طرح کارمند فناوری اطلاعات کره شمالی تهدید فزایندهای برای پروژههای رمزنگاری را آشکار میکند

کارمندان فناوری اطلاعات کره شمالی با استفاده از کارتهای شناسایی جعلی وارد شرکتهای رمزارزی میشوند و میلیونها دلار از طریق کار «قانونی» به دست میآورند در حالی که درهای پشتی برای حملات گسترده تحت حمایت دولت ایجاد میکنند. اعتماد ریسک جدید است.

تحقیقات جدید نشان میدهد که شبکهای از متخصصان IT مستقر در کره شمالی مسئول چندین نفوذ در سراسر صنعت جهانی فناوری و فضای رمزارزی مرتبط با آن بودهاند که منجر به کسب میلیونها دلار سود و تلاش برای اخلال در چندین پروژه بلاکچینی شده است. این پرونده نمونهای از یک روند نگرانکننده در فعالیت هکرها است، جایی که سازمانهای تحت حمایت دولت، کارهای قانونی (در این مورد، IT) را با کارهای غیرقانونی (هک) ترکیب میکنند.
درون عملیات چند میلیون دلاری
بر اساس اسناد به دست آمده توسط محقق بلاکچین، ZachXBT، توسعهدهندگان نرمافزار کرهشمالی تنها در چند ماه با استفاده از هویتهای جعلی برای کار از راه دور به عنوان کارمند، 3.5 میلیون دلار درآمد کسب کردهاند. آنها با استفاده از رزومههای تقلبی و سایر مدارک جعلی، در شرکتهای مختلفی از جمله بسیاری از سازمانهای مرتبط با رمزارز، شغل پیدا کردند.
یکی از افراد شناسایی شده با گروهی هماهنگ متشکل از حدود 140 نفر دیگر کار میکرد که در مجموع ماهانه حدود 1 میلیون دلار درآمد داشتند و از اواخر ماه نوامبر میلیونها دلار رمزارز دریافت کرده بودند.
اندازه این عملیات و همچنین نحوه انجام آن نگرانکننده است، زیرا هر دو نشاندهنده پیچیدگی و مقیاس این عملیات هستند. این عملیات شامل گروهی از کارمندان بود که با همکاری یکدیگر و از طریق سیستمهای سازمانیافته جبران خسارت، و نه از طریق هکهای فردی، وجوه غیرقانونی را به دست آوردند.
زیرساخت پشت این طرح
این سازمان امور مالی خود را از طریق وبسایتی به نام luckyguys.site کنترل میکرد و پرداختها با کمک یک رمز عبور مشترک انجام میشد. رمز عبور به قدری آسان بود، "123456" که طبق گزارشها بسیار ساده است، در تضاد با پیچیدگی کلی عملیات قرار دارد.
بازرسان دریافتند که تعدادی از افراد درگیر با گروههایی مانند Sobaeksu، Saenal و Songkwang مرتبط بودند. این سازمانها توسط اداره کنترل داراییهای خارجی ایالات متحده (OFAC) به عنوان نهادهای مرتبط با کره شمالی معرفی شدهاند که نشاندهنده ارتباط مستقیم یا غیرمستقیم با عملیات دولت کره شمالی است.
پس از انجام پرداختها با رمزارز، آنها به سیستمهای مالی متعارف هدایت میشدند. این کار با تبدیل رمزارز به ارز فیات و ارسال آن به حسابهای بانکی چینی از طریق پلتفرمهای پرداخت آنلاین مانند Payoneer انجام میشد.
ردیابی بلاکچین همچنین نشاندهنده ارتباط بین این کیفپولها و آدرسهای کرهشمالی بود که قبلاً توسط تتر (Tether) در لیست سیاه قرار گرفته بودند. این موضوع، این استدلال را تقویت میکند که این عملیات به شبکه وسیعتری از منابع مالی تحت حمایت دولت تعلق دارد.
کمرنگ شدن مرز بین کار و سوءاستفاده
این رویکرد شامل استفاده از دسترسیهای داخلی است، برخلاف حملات سایبری متداول که در آن مهاجمان تنها با نفوذ به سیستم دسترسی پیدا میکنند. این افراد میتوانند با نفوذ به شرکتها به عنوان کارمند یا پیمانکار، مستقیماً در معرض کدهای حساس، سیستمهای داخلی و رویههای امنیتی قرار گیرند.
این استفاده دوگانه به آنها این امکان را میدهد که علاوه بر شناسایی آسیبپذیریهای احتمالی یا نصب بکدور (backdoor)، درآمد قانونی نیز کسب کنند. در موارد دیگر، دسترسی آنها ممکن است ماجراهای آتی را که بسیار آسیبرسانتر از حملات اشخاص ثالث هستند، تسهیل کند.
این یک مدل کارآمد و دشوار برای شناسایی است. در طول فرآیند استخدام، کارفرمایان معمولاً بیشتر بر تواناییهای فنی تمرکز میکنند و بنابراین یافتن توسعهدهندگان ماهری که میتوانند به راحتی با پروفایلهای جذاب خود از سدها عبور کنند، آسان میشود.
الگویی از حملات برجسته
این کشف اخیر بخشی از روند بزرگتر فعالیت کره شمالی در جرایم سایبری، به ویژه در صنعت رمزارز است. گفته میشود هکرهای مرتبط با دولت از سال 2009 بیش از 7 میلیارد دلار سرقت کردهاند که بخش عمدهای از آن بر روی سیستمهای مبتنی بر بلاکچین بوده است.
برجستهترین آنها، هک پل Ronin به مبلغ 625 میلیون دلار و نفوذ به صرافی رمزارز Bybit به مبلغ 1.4 میلیارد دلار است. این حملات نه تنها مهارت فنی، بلکه دانش قوی از زیرساختهای مالی غیرمتمرکز (DeFi) را نیز نشان دادند.
عوامل کره شمالی اخیراً با هک پروتکل Drift به مبلغ 280 میلیون دلار در 1 آوریل نیز مرتبط شدهاند که نشاندهنده پایداری و توسعه استراتژیهای جدید آنهاست.
چرا رمزارز همچنان یک هدف اصلی است؟
بخش رمزارز ترکیبی متمایز از داراییهای ارزشمند، توسعه زیرساختی نوپا و مراحل مختلف بلوغ امنیتی دارد. بسیاری از سیستمهای غیرمتمرکز، شفافیت و نوآوری را بر تدابیر حفاظتی سختگیرانه ترجیح میدهند.
عوامل مخرب ممکن است پول را از طریق مرزهای بینالمللی منتقل کنند، زیرا تراکنشها با استفاده از فناوری بلاکچین ناشناس هستند (یعنی هویت آنها مشخص نیست). اگرچه ابزارهای تحلیل بلاکچین به طور قابل توجهی بهبود یافتهاند، اما پولشویی وجوه حاصل از فعالیتهای غیرقانونی با استفاده از میکسرها، پلهای بینزنجیرهای و خدمات خروج از رمزارز (off-ramp) همچنان امکانپذیر است.
برای کشورهایی مانند کره شمالی، رمزارز جایگزینهایی برای مجازاتها یا ممنوعیتهای مالی سنتی فراهم میکند. با ایجاد و جابهجایی ارز مجازی در سراسر جهان برای نقد کردن آن در یک بازار جهانی، آنها میتوانند نقدینگی ایجاد کنند بدون اینکه به سیستم بانکی سنتی وابسته باشند.
پیچیدگی فزاینده عوامل تهدید
روش عملیاتی ترکیبی، یکی از ویژگیهای اصلی و متمایز این تلاش خاص است. ترکیبی از تاکتیکها از سه نوع فعالیت شامل: مهندسی اجتماعی، کلاهبرداری با انگیزه مالی و حملات پیچیده مبتنی بر فناوری، همگی برای دستیابی به اهداف خاص عملیات ترکیب شدهاند.
به جای استفاده صرفاً از روش هک، همه "بازیگران" در این عملیات با گذراندن مصاحبهها، ایجاد روابط کاری بلندمدت و به طور کلی ایجاد "اعتماد" "نهادینه شده"، هویتهای قابل اعتمادی را توسعه میدهند.
همچنین تغییری در نحوه مفهومسازی تهدیدات سایبری امروزی وجود دارد. پتانسیل تهدیدات سایبری در برابر ضعفهای کد دیگر با افراد ناشناس که از این ضعفها سوءاستفاده میکنند، مرتبط نیست؛ اکنون پتانسیل افراد قابل اعتماد نیز وجود دارد که ممکن است برنامههای دیگری فراتر از "اعتماد" داشته باشند.
تقویت دفاعیات در یک چشمانداز متغیر
با روشن شدن این حادثه، زمان آن فرا رسیده است که شرکتهای فناوری و صنایع رمزارز در سراسر جهان در مورد نحوه محافظت در برابر تهدیدات داخلی و کلاهبرداری مبتنی بر هویت بازنگری کنند، زیرا رویکردهای سنتی برای ایمنسازی سیستمهای اطلاعاتی باید برای مقابله با این نوع خطرات تغییر یابد.
برخی از حوزههای تأکید عبارتند از:
بهبود فرآیند تأیید هویت در هنگام استخدام.
نظارت مستمر بر رفتار کارمندان و روشهای دسترسی به دادههای شرکت.
محدود کردن میزان دسترسی کارمندان به اطلاعات حساس با جدا کردن آن در شبکهها یا سیستمهای مجزا.
همکاری با شرکتهای متخصص در پزشکی قانونی بلاکچین برای نظارت بر تراکنشهای بالقوه غیرقانونی.
علاوه بر این، کسبوکارها ممکن است بخواهند استراتژیهای خود را برای استخدام از راه دور تغییر دهند، به ویژه هنگام کار با افراد ناشناس یا افرادی که در سراسر جهان مستقر هستند.
یک لحظه حیاتی برای صنعت
جذابیت فزاینده صنعت رمزارز برای افراد بدخواه، در عملیات تصرف توسط کارمندان IT کره شمالی مشهود است که مثالی از چگونگی تبدیل فناوریهای نوآورانه به تهدیدات غیرمنتظره است.
این وضعیت، مسائلی مانند اعتماد، پاسخگویی و تکامل کار غیرمتمرکز را زیر سؤال میبرد. در زمانی که استعداد میتواند از هر نقطهای از جهان جذب شود، اطمینان از اینکه میدانید چه کسی پشت صفحه نمایش نشسته است، اکنون به همان اندازه تعیین تواناییهای او حیاتی خواهد بود.
در آینده، صنعت رمزارز باید برای مقابله با این تهدیدات جدید تطبیق یابد. اگر اقدامات حفاظتی مناسب اتخاذ نشود، تمایز بین فرصتها و آسیبپذیریها همچنان کاهش خواهد یافت و پروژهها را در معرض خطراتی بسیار فراتر از صرفاً هک قرار خواهد داد.
آخرین مقالات





