<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    朝鮮黑客攻擊 deBridge 加密貨幣平臺

    VSole2022-08-18 15:04:44

    朝鮮黑客組織 Lazarus 攻擊 deBridge 跨鏈加密貨幣平臺。

    deBridge 是一個用于跨鏈互操作性和流動性轉移的去中心化標準,deBridge Finance 是基于 deBridge 的跨鏈平臺,可以橋接任意區塊鏈資產,并在真正去中心化的基礎設施之上構建新型跨鏈互操作性應用程序。8 月 4 日,研究人員發現朝鮮黑客組織 Lazarus 嘗試從 deBridge Finance 跨鏈平臺竊取加密貨幣。

    事件分析

    攻擊者以 deBridge Finance 聯合創始人 Alex Smirnov 的名義發送郵件給 deBridge Finance 員工,稱郵件中分享了關于薪資變化的新信息。

    事實上,這是一份釣魚郵件。攻擊者使用釣魚郵件誘使公司員工啟動惡意軟件,惡意軟件可以從 Windows 系統收集各種信息,并且含有其他惡意代碼用于攻擊的其他階段。

    圖 釣魚郵件

    郵件發送給了多個員工,郵件中包含一個明文‘ New Salary Adjustments ’的 HTML 文件(偽裝為 pdf 文件)和 Windows 快捷方式文件(偽裝為含有密碼的明文文本文件)。

    圖 釣魚郵件中的虛假 pdf 和文本文件

    點擊偽裝的 pdf 文件后會打開一個云存儲位置,該位置提供了一個包含 pdf 文件的密碼保護壓縮文件,受害者用戶需要點擊文本文件獲取密碼。

    Smirnov 解釋說,LNK 文件會在命令行執行以下命令,并從遠程位置提取 payload:

    圖 提取惡意腳本的命令

    腳本會顯示內容 "pdf password: salary2022",同時會檢查被入侵的系統是否安裝 ESET、騰訊、Bitdefender 的安全防護解決方案。

    圖 檢查殺毒軟件的腳本

    如果檢查未發現安裝了以上安全防護軟件,生成的惡意文件就會保存在開始菜單以確保駐留。惡意軟件就可以實現駐留,并發送請求給攻擊者控制的命令和控制服務器等待進一步指令。

    在這一階段,攻擊者會收集受感染系統的信息,包括用戶名、操作系統、CPU、網絡適配器、運行的進程等信息。Smirnov 稱攻擊中使用的惡意軟件只被少數反病毒軟件成功標記。

    與朝鮮 Lazarus 黑客組織有關

    研究人員分析發現該攻擊中使用的基礎設施和文件名與之前朝鮮 Lazarus 黑客組織的攻擊活動有交叉。

    今年 7 月,PWC 和 Malwarebytes 的研究人員發現了一起 Lazarus 的攻擊活動—— CryptoCore/CryptoMimic,使用了相同的文件名或類似的文件名。

    BleepingComputer 發現今年 3 月,有相同的攻擊活動還攻擊了加密貨幣交易平臺—— Woo Network,使用的垃圾郵件偽裝成來自 Coinbase 的工作 offer。雖然使用的文件名不同,但是攻擊者都使用 PDF 偽裝惡意文件,并誘使受害者執行惡意文件。

    在對 deBridge 和 Woo Network 的攻擊中,黑客都使用針對 Windows 系統的惡意軟件。如果檢測到是 macOS 操作系統,受害者就會收到一個含有真實 PDF 文件的 zip 文件。

    圖 Lazarus 向非 Windows 用戶發送的真實 PDF 文件

    朝鮮黑客組織 Lazarus 主要聚焦于攻擊區塊鏈和加密貨幣主題的公司。常使用社會工程技巧入侵受害者計算機,然后嘗試竊取用戶加密資產。Lazarus 黑客組織曾從 Ronin network bridge 竊取價值 6.2 億美元的以太幣。

    黑客貨幣
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    有朝鮮背景的黑客組織 Lazarus 使用適用于 macOS 系統的經過簽名的惡意可執行文件,冒充 Coinbase 招聘信息并吸引金融技術領域的員工。Lazarus 組織此前就曾使用虛假的工作機會做誘餌,而在近期的惡意活動中,該機構使用包含 Coinbase 職位詳細信息的 PDF 文件進行傳播。
    據專家表示,黑客已經做好攻擊 macOS 系統的準備。ESET 的網絡安全專家認為,最近的 macOS 惡意軟件與 Operation Inception都是 Lazarus 的手筆,因為該組織以類似的方式攻擊知名航空航天和軍事組織。
    美國財政部宣布對加密貨幣交易所Suex實施制裁,稱該交易所與八種勒索軟件背后的黑客有業務往來。
    美國國務院似乎在與這些不良行為者作斗爭,因為它披露1000萬美元的獎勵,獎勵可能擾亂他們活動的信息。一天后,美國商務部報告稱,國內生產總值意外下降0.9%。加密貨幣周五的漲幅與主要股指相吻合,主要股指與科技股占主導地位的納斯達克指數和標準普爾500指數分別上漲1.8%和1.4%。
    加密貨幣和NFT在許多企業的議程上討論Web3的影響及其帶來的機會。互聯網發展的這一新的重大轉變有望使人們的數字世界去中心化,為用戶提供更多的控制權和更透明的信息流。
    俄羅斯加密貨幣交易所Livecoin在平安夜發布在其官方網站上的消息中稱,它被黑客入侵并失去了對某些服務器的控制權,警告客戶停止使用其服務。根據社交媒體上的帖子,攻擊似乎發生在12月23日至12月24日之間的晚上。在主要的基于Web的交換門戶網站關閉期間,Livecoin現在敦促用戶停止存入資金,并通過網站的API和移動應用程序等其他界面進行交易。Livecoin表示已通知當地執法部門。該網站自2014年3月以來一直活躍。
    黑客動態播報網絡安全態勢愈演愈烈,如何確保數據安全已成為CIO、IT管理員們的頭等大事。依靠區塊鏈技術,玩家可以在游戲中賺取公共區塊鏈平臺的真金白銀,此次加密貨幣黑客事件正是發生在一款名為AxieInfinity區塊鏈游戲當中。通過RoninBridge,AxieInfinity允許玩家將以太坊或USDC存入Ronin,用其購買出售以及提取NFT。
    隨著全球加密貨幣規模正在超高速的增長,加密貨幣的安全存儲成為了關鍵的一環。去年一年,加密貨幣行業已逐步從2022年的丑聞、市場暴跌中復蘇過來,市場熱度也逐步回升。與此同時,與加密貨幣有關的網絡犯罪也再度活躍。
    美國加密公司 Nomad 一直是數字盜竊的受害者,黑客竊取了該服務用戶擁有的 1.9 億美元的加密貨幣。8 月 1 日,Nomad在一條推文中證實了盜竊案,稱:“我們知道涉及 Nomad 代幣橋的事件。我們目前正在調查,并會在我們有更新時提供更新。”
    根據三名谷歌研究人員最近提交的一篇研究論文,自2014年以來,從勒索軟件受害者那里收集的所有比特幣支付中,有95%以上是通過一家名為BTC-e的俄羅斯加密貨幣交易所兌現的。有趣的是,就在谷歌演講的前兩天,BTC-e交易所的創始人之一,亞歷山大·文尼克,因涉嫌為罪犯洗錢超過40億美元而被希臘警方逮捕。Mt.Gox在2014年因一系列大規模神秘搶劫案而關閉。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类