گزارش: جاسوسان گروه لازاروس شرکتهای پوسته در آمریکا تاسیس کردند
محققان شرکت امنیت سایبری Silent Push اعلام کردند که جاسوسان کره شمالی از گروه لازاروس، شرکتهای پوسته در آمریکا را با نامها و آدرسهای جعلی تاسیس کردهاند تا توسعهدهندگان ارز دیجیتال را با بدافزار مبتلا کنند. یک گزارش اخیر از رویترز نشان میدهد که این شرکتهای جعلی توسط Silent Push شناسایی شده و ردپای آنها به گروه حملهکننده کره شمالی منتهی میشود.
محققان اظهار کردند که دو شرکت به نامهای Blocknovas LLC و Softglide LLC به ترتیب در نیومکزیکو و نیویورک با هویتهای دروغین تاسیس شدهاند. با بررسی بیشتر، گزارش رویترز مشخص کرد که آدرسی که برای Blocknovas در Warrenville، کارولینای جنوبی ثبت شده بود، در Google Maps به عنوان یک زمین خالی نمایش داده میشد؛ در حالی که آدرس Softglide در بوفالو، نیویورک متعلق به یک اداره مالیاتی کوچک بود. همچنین، شخصهای تماس ذکر شده در اطلاعات این شرکتها نیز قابل ردیابی نبودند.
Kasey Best، مدیر اطلاعات تهدید در Silent Push، این وضعیت را «نمونه نادری از آن است که هکرهای کره شمالی بتوانند نهادهای حقوقی قانونی در آمریکا تاسیس کنند.» او توضیح داد که هکرهای گروه لازاروس قصد دارند از طریق درخواستهای شغلی جعلی که شامل حداقل سه نوع بدافزار مرتبط با عملیات سایبری کره شمالی است، کاربران را آلوده کنند. این حملات سایبری با ارائه نامهای مستعار فریبنده، مصاحبههای شغلی برای توسعهدهندگان کریپتو یا وب 3 را ترتیب میدهند تا بدافزارهای پیشرفتهای را به منظور نفوذ به کیف پولهای ارز دیجیتال توسعهدهندگان به کار گیرند.
به گفته Best، این هکرها همچنین به دنبال دسترسی به رمز عبور و مدارک ورود توسعهدهندگان هستند که میتواند منجر به حملات بیشتر علیه شرکتهای قانونی شود. این هکرها به طور ادعایی بخشی از یک زیرگروه در داخل گروه لازاروس هستند که خود متعلق به اداره اطلاعات خارجی اصلی پیونگیانگ محسوب میشود. گروه لازاروس به دلیل اجرای برخی از بزرگترین حملات کریپتو در تاریخ از جمله هک اخیر Bybit که منجر به خسارات تا ۱.۵ میلیارد دلار شد، شناخته شده است.
هنگامی که از اداره خارجه نیویورک در مورد این شرکتهای پوسته و ارتباط احتمالی آنها با گروه هکری کره شمالی پرسش شد، این اداره اظهار نظر نداشت. در همین حال، دفتر دبیرکل ایالت نیومکزیکو در ایمیلی به رویترز اعلام کرد که اطلاعاتی درباره ارتباط شرکت با کره شمالی ندارد. در تاریخ ۲۴ آوریل، افبیآی اخطاریه توقیف دامنه را در وبسایت Blocknovas منتشر کرد و اعلام کرد که «به عنوان بخشی از اقدام نیروهای قانون علیه عوامل سایبری کره شمالی که از این دامنه برای فریب افراد با آگهیهای شغلی جعلی و انتشار بدافزار استفاده میکردند» این اقدام انجام شده است.