Cointime

Download App
iOS & Android

Lazarus Group はどのようにして取引所に対して高度な APT 侵入攻撃を実行したのでしょうか?

前回の AMA では、@benbybit の上司と、これが潜在的な APT 高度侵入攻撃であるかどうかについて簡単に話し合いましたが、内部侵入攻撃であるかどうかについては明確な結論は出ませんでした。しかし、SlowMist の最新レポートによると、調査結果が次のようになっているとすれば、北朝鮮のハッカー組織 Lazarus Group はどのようにして取引所に対して高度な APT 侵入攻撃を実行したのでしょうか。以下にロジックの簡単な説明を示します。

ソーシャルエンジニアリング攻撃:

1) ハッカーはまず、プロジェクトのオーナー、投資家、サードパーティのパートナーなどを装って会社の開発者に連絡します(このタイプのソーシャルエンジニアリング手法は非常に一般的です)

2) コードのデバッグやテストツール、市場分析プログラムの開発を推奨するなどの口実で、従業員に悪質なプログラムを実行するように誘導する(騙されたり、転覆させられたりする可能性あり)

3) 悪意のあるプログラムがハッキングされると、リモートコード実行権限を取得し、さらに従業員に権限昇格と横方向の侵入を誘導する可能性があります。

イントラネット侵入プロセス:

1) 単一の侵入ポイントを持つイントラネットノードを使用してイントラネットシステムをスキャンし、主要サーバーの SSH キーを盗み、ホワイトリストの信頼関係を使用して横方向に移動して、より多くの制御権限を取得し、悪意のあるプログラムの範囲を拡大します。

(問題は、取引所が厳格な保護システムを備えているのに、侵入プロセス全体を通じて異常の警告がなかったのはなぜかということです。SlowMistは、ほとんどのセキュリティ機器の検出を回避するために会社の内部インフラストラクチャが使用されたと結論付けました。イントラネットシステムでは、赤青対決と侵入防止訓練をさらに強化する必要があるようです。)

2) 継続的なイントラネット侵入により、最終的にターゲットウォレット関連サーバーを取得し、バックエンドのスマートコントラクトプログラムとマルチ署名UIフロントエンドを変更して置換を実現します。

(フロントエンドとバックエンドの両方が改ざんされました。問題は、プロセス全体のログデータをバイパスする方法です。さらに、ハッカーは大規模な転送を実行するために最近収集される予定のウォレットをどのようにして正確に見つけましたか?疑問はたくさんあります。この部分は、人々が「内部者」が協力しているのではないかと疑わせるものです。)

Lazarus APT の高度な持続的侵入攻撃原理、一般的なバージョン:

取引所の暗号通貨コールドウォレットを、高級オフィスビルの最上階にある特別な金庫と考えてください。

通常、この金庫には厳格なセキュリティ対策が施されており、各転送の情報を表示するディスプレイ画面があり、各操作には複数の担当者が同時に立ち会い、画面上の情報(「XXX 量の ETH が XX アドレスに転送中」など)を一緒に確認する必要があります。すべての担当者が正しいことを確認して初めて、転送を完了できます。

しかし、ハッカーは綿密に計画された侵入攻撃を通じて、まずソーシャルエンジニアリングの手法を使って建物の「アクセスカード」を入手し(つまり、最初のコンピュータにハッキングし)、建物への侵入に成功した後、コア開発者の「オフィスキー」をコピーすることに成功しました(重要な権限を取得)。この「キー」を使用すると、ハッカーはより多くの「オフィス」に侵入することができます(システム内で横方向の侵入を実行し、より多くのサーバーを制御することができます)。

ついに、金庫を制御するコアシステムに到達しました。ハッカーは、ディスプレイ画面のプログラムを変更した(マルチ署名UIインターフェースを改ざんした)だけでなく、金庫内の送金プログラムも変更しました(スマートコントラクトを変更しました)。幹部がディスプレイ画面の情報を見たとき、実際には改ざんされた偽の情報が見られ、実際の資金はハッカーが管理するアドレスに送金されました。

注: 上記は、Lazarus ハッカー グループが使用する通常の APT 侵入攻撃手法です。@Bybit_Official 事件に関する最終的かつ決定的な分析レポートは存在しないため、あくまで参考用であり、個人的に受け止めないでください。

しかし、最後に@benbybitのボスに提案したいと思います。SafeはDAO組織に適した資産管理方法です。通常の呼び出し実行のみを考慮し、呼び出しの合法性検証は考慮しません。市場にはFireBlocksやRigSecなど、資産セキュリティ、権限制御、操作監査の面でより優れたサポートパフォーマンスを備えた、より優れたローカル内部統制システム管理ソリューションが数多くあります。

コメント

全てのコメント

Recommended for you

  • マスク氏、ロシアに政治亡命を申請?ロシアが反応

    外国メディアの報道によると、ロシア下院のダヴァンコフ副議長は現地時間20日、米国の億万長者マスク氏がロシアへの亡命を申請したと述べた。その後、クレムリンはこの発言を否定した。報道によると、ダヴァンコフ氏はロシア外務省がマスク氏の政治亡命申請を受理したと述べた。ロシアのペスコフ大統領報道官は、「マスク氏はなぜ亡命を申請したいのか?これは噂であり、誰も確認していない」と述べた。ロシア外務省もダヴァンコフ氏の発言を批判し、その発言はエチケットの最低限の基準を超えており、彼のような地位にある人物にふさわしくないと述べた。

  • ラブブの中古市場価格が急落

    ポップマートの公式アプリは、ラブブシリーズのブラインドボックスの補充に関するプッシュ通知を開始し、ECライブブロードキャストルームでも大量の商品が公開されました。その夜、多くの消費者がソーシャルプラットフォームに予約注文を投稿しました。公式補充の影響を受け、中古市場でのラブブの価格は急落しました。ある流行玩具の中古取引ソフトウェアのデータによると、ラブブ3.0の1箱のリサイクル価格は1,500元から2,800元、650元、800元まで下落しました。以前は、一部の転売業者が注文獲得ソフトウェアに頼って在庫を積み上げ、10倍以上のプレミアムで販売していましたが、公式の大規模な補充は品薄の予想を打ち破り、市場で売り切れました。

  • MarsBit News ·

    ドルパンテオン:信仰、規範、そして権力の聖戦

    この記事では、デジタル時代における米ドルの「宗教改革」について考察し、ステーブルコインが米ドルの形態と機能をどのように再定義するかに焦点を当てます。

  • CointimeSG ·

    マイ・ガンの2014年のスピーチ全文:完璧な通貨をシミュレートするビットコインは、大国間のゲームの新たな戦場となるだろう

    米国がすべきことはただ一つ、ビットコイン分野における発言権を獲得することだ。この発言権とは、計算能力、準備金の規模、あるいは価格決定力といったものかもしれない。

  • モルガン・スタンレー:オフショア人民元ステーブルコインは、国境を越えた決済の実際の使用例を検証するだろう

    モルガン・スタンレーの最新調査レポートは、香港ステーブルコイン法の関連政策が、オフショア人民元ステーブルコインの法的道筋を実質的に切り開いたと指摘しています。香港の約1兆人民元に及ぶ豊富なオフショア流動性プールに支えられたオフショア人民元ステーブルコインは、クロスボーダー決済の実際のユースケースを検証することになるでしょう。人民元ステーブルコインの開発は、人民元スワップ協定、CIPS(クロスボーダー人民元銀行間決済システム)、そして世界的な人民元決済サービスネットワークを含む、クロスボーダー人民元決済インフラの潜在的な構成要素として捉えられるべきです。

  • CointimeSG ·

    トレンドか、それとも誤った提案か?AI + Web3トラックの価値とは?

    AI 暗号の台頭は空論ではなく、ボトムアップのシステム再構築です。

  • CointimeSG ·

    OpenAI はひっくり返されました!

    報告書は、OpenAIが「人類の福祉の追求」から「投資家の利益の追求」への根本的な転換を体系的かつ計画的に完了させつつあると指摘した。CEOのアルトマン氏は、言行不一致、情報操作、監督回避といった長年にわたる、そして十分に文書化されたパターンを有しており、彼の個人的な投資は同社の事業と深く結びついている。

  • AIスタートアップのCluelyが1500万ドルの資金調達を完了、a16zも参加

    AIスタートアップのCluelyは、1,500万ドルの資金調達ラウンドを完了したと発表しました。この資金調達にはa16zも参加しています。Cluelyは人工知能(AI)ツールを開発する企業です。同社の主力製品は、ユーザーの画面と音声をリアルタイムで監視することで、面接、営業電話、会議などの場面で即座にサポートを提供できる、人目につかないAIアシスタントです。(BusinessInsider)

  • 市場ニュース:トランプ大統領は明日午前6時に国家安全保障会議に出席する予定

    市場ニュースによると、トランプ米大統領は日曜日の北京時間午前6時に国家安全保障会議に出席する予定。

  • JuChainエコシステム初のメタバースシティFomo Cityは、ローンチ後わずか5時間で1万人以上のオンチェーンユーザーを獲得しました。

    公式ニュースによると、JuChainエコシステム初のネイティブメタバース共同統治都市であるFomo Cityは、本日13時14分19秒に第一期都市建設を正式に開始しました。オンライン開始からわずか5時間で、1万人以上のオンチェーンユーザーが第一期都市共同建設に参加し、コミュニティの参加意欲は高く、予想をはるかに上回りました。