Les acteurs de la menace nord-coréenne continuent de cibler les entreprises de crypto-monnaies
BlueNoroff, une organisation de cybercriminels professionnels nord-coréens ayant des liens avec le tristement célèbre groupe Lazarus, s'attaque aux petites et moyennes entreprises de crypto-monnaies dans le cadre d'une campagne baptisée "SnatchCrypto", selon un nouveau rapport de Kaspersky, une société de cybersécurité. Selon le rapport détaillé, BlueNoroff, parrainé par l'État, a été identifié pour la première fois par Kaspersky "alors qu'il enquêtait sur la célèbre attaque contre la banque centrale du Bangladesh en 2016." Selon Kaspersky, "le groupe semble fonctionner davantage comme une unité au sein d'une formation plus large d'attaquants Lazarus, avec la capacité de puiser dans ses vastes ressources : qu'il s'agisse d'implants de logiciels malveillants, d'exploits ou d'infrastructures." Plus récemment, le groupe a cessé de s'en prendre aux banques pour s'attaquer aux startups du secteur de la cryptographie. "Ces attaquants ont même pris le long chemin de construire de fausses entreprises de développement de logiciels de crypto-monnaie afin de tromper leurs victimes en installant des applications d'apparence légitime qui finissent par recevoir des mises à jour antidatées." Les attaques sont sophistiquées, bien planifiées et s'appuient sur une ingénierie sociale ciblée. Le rapport de Kaspersky présente un certain nombre d'attaques contre des entreprises de crypto-monnaies et les méthodes utilisées.
Les rapports indiquent que les opérateurs de BlueNoroff traquent et étudient les startups de crypto-monnaies à succès pour mener à bien ces attaques. L'objectif de l'équipe d'infiltration de l'attaquant est de construire une carte des interactions entre les individus et de comprendre les sujets d'intérêt possibles de la victime. Cela permet aux attaquants de monter des attaques d'ingénierie sociale de grande qualité qui ressemblent à des interactions tout à fait normales pour la victime. Un document envoyé d'un collègue à un autre sur un sujet déjà abordé n'éveillera probablement pas les soupçons. BlueNoroff compromet les entreprises grâce à cette identification précise des personnes nécessaires et des sujets dont elles discutent à un moment donné.
La Corée du Nord se livre depuis longtemps à des cyberattaques contre les entreprises de crypto-monnaies. En fait, elle a mis en place plusieurs équipes professionnelles - connues collectivement par les observateurs extérieurs sous le nom de Lazarus Group - pour se livrer à cette activité. La Corée du Nord est, à bien des égards, coupée du système financier mondial par une longue campagne de sanctions menée par les États-Unis et leurs partenaires étrangers. En conséquence, elle s'est lancée sur le champ de bataille numérique pour voler des crypto-monnaies, essentiellement des vols de banque à la vitesse de l'internet, afin de financer des programmes d'armement, la prolifération nucléaire et d'autres activités déstabilisatrices. Les incitations économiques sont puissantes ; des centaines de millions de dollars de profit pur représentent une part énorme des recettes globales en devises fortes de la Corée du Nord, en particulier dans la période d'isolement commercial accru qui a suivi la conférence COVID.
En février de l'année dernière, le Department of Justice États-Unis a rendu public un acte d'accusation contre des pirates nord-coréens qui, ligne par ligne, exposait un plan très ciblé et sophistiqué visant à utiliser l'ingénierie sociale, les escroqueries ICO et d'autres méthodes pour violer les systèmes de cybersécurité, infiltrer les entreprises de crypto-monnaies et voler des fonds à une vitesse et à une échelle sans précédent. TRM a fourni une analyse ici.
Comment la Corée du Nord procède-t-elle ?
Comme l'indiquent certains rapports récents, les pirates nord-coréens mènent souvent des campagnes très ciblées et sophistiquées contre des victimes potentielles. Ces opérations prennent souvent des mois à se mettre en place, les pirates observant soigneusement les activités d'une cible et attendant le moment opportun pour frapper. Grâce à des plaintes et à des actes d'accusation fédéraux non scellés, nous connaissons même les noms de certains des architectes de ces attaques, notamment Pak Jin-hyok, Jon Chang-hyok et Kim Il. Cela dit, les pirates nord-coréens ne sont pas réellement menacés d'extradition, ce qui leur permet de prendre des risques que d'autres pirates ne peuvent pas prendre. Par exemple, alors que nous les voyons utiliser des services de mixeur , des échanges non conformes et d'autres techniques d'obscurcissement sur la chaîne, Lazarus se contente souvent de déplacer des fonds au grand jour aussi rapidement que possible parce que l'essentiel est la rapidité d'accès à une rampe de sortie plutôt que le souci de dissimuler les transactions.
Comment les forces de l'ordre réagissent-elles aux attaques contre les entreprises de crypto-monnaies ?
Outre les inculpations de cybercriminels nord-coréens, l'administration a clairement indiqué que les attaques de Rançonlogiciel et de logiciels malveillants étaient un problème cybernétique, et non un problème de cryptographie. C'est pourquoi l'accent a été mis sur la collaboration avec les entreprises de cryptographie afin de renforcer les cyberdéfenses. L'ingénierie sociale est la principale cause des attaques de logiciels malveillants. Les attaques de BlueNoroff en sont un excellent exemple. Ces attaques sont sophistiquées et ciblées, elles se concentrent sur les vulnérabilités humaines et les exploitent. Il est essentiel d'éduquer les employés.
Les régulateurs et les forces de l'ordre ont également diffusé des orientations clés au secteur privé sur la manière de mettre en place des programmes de conformité pour atténuer les risques de Rançonlogiciel et de financement illicite. Par exemple, l'OFAC a publié en octobre des orientations détaillées pour le secteur des crypto-monnaies. Tout en travaillant avec le secteur privé pour renforcer les cyberdéfenses, les forces de l'ordre et les régulateurs se sont attaqués de manière offensive aux acteurs illicites qui facilitent le paiement des rançons. Par exemple, l'OFAC a récemment pris des sanctions contre les bourses de crypto-monnaies non conformes basées en Russie, SUEX et Chatex, pour avoir facilité le paiement de rançons, et le Department of Justice américain Department of Justice a engagé des poursuites pénales contre les services de mixeur du darknet, Helix et Bitcoin Fog. Il est probable que les autorités s'attaquent à cette face cachée de l'économie licite des crypto-monnaies, en pleine croissance, et qu'elles s'attachent à collaborer avec le secteur privé pour renforcer les cyberdéfenses.
Que nous réserve l'avenir ?
La pénétration croissante des crypto-monnaies dans les cercles d'investissement grand public et dans la vie des gens ordinaires offre aux divers groupes de pirates informatiques de la Corée du Nord des cibles lucratives et de plus en plus nombreuses. Avec la croissance rapide et continue de la crypto-économie, il est probable que la Corée du Nord continue à s'intéresser aux entreprises de crypto-monnaies qui sont jeunes et qui mettent en place des cyberdéfenses et des contrôles de lutte contre le blanchiment d'argent. Les autorités policières et réglementaires continueront également à se concentrer sur l'atténuation de cette menace.
Accédez à notre couverture de TRON, Solana et 23 autres blockchains
Remplissez le formulaire pour parler à notre équipe des services professionnels d'investigation.