแง่มุมที่น่าสนใจและผิดปกติของการโจมตีคือไฟล์ไม่สามารถกู้คืนได้หลังจากจ่ายค่าไถ่ มีการรวบรวมเงินเพียง 160,000 ดอลลาร์ ทำให้หลายคนเชื่อว่าแฮกเกอร์ไม่ได้ต้องการเงิน[ 38 ]

สวิตช์ปิดระบบที่ใช้งานง่ายและการขาดรายได้ทำให้หลายคนเชื่อว่าการโจมตีครั้งนี้ได้รับการสนับสนุนจากรัฐบาล แรงจูงใจไม่ใช่การชดเชยทางการเงิน แต่เป็นเพียงการสร้างความวุ่นวาย หลังจากการโจมตี ผู้เชี่ยวชาญด้านความปลอดภัยได้ติดตาม ช่องโหว่ DoublePulsarกลับไปยังNSA ของสหรัฐอเมริกาซึ่งช่องโหว่นี้ได้รับการพัฒนาเป็นอาวุธไซเบอร์ช่องโหว่นี้ถูกขโมยโดยกลุ่มแฮกเกอร์ Shadow Brokers ซึ่งพยายามนำไปประมูลขายก่อน แต่หลังจากล้มเหลวจึงแจกฟรี[ 38 ]ต่อมา NSA ได้เปิดเผยช่องโหว่นี้ให้กับ Microsoft ซึ่งได้ออกอัปเดตเมื่อวันที่ 14 มีนาคม 2017 สองเดือนก่อนที่การโจมตีจะเกิดขึ้น การอัปเดตนี้ไม่ได้บังคับ และคอมพิวเตอร์ส่วนใหญ่ที่มีช่องโหว่นี้ยังไม่ได้แก้ไขปัญหาภายในวันที่ 12 พฤษภาคม ทำให้การโจมตีส่งผลกระทบในวงกว้าง

ควันหลง

ต่อมา กระทรวงยุติธรรมของสหรัฐอเมริกาและหน่วยงานของอังกฤษระบุว่าการโจมตี WannaCry เกิดจากกลุ่มแฮ็กเกอร์ชาวเกาหลีเหนือที่ชื่อกลุ่มลาซารัส[ 13 ]

การโจมตีสกุลเงินดิจิทัลในปี 2017

ในปี 2018 Recorded Futureได้ออกรายงานที่เชื่อมโยงกลุ่ม Lazarus กับการโจมตีผู้ใช้สกุลเงินดิจิทัลBitcoinและMoneroส่วนใหญ่ในเกาหลีใต้[ 39 ]มีรายงานว่าการโจมตีเหล่านี้มีลักษณะทางเทคนิคคล้ายกับการโจมตีครั้งก่อนๆ ที่ใช้แรนซัมแวร์ WannaCry และการโจมตี Sony Pictures [ 40 ]หนึ่งในกลยุทธ์ที่แฮกเกอร์ Lazarus ใช้คือการใช้ประโยชน์จากช่องโหว่ในHangulของHancomซึ่งเป็นซอฟต์แวร์ประมวลผลคำของเกาหลีใต้[ 40 ]อีกกลยุทธ์หนึ่งคือการใช้ เหยื่อล่อ แบบสเปียร์ฟิชชิ่งที่มีมัลแวร์และส่งไปยังนักเรียนและผู้ใช้เว็บแลกเปลี่ยนสกุลเงินดิจิทัลเช่น Coinlink ในเกาหลีใต้ หากผู้ใช้เปิดมัลแวร์ มันจะขโมยที่อยู่อีเมลและรหัสผ่าน[ 41 ] Coinlink ปฏิเสธว่าเว็บไซต์หรืออีเมลและรหัสผ่านของผู้ใช้ของพวกเขาถูกแฮก[ 41 ]รายงานสรุปว่า "แคมเปญปลายปี 2017 นี้เป็นการสานต่อความสนใจของเกาหลีเหนือในสกุลเงินดิจิทัล ซึ่งเรารู้แล้วว่าครอบคลุมกิจกรรมหลากหลายประเภท รวมถึงการขุด การเรียกค่าไถ่ และการโจรกรรมโดยตรง..." [ 39 ]รายงานยังกล่าวอีกว่าเกาหลีเหนือใช้การโจมตีสกุลเงินดิจิทัลเหล่านี้เพื่อหลีกเลี่ยงการคว่ำบาตรทางการเงินระหว่างประเทศ[ 42 ] 

แฮกเกอร์ชาวเกาหลีเหนือขโมยเงิน 7 ล้านดอลลาร์สหรัฐจากBithumbซึ่งเป็นแพลตฟอร์มแลกเปลี่ยนของเกาหลีใต้ในเดือนกุมภาพันธ์ 2017 [ 43 ] Youbit ซึ่งเป็นบริษัทแลกเปลี่ยน Bitcoin อีกแห่งหนึ่งของเกาหลีใต้ ยื่นขอล้มละลายในเดือนธันวาคม 2017 หลังจากสินทรัพย์ 17% ถูกขโมยไปจากการโจมตีทางไซเบอร์หลังจากการโจมตีครั้งก่อนในเดือนเมษายน 2017 [ 44 ] Lazarus และแฮกเกอร์ชาวเกาหลีเหนือถูกกล่าวหาว่าเป็นผู้ก่อเหตุโจมตี[ 45 ] [ 39 ] Nicehashซึ่งเป็นตลาดซื้อขายการขุดคลาวด์คริปโตเคอร์เรนซี สูญเสีย Bitcoin ไปกว่า 4,500 เหรียญในเดือนธันวาคม 2017 การอัปเดตเกี่ยวกับการสอบสวนระบุว่าการโจมตีครั้งนี้เชื่อมโยงกับกลุ่ม Lazarus [ 46 ]

การโจมตีในเดือนกันยายน 2019

ในช่วงกลางเดือนกันยายน พ.ศ. 2562 สหรัฐอเมริกาได้ออกประกาศเตือนสาธารณะเกี่ยวกับมัลแวร์เวอร์ชันใหม่ที่เรียกว่า ElectricFish [ 47 ]ตั้งแต่ต้นปี พ.ศ. 2562 ตัวแทนของเกาหลีเหนือได้พยายามโจรกรรมทางไซเบอร์ครั้งใหญ่ 5 ครั้งทั่วโลก รวมถึงการโจรกรรมที่ประสบความสำเร็จมูลค่า 49 ล้านดอลลาร์สหรัฐจากสถาบันแห่งหนึ่งในคูเวต[ 47 ]

การโจมตีบริษัทผลิตยา ปลายปี 2020

Due to the ongoing COVID-19 pandemic, pharmaceutical companies became major targets for the Lazarus Group. Using spear-phishing techniques, Lazarus Group members posed as health officials and contacted pharmaceutical company employees with malicious links. It is thought that multiple major pharma organizations were targeted, but the only one that has been confirmed was the Anglo-Swedish-owned AstraZeneca. According to a report by Reuters,[48] a wide range of employees were targeted, including many involved in COVID-19 vaccine research. It is unknown what the Lazarus Group's goal was in these attacks, but the likely possibilities include:

  • Stealing sensitive information to be sold for profit.
  • Extortion schemes.
  • Giving foreign regimes access to proprietary COVID-19 research.

AstraZeneca has not commented on the incident and experts do not believe any sensitive data has been compromised as of yet.

January 2021 attacks targeting cybersecurity researchers

In January 2021, Google and Microsoft both publicly reported on a group of North Korean hackers targeting cybersecurity researchers via a social engineering campaign, with Microsoft specifically attributing the campaign to the Lazarus Group.[49][50][51]

The hackers created multiple user profiles on Twitter, GitHub, and LinkedIn posing as legitimate software vulnerability researchers, and used those profiles to interact with posts and content made by others in the security research community. The hackers would then target specific security researchers by contacting them directly with an offer to collaborate on research, with the goal of getting the victim to download a file containing malware, or to visit a blog post on a website controlled by the hackers.[51]

Some victims who visited the blog post reported that their computers were compromised despite using fully patched versions of the Google Chrome browser, suggesting that the hackers may have used a previously unknown zero-day vulnerability affecting Chrome for the attack;[49] however, Google stated that they were unable to confirm the exact method of compromise at the time of the report.[50]

March 2022 online game Axie Infinity attack

ในเดือนมีนาคม พ.ศ. 2565 กลุ่มลาซารัสถูกพบว่ามีส่วนรับผิดชอบในการขโมยสกุลเงินดิจิทัลมูลค่า 620 ล้านดอลลาร์สหรัฐจากเครือข่ายโรนิน ซึ่งเป็นสะพานที่เกมAxie Infinity ใช้ [ 52 ] FBI กล่าวว่า "จากการสืบสวนของเรา เราสามารถยืนยันได้ว่ากลุ่มลาซารัสและ APT38 ซึ่งเป็นผู้กระทำการทางไซเบอร์ที่เกี่ยวข้องกับ [เกาหลีเหนือ] มีส่วนรับผิดชอบต่อการขโมยครั้งนี้" [ 53 ]

การโจมตีสะพานฮอไรซอน มิถุนายน 2022

FBI ยืนยันว่ากลุ่มผู้โจมตีทางไซเบอร์ที่เป็นอันตรายของเกาหลีเหนือชื่อ Lazarus (หรือที่รู้จักกันในชื่อ APT38) เป็นผู้รับผิดชอบในการขโมยเงินดิจิทัลมูลค่า 100 ล้านดอลลาร์สหรัฐจากสะพาน Horizon ของ Harmony ซึ่งรายงานเมื่อวันที่ 24 มิถุนายน 2022 [ 54 ]

การโจมตีสกุลเงินดิจิทัลในปี 2023

รายงานที่เผยแพร่โดยแพลตฟอร์มความปลอดภัยบล็อกเชน Immunefi ระบุว่า Lazarus เป็นผู้รับผิดชอบต่อความสูญเสียมากกว่า 300 ล้านดอลลาร์สหรัฐจากเหตุการณ์แฮ็กคริปโตในปี 2023 ซึ่งคิดเป็น 17.6% ของความสูญเสียทั้งหมดในปีนั้น[ 52 ]

การโจมตี Atomic Wallet เดือนมิถุนายน 2023

ในเดือนมิถุนายน พ.ศ. 2566 สกุลเงินดิจิทัลมูลค่ากว่า 100 ล้านดอลลาร์สหรัฐถูกขโมยจากผู้ใช้บริการ Atomic Wallet [ 55 ]และต่อมาได้รับการยืนยันจาก FBI [ 56 ]

การโจมตีเว็บไซต์ Stake.com ในเดือนกันยายน 2023

ในเดือนกันยายน พ.ศ. 2566 FBIยืนยันว่าการขโมยเงินคริปโตเคอร์เรนซีมูลค่า 41 ล้านดอลลาร์สหรัฐจากStake.comซึ่งเป็นคาสิโนออนไลน์และแพลตฟอร์มการพนันนั้น กระทำโดยกลุ่ม Lazarus [ 57 ]

มาตรการคว่ำบาตรของสหรัฐฯ

เมื่อวันที่ 14 เมษายน 2565 OFACกระทรวงการคลังสหรัฐฯ ได้ขึ้น บัญชีรายชื่อ SDNของ Lazarus ภายใต้ข้อบังคับการคว่ำบาตรเกาหลีเหนือ มาตรา 510.214 [ 58 ]

การโอนสกุลเงินดิจิทัล

ระหว่างเดือนมิถุนายน พ.ศ. 2566 ถึงกุมภาพันธ์ พ.ศ. 2567 Huione Payซึ่งมีกรรมการเป็นนักธุรกิจชาวกัมพูชาHun Toได้รับสกุลเงินดิจิทัลมูลค่ากว่า 150,000 ดอลลาร์สหรัฐ จากกระเป๋าเงินดิจิทัลที่ใช้โดยกลุ่มแฮ็กเกอร์ Lazarus ของเกาหลีเหนือ ตามข้อมูลบล็อกเชนที่ Reuters ตรวจสอบแล้วซึ่งไม่เคยมีการรายงานมาก่อน[ 59 ]

การแฮ็กเว็บแลกเปลี่ยนคริปโตเคอร์เรนซี

ตามรายงานของสื่ออินเดีย ตลาดแลกเปลี่ยนสกุลเงินดิจิทัลในท้องถิ่นชื่อWazirXถูกกลุ่มดังกล่าวแฮ็ก และสินทรัพย์ดิจิทัลมูลค่า 234.9 ล้านดอลลาร์ถูกขโมยไป[ 60 ]

ในเดือนกุมภาพันธ์ พ.ศ. 2568 ตลาดแลกเปลี่ยนคริปโตเคอร์เรนซีBybitซึ่งตั้งอยู่ในดูไบ ถูกแฮ็ก ซึ่งนับเป็นการโจรกรรมคริปโตเคอร์เรนซีครั้งใหญ่ที่สุดเท่าที่เคยมีมา มี การขโมย Ethereum ไปประมาณ 400,000 เหรียญ ซึ่งมีมูลค่าประมาณ 1.5 พันล้านดอลลาร์สหรัฐในขณะนั้น ผู้โจมตีสามารถเข้าถึงระบบกระเป๋าเงินเย็นของ Bybit ได้โดยการใช้ประโยชน์จากช่องโหว่ในเครื่องมือกระเป๋าเงินของบุคคลที่สามที่เรียกว่า Safe {Wallet} ตามรายงาน พวกเขาหลอกผู้ลงนามในกระเป๋าเงินให้เห็นชอบธุรกรรมปลอมที่ทำให้พวกเขาสามารถควบคุมเงินทุนได้[ 61 ] [ 62 ]

การแฮ็กดังกล่าวทำให้ราคาสกุลเงินดิจิทัลลดลงอย่างรวดเร็ว Ethereum ร่วงลงกว่า 20% และBitcoinร่วงลงต่ำกว่า 90,000 ดอลลาร์สหรัฐ ผู้ใช้จำนวนมากรีบถอนเงิน และบางแพลตฟอร์มแลกเปลี่ยนได้ระงับการถอนเงินชั่วคราว หน่วยงานกำกับดูแลในหลายประเทศเริ่มตรวจสอบวิธีการที่แพลตฟอร์มแลกเปลี่ยนรักษาความปลอดภัยสินทรัพย์ของผู้ใช้[ 63 ]

นักวิจัยด้านความปลอดภัยทางไซเบอร์และนักวิเคราะห์บล็อกเชนเชื่อมโยงการโจมตีดังกล่าวกับกลุ่มลาซารัส ซึ่งเป็นกลุ่มแฮ็กเกอร์ที่เชื่อว่าได้รับการสนับสนุนจากเกาหลีเหนือพวกเขาติดตามเงินที่ถูกขโมยผ่านกระเป๋าเงินและแพลตฟอร์มแลกเปลี่ยนหลายแห่ง และพบรูปแบบที่คล้ายกับการปฏิบัติการของลาซารัสในอดีต[ 64 ] [ 65 ]

Bybit ระบุว่าสามารถกู้คืน Ethereum ที่ถูกขโมยไปได้เกือบทั้งหมดและยังคงมีฐานะทางการเงินที่มั่นคงตลอดเหตุการณ์ดังกล่าว บริษัทได้ประกาศการอัปเกรดความปลอดภัยใหม่และเสนอรางวัลเพื่อช่วยติดตามแฮกเกอร์และกู้คืนเงินที่เหลืออยู่[ 66 ]

การศึกษา

แฮกเกอร์ชาวเกาหลีเหนือถูกส่งไปฝึกอบรมวิชาชีพที่เสิ่นหยางประเทศจีน โดยได้รับการฝึกฝนให้ติดตั้งมัลแวร์ทุกประเภทลงบนคอมพิวเตอร์ เครือข่ายคอมพิวเตอร์ และเซิร์ฟเวอร์ การศึกษาภายในประเทศประกอบด้วยมหาวิทยาลัยเทคโนโลยีคิมแชกมหาวิทยาลัยคิมอิลซองและมหาวิทยาลัยโมรันบงซึ่งคัดเลือกนักเรียนที่เก่งที่สุดจากทั่วประเทศและให้พวกเขาเข้ารับการศึกษาพิเศษเป็นเวลาหกปี[ 10 ] [ 67 ]นอกเหนือจากระดับมหาวิทยาลัยแล้ว "โปรแกรมเมอร์ที่เก่งที่สุดบางส่วน ... ถูกส่งไปยังมหาวิทยาลัยโมรันบงหรือวิทยาลัยมิริม" [ 68 ] [ 69 ]

หน่วย

เชื่อกันว่าลาซารัสมีสองหน่วย[ 70 ] [ 71 ]

บลูนอร์ออฟ

BlueNorOff (หรือที่รู้จักกันในชื่อ: APT38, Stardust Chollima, BeagleBoyz, NICKEL GLADSTONE [ 72 ] ) เป็นกลุ่มที่มีแรงจูงใจทางการเงินซึ่งรับผิดชอบในการโอนเงินอย่างผิดกฎหมายโดยการปลอมแปลงคำสั่งจากSWIFT BlueNorOff ยังถูกเรียกว่า APT38 (โดยMandiant ) และ Stardust Chollima (โดยCrowdstrike ) [ 73 ] [ 74 ]

จากรายงานของกองทัพสหรัฐฯ ในปี 2020 ระบุว่า Bluenoroff มีสมาชิกประมาณ 1,700 คน ดำเนินการอาชญากรรมทางไซเบอร์ทางการเงินโดยมุ่งเน้นการประเมินระยะยาวและใช้ประโยชน์จากช่องโหว่และระบบเครือข่ายของศัตรูเพื่อผลประโยชน์ทางการเงินให้กับระบอบการปกครองหรือเพื่อควบคุมระบบ[ 75 ]พวกเขากำหนดเป้าหมายไปที่สถาบันการเงินและตลาดแลกเปลี่ยนสกุลเงินดิจิทัล รวมถึงองค์กรมากกว่า 16 แห่งในอย่างน้อย 13 ประเทศ[ a ] ​​ระหว่างปี 2014 ถึง 2021 ได้แก่ บังกลาเทศ ชิลี อินเดีย เม็กซิโก ปากีสถาน ฟิลิปปินส์ เกาหลีใต้ ไต้หวัน ตุรกี และเวียดนาม เชื่อกันว่ารายได้จะนำไปใช้ในการพัฒนาเทคโนโลยีขีปนาวุธและนิวเคลียร์[ 72 ] [ 71 ]

การโจมตีที่โด่งดังที่สุดของ BlueNorOff คือการปล้นธนาคารบังกลาเทศ ในปี 2016 ซึ่งพวกเขาพยายามใช้เครือข่าย SWIFT เพื่อโอนเงินเกือบ 1 พันล้านดอลลาร์สหรัฐอย่างผิดกฎหมายจากบัญชีของ ธนาคารกลาง บังกลาเทศ ที่ธนาคารกลาง สหรัฐแห่งนิวยอร์กหลังจากที่ธุรกรรมหลายรายการดำเนินการไปแล้ว (20 ล้านดอลลาร์สหรัฐถูกติดตามไปยังศรีลังกาและ 81 ล้านดอลลาร์สหรัฐไปยังฟิลิปปินส์ ) ธนาคารกลางสหรัฐแห่งนิวยอร์กได้ระงับธุรกรรมที่เหลือ เนื่องจากมีข้อสงสัยเกี่ยวกับการสะกดผิด[ 71 ]

มัลแวร์ที่เกี่ยวข้องกับ BlueNorOff ได้แก่: " DarkComet , Mimikatz , Nestegg, Macktruck, WannaCry , Whiteout, Quickcafe, Rawhide, Smoothride, TightVNC , Sorrybrute, Keylime, Snapshot, Mapmaker, net.exe , sysmon , Bootwreck, Cleantoad, Closeshave, Dyepack , Hermes, Twopence, Electricfish, Powerratankba และ Powerspritz" [ 72 ]

กลยุทธ์ที่ BlueNorOff ใช้โดยทั่วไป ได้แก่ การฟิชชิ่ง แบ็กดอร์[ 71 ] การโจมตี แบบไดรฟ์บายการโจมตีแบบวอเตอร์ริงโฮล การใช้ประโยชน์จาก Apache Struts 2เวอร์ชันที่ไม่ปลอดภัยและล้าสมัยเพื่อเรียกใช้โค้ดบนระบบ การโจมตีเว็บเชิงกลยุทธ์ และการเข้าถึงเซิร์ฟเวอร์ Linux [ 72 ]มีรายงานว่าบางครั้งพวกเขาร่วมมือกับแฮกเกอร์อาชญากร[ 76 ]

และอาริเอล

AndAriel (สะกดว่า Andarial ก็ได้[ 75 ]และยังรู้จักกันในชื่อ: Silent Chollima, Dark Seoul, Rifle และ Wassonite [ 72 ] ) มีลักษณะเฉพาะในเชิงโลจิสติกส์คือการมุ่งเป้าไปที่เกาหลีใต้ ชื่อเรียกอีกชื่อหนึ่งของ AndAriel คือ Silent Chollima เนื่องจากลักษณะการลอบเร้นของกลุ่มย่อยนี้[ 77 ]องค์กรใดๆ ในเกาหลีใต้ก็มีความเสี่ยงที่จะตกเป็นเป้าหมายของ AndAriel เป้าหมายได้แก่ รัฐบาล กองทัพ และสัญลักษณ์ทางเศรษฐกิจใดๆ[ 78 ] [ 79 ]

จากรายงานของกองทัพสหรัฐฯ ในปี 2020 ระบุว่า Andarial มีสมาชิกประมาณ 1,600 คน โดยมีภารกิจคือการลาดตระเวน ประเมินช่องโหว่ของเครือข่าย และทำแผนที่เครือข่ายของศัตรูเพื่อการโจมตีที่อาจเกิดขึ้น[ 75 ]นอกจากเกาหลีใต้แล้ว พวกเขายังโจมตีรัฐบาล โครงสร้างพื้นฐาน และธุรกิจอื่นๆ ด้วย ช่องทางการโจมตี ได้แก่ ActiveX ช่องโหว่ในซอฟต์แวร์ของเกาหลีใต้การโจมตีแบบ Watering Hole การโจมตีแบบSpear Phishing (Macro) ผลิตภัณฑ์การจัดการไอที (โปรแกรมป้องกันไวรัส, PMS) และห่วงโซ่อุปทาน (โปรแกรมติดตั้งและอัปเดต) มัลแวร์ที่ใช้ ได้แก่ Aryan, Gh0st RAT , Rifdoor, Phandoor และ Andarat [ 72 ]

คำฟ้อง

ในเดือนกุมภาพันธ์ พ.ศ. 2564 กระทรวงยุติธรรมสหรัฐฯได้ฟ้องร้องสมาชิก 3 คนของสำนักงานข่าวกรองทหารเกาหลีเหนือ ( Reconnaissance General Bureau ) ในข้อหาเข้าร่วมในปฏิบัติการแฮ็ก Lazarus หลายครั้ง ได้แก่ พัค จิน ฮยอก , จอน ชาง ฮยอกและคิม อิล พัค โดยจิน ฮยอก ถูกฟ้องร้องไปแล้วก่อนหน้านี้ในเดือนกันยายน พ.ศ. 2561 บุคคลเหล่านี้ไม่ได้อยู่ในความควบคุมของสหรัฐฯ นอกจากนี้ ยังมีชาวแคนาดาและชาวจีนอีก 2 คน ที่ถูกตั้งข้อหาว่าทำหน้าที่เป็นผู้รับโอนเงินและฟอกเงินให้กับกลุ่ม Lazarus [ 80 ] [ 81 ]

ดูเพิ่มเติม

หมายเหตุ

  1. "ตามรายงานข่าว ได้ดำเนินการปฏิบัติการดังกล่าวสำเร็จกับธนาคารในบังกลาเทศ อินเดีย เม็กซิโก ปากีสถาน ฟิลิปปินส์ เกาหลีใต้ ไต้หวัน ตุรกี ชิลี และเวียดนาม" [ 71 ]
  • คำฟ้องของปาร์ค จินฮยอก เดือนกันยายน 2561
  • คำฟ้องต่อ พัค จิน ฮยอก, จอน ชาง ฮยอก และ คิม อิล เดือนมกราคม 2020
  • พอดแคสต์ "The Lazarus Heist" 10 ตอน จาก BBC World Service
ดึงข้อมูลมาจาก " https://en.wikipedia.org/w/index.php?title=Lazarus_Group&oldid=1356174462 "

สรุปเนื้อหา

ข้อมูลสำคัญจากบทความ

ข้อมูลสำคัญเกี่ยวกับ Lazarus Group

The Lazarus Group (also known as the Guardians of Peace or Whois Team) is a state-sponsored hacker group made up of unknown members, alleged to be run by the government of North...

ประวัติศาสตร์

การโจมตีครั้งแรกสุดที่ทราบกันว่ากลุ่มนี้เป็นผู้รับผิดชอบคือ "ปฏิบัติการทรอย" ซึ่งเกิดขึ้นระหว่างปี 2009 ถึง 2012 นี่เป็นการ รณรงค์ จารกรรมทางไซเบอร์ ที่ใช้ เทคนิค การโจมตีแบบปฏิเสธการให้บริการแบบกระจาย (DDoS) ที่ไม่ซับซ้อนเพื่อโจมตีรัฐบาลเกาหลีใต้ในกรุงโซล...

ปฏิบัติการทรอย ปี 2009

เหตุการณ์แฮ็กครั้งใหญ่ครั้งแรกของกลุ่มลาซารัสเกิดขึ้นเมื่อวันที่ 4 กรกฎาคม พ.ศ.

การโจมตีทางไซเบอร์ในเกาหลีใต้ ปี 2013 (ปฏิบัติการ 1Mission/ DarkSeoul)

เมื่อเวลาผ่านไป การโจมตีจากกลุ่มนี้มีความซับซ้อนมากขึ้น เทคนิคและเครื่องมือของพวกเขาได้รับการพัฒนาและมีประสิทธิภาพมากขึ้น การโจมตีในเดือนมีนาคม 2554 ที่รู้จักกันในชื่อ "Ten Days of Rain" มุ่งเป้าไปที่สื่อ การเงิน และโครงสร้างพื้นฐานที่สำคัญของเกาหลีใต้...