گروه لازاروس ۴۰۰ اتریوم را به Tornado Cash منتقل کرد و بدافزار جدیدی را به کار گرفت
گروه هکری لازاروس که با کره شمالی ارتباط دارد، پس از مجموعهای از هکهای پر سر و صدا، در حال انتقال داراییهای کریپتو با استفاده از میکسرها بوده است. در ۱۳ مارس، شرکت امنیت بلاکچین CertiK به دنبالکنندگان خود در شبکه اجتماعی X اطلاع داد که یک واریز ۴۰۰ اتریومی (به ارزش حدود ۷۵۰,۰۰۰ دلار) به سرویس میکسینگ Tornado Cash را شناسایی کرده است. این شرکت خاطرنشان کرد: «ردیابی این وجوه به فعالیت گروه لازاروس در شبکه بیت کوین برمیگردد.»
این گروه هکری کره شمالی مسئول هک بزرگ صرافی Bybit بود که منجر به سرقت ۱.۴ میلیارد دلار دارایی کریپتو در ۲۱ فوریه شد. همچنین با هک ۲۹ میلیون دلاری صرافی Phemex در ژانویه مرتبط بوده و از آن زمان در حال پولشویی داراییها بوده است.
لازاروس همچنین با برخی از بدنامترین حوادث هک کریپتو، از جمله هک ۶۰۰ میلیون دلاری شبکه Ronin در سال ۲۰۲۲ مرتبط بوده است. طبق دادههای Chainalysis، هکرهای کره شمالی در سال ۲۰۲۴ بیش از ۱.۳ میلیارد دلار دارایی کریپتو را در ۴۷ حادثه سرقت کردند که بیش از دو برابر سرقتهای سال ۲۰۲۳ بود.
استفاده از بدافزارهای جدید
طبق گفته محققان شرکت امنیت سایبری Socket، گروه لازاروس شش بسته بدافزار جدید را برای نفوذ به محیطهای توسعهدهنده، سرقت اعتبارنامهها، استخراج دادههای کریپتو و نصب دربهای پشتی به کار گرفته است. این گروه اکوسیستم Node Package Manager (NPM) را هدف قرار داده است که مجموعه بزرگی از بستهها و کتابخانههای جاوا اسکریپت است.
محققان بدافزاری به نام «BeaverTail» را کشف کردند که در بستههایی جاسازی شده است که با استفاده از تاکتیکهای تایپواسکواتینگ یا روشهای فریبدهنده توسعهدهندگان، کتابخانههای قانونی را تقلید میکنند. آنها افزودند: «در این بستهها، لازاروس از نامهایی استفاده میکند که به دقت کتابخانههای قانونی و مورد اعتماد را تقلید میکنند.» این بدافزار همچنین کیف پولهای کریپتو، به ویژه کیف پولهای Solana و Exodus را هدف قرار میدهد.
این حمله فایلهای مرورگرهای Google Chrome، Brave و Firefox و همچنین دادههای keychain در macOS را هدف قرار میدهد و به طور خاص توسعهدهندگانی را هدف قرار میدهد که ممکن است ناخواسته این بستههای مخرب را نصب کنند. محققان خاطرنشان کردند که نسبت دادن قطعی این حمله به لازاروس چالشبرانگیز باقی مانده است؛ با این حال، «تاکتیکها، تکنیکها و روشهای مشاهده شده در این حمله npm به شدت با عملیات شناخته شده لازاروس همسو هستند.»