Федеральные следователи поделились подробностями криптовалютного ограбления, целью которого был японский сайт Bitcoin.DMM.com. В результате северокорейские кибер-актеры похитили биткойны на сумму 308 миллионов долларов.
Федеральное бюро расследований (ФБР) работает вместе с Центром по борьбе с киберпреступлениями Министерства обороны (DC3) и Национальным полицейским агентством Японии (NPA). Они идентифицировали атаку как работу известной группы угроз под названием TraderTraitor. Она действует под различными псевдонимами, включая Jade Sleet, UNC4899 и Slow Pisces.
Хакеры организовали сложную операцию, которая началась с тактики социальной инженерии на LinkedIn и завершилась несанкционированным переводом 4 502,9 Биткойнов с корпоративных кошельков DMM.
Хакеры провели сложную социально-инженерную атаку
Атака началась с организованной кампании социальной инженерии в конце марта 2024 года. Северокорейские оперативники вычислили сотрудника Ginco, японской компании по разработке программного обеспечения для корпоративных криптовалютных кошельков, которая предоставляла критически важные услуги для DMM.
Злоумышленники выбрали стратегическую цель, сосредоточившись на сотруднике, имевшем доступ к системе управления кошельками Ginco. Первоначальный контакт был установлен через LinkedIn, где злоумышленники выдавали себя за профессиональных рекрутеров.
Такой подход свидетельствует о растущей тенденции в кибер-атаках, когда для установления надежного первого контакта используются легальные платформы профессиональных сетей. Злоумышленники составили свое сообщение так, чтобы оно выглядело как обычный процесс найма.
Критический момент компрометации наступил, когда злоумышленники отправили своей цели URL, ссылающийся на вредоносный скрипт Python, замаскированный под тест кодирования, размещенный на GitHub.
Жертва, следуя, казалось бы, стандартным процедурам технического собеседования, скопировала код Python на свою личную страницу GitHub, неосознанно выполнив вредоносный скрипт.
Техническое исполнение ограбления
К середине мая 2024 г., закрепившись на взломанном GitHub, группа TraderTraitor приступила к технической фазе своей атаки.
Хакеры использовали информацию сессионных cookie, чтобы выдать себя за скомпрометированного сотрудника Ginco, что дало им доступ к коммуникационной системе компании. Этот шаг позволил им отслеживать и потенциально манипулировать законными запросами на транзакции.
Атака началась в конце мая, когда хакеры обнаружили и перехватили законный запрос на транзакцию от сотрудника DMM. Используя свой взломанный доступ, они манипулировали параметрами транзакции. Это привело к несанкционированному переводу 4 502,9 BTC, которые на тот момент оценивались в 308 миллионов долларов.
Похищенные средства систематически перемещались посредством серии переводов на кошельки, контролируемые группой TraderTraitor. Это сделало процесс восстановления чрезвычайно сложным для властей.
ФБР сотрудничало с японской полицией
Расследование этой масштабной кражи криптовалюты демонстрирует сотрудничество между международными правоохранительными органами. ФБР, работая в тесной координации с Национальным полицейским агентством Японии и Центром по борьбе с киберпреступностью Министерства обороны, показывает, что киберугрозы теперь требуют глобального ответа.
Это сотрудничество оказалось важным для отслеживания перемещения украденных средств. А также для выявления моделей атак, характерных для группы TraderTraitor.
Этот инцидент свидетельствует о продолжающихся попытках Северной Кореи получить доход за счет кражи криптовалюты. Эта модель поведения вызывает все большее беспокойство у международных служб безопасности. Представители правоохранительных органов отмечают, что эти атаки не являются единичными случаями. Напротив, это часть более широкой кампании по обходу международных санкций.






