Így buktatták le az észak-koreai csalókat egy kriptostartupban

Cikk meghallgatása

00:00 00:00

Feltételezett észak-koreai informatikai munkatársak dolgoztak egy ál-kriptostartupban – anélkül, hogy észrevették volna, hogy minden lépésüket nyomon követik, hogy értékes információkat szerezzenek meg tőlük.

Nem gyakran fordul elő, hogy egy riportert arra kérnek, hogy kockázati tőkésnek adja ki magát, hogy átverje a feltételezett észak-koreai informatikai dolgozókat. Azonban pont ez történt Yohan Yun újságíróval, a Cointelegraph munkatársával. Rögtön be is került a történések középpontjába.

Júniusban egy Zoom-híváson vett részt ‘Aelin Ashriver’ néven, a fiktív Definitive Communications befektetőjeként, hogy találkozzam a Ballena Azul kriptostartup fejlesztőcsapatával. A hívásban részt vevő informatikai dolgozók abban a hitben voltak, hogy kockázati tőkebefektetőtől kérnek támogatást a startupjukhoz. A valóságban azonban heteket töltöttek egy ál-kriptocégen belül dolgozva, amelyet kizárólag a módszereik és infrastruktúrájuk tanulmányozására hozott létre Mauro Eldritch, a BCA LTD kiberbiztonsági cég alapítója, és Heiner García, a Telefónica Tech kiberfenyegetés-elemzője és a NorthScane alapítója.

A hamis startup cég és észak-koreai IT-sokkal

Cégépítés gyanús észak-koreai informatikai dolgozók számára

Eldritch és García megépítették a fiktív Ballena Azul startupot, amelynek infrastruktúráját az ANY.RUN kiberbiztonsági platform biztosította. Egy azonos nevű, de nem kapcsolódó, 2022-ben feloszlatott cég meglévő brit regisztrációja legitimitást adott a projektnek.

Eldritch felvette ‘Leonardo Nelson’ társalapító személyazonosságát, míg García az ‘Andy Jones’ álnevet használta, és a cég csapatvezetőjeként adta ki magát.
Az öthetes csel által leleplezett legértékesebb információ a külső szerverek voltak, amelyeket a dolgozók közvetítő pontként használtak, mielőtt csatlakoztak volna a Ballena Azul által irányított virtuális asztalokhoz.

A leleplezett szerverek különösen értékesek voltak, mivel az ilyen infrastruktúrát gyakran újrahasznosítják a műveletek között, és hosszú ideig aktívak maradhatnak.
A szerverek ugyanis olyan észak-koreai kampányokhoz kapcsolódó rosszindulatú programcsaládokkal voltak összefüggésben, amelyeken keresztül hitelesítő adatokat, kriptovaluta-adatokat és más érzékeny információkat loptak el.

„Néhány általunk talált szerver az előző években az InvisibleFerret és a BeaverTail/OtterCookie terjesztéséhez kapcsolódott, és a mai napig aktív.” – magyarázta Garcia. „De mások teljesen újak voltak, és semmilyen információjuk nem volt róluk, tisztának tűntek, és kívül estek a mainstream blokklistákon.”

Hozzáteszi, hogy az ilyen infrastruktúra több célt is szolgálhat, a korábban rosszindulatú programok terjesztésére használják ezeket, valamint a mindennapi munkájukat végző operátorok proxyjaként is működhetnek.

A kutatók szerint a gyanúsított munkavállalóknak nem kell rosszindulatú programot telepíteniük ahhoz, hogy fenyegetést jelentsenek. Felvételük után ugyanis legitim hozzáférést szerezhetnek a vállalat belső rendszereihez, forráskódjához és más érzékeny információkhoz. Minél tovább maradnak észrevétlenek, annál tovább kaphatnak fizetéseket, amelyek a kutatók szerint végső soron az észak-koreai rezsim finanszírozását segítik.

A ChatGPT beszélgetéseiket is nyomonkövették

A művelet azt is kimutatta, hogy a csoport az AI eszközökre támaszkodott, hogy kompenzálja a technikai tudásuk hiányosságait. A ChatGPT-t használták íráshoz és kódoláshoz, beleértve az alapvető kérdések megválaszolását és a nehezen megbirkózó feladatok elvégzését. A Google Gemini-t részesítették előnyben képmódosításhoz és dokumentumhamisításhoz. Az egyéb alkalmazott eszközök között távoli asztali szoftverek, kriptotárcák és egy kétfaktoros hitelesítési kódok megosztására szolgáló szolgáltatás szerepelt.

Tipikus átveréses modell az észak-koreai IT-sok beépülése

Az észak-koreai IT-alkalmazottak egyre növekvő kiberbiztonsági fenyegetést jelentenek a kriptovaluta-ipar számára. A Consensys júliusban azt nyilatkozta, hogy egy Észak-Koreához köthető fejlesztőt bízott meg egy harmadik feles szolgáltatóján keresztül, mielőtt azonosította volna a fenyegetést és elvágta volna a hozzáférést.

Egy másik esetben az amerikai ügyészek 2025-ben négy észak-koreai állampolgárt vádoltak meg hamis személyazonosságok használatával freelancer IT-állások megszerzéséhez, és állítólag több mint 900 000 dollár kriptovaluta ellopásával két vállalattól, köztük egy amerikai blokklánc-elemzési és fejlesztési cégtől.

Az Egyesült Államok Pénzügyminisztériuma márciusban azt közölte, hogy az észak-koreai IT-alkalmazottakkal kapcsolatos rendszerek közel 800 millió dollárt hoztak 2024-ben, amelyek segítették a phenjani rezsim tömegpusztító fegyverprogramjainak finanszírozását.

A Ballena Azul hamis kriptovállalatról

Hamis amerikai igazolvány

A csel azzal kezdődött, amikor García a GitHubon keresztül kapcsolatba lépett egy toborzóval, akit korábban a Famous Chollimához, az észak-koreai IT-alkalmazottakkal kapcsolatos műveletekhez kapcsolódó fenyegető csoporthoz kötöttek. García azt mondta, hogy a Ballena Azulnak szoftverfejlesztőket kellett felvennie, és a toborzó ‘Jack Andersont’, ‘Angelo Espreet’ és ‘Lucas Theót’ ajánlotta be. Legalább ketten közülük amerikai személyazonosító okmányt mutattak be.

A trió különféle programozási feladatokat kapott kontrollált virtuális asztali környezetekben, amelyek lehetővé tették García és Eldritch számára, hogy megfigyeljék a munkafolyamatot. A kutatók szándékosan technikai problémákat is bevezettek, beleértve a szelektív hálózati kimaradásokat és az eltűnő egérkurzorokat, hogy lássák, hogyan reagálnak a gyanúsított munkások, és milyen eszközökhöz fordulnak, amikor a dolgok rosszul mennek.

„Őszintén szólva, a legnagyobb meglepetés az volt, hogy mennyire improvizáción alapult a munkájuk.” – mondja García. „Nem volt merev forgatókönyv, nem volt kidolgozott folyamat mögöttük.”

A kontrollált környezetekben végzett munka során több hét alatt a gyanúsított észak-koreaiak kincsesbányát hagytak maguk után a kutatók számára, beleértve a csevegési naplókat, a mesterséges intelligencia által folytatott beszélgetéseket, a kriptovaluta-tárca információkat, a VPN kilépési csomópontokat és több órányi élő videofelvételt. Kapcsolataik feltárták azokat a szervereket is, amelyek a nyomozás egyik legértékesebb megállapításává váltak.

Kétségtelen, hogy a mesterséges intelligenciára való erős támaszkodás nem csak a Ballena Azul műveletében megtévesztett munkásokra jellemző. A Ballena Azul munkásai általában mankóként használták az AI-t a kódoláshoz és a nehezen kezelhető technikai feladatokhoz. A Reuters hétfőn arról számolt be, hogy egy másik észak-koreai hackercsoport, a Kimsuky, a mesterséges intelligenciát támadóbb célokra használta. A csoport állítólag helyben futtatott mesterséges intelligencia eszközöket a kibertámadások automatizálására, az ellopott adatok elemzésére és a meggyőzőbb adathalász kampányok létrehozására.

Az észak-koreai informatikai dolgozók behálózása

García korábban is dokumentált már olyan eseteket, hogy gyanúsított észak-koreai ügynökök szabadúszókat toboroztak ellenőrzött fiókok, személyazonosságok és számítógépeikhez való távoli hozzáférés biztosítására. A rendszer egyik változatában az ügynökök fizikailag az Egyesült Államokban található gépeken keresztül dolgozhattak, így a munkaadók és a szabadúszó platformok számára amerikai székhelyű vállalkozóknak tűntek.

Májusban két amerikai „laptopfarmert” – olyan embereket, akik olyan számítógéphálózatot üzemeltettek, amelyhez az észak-koreaiak távolról hozzáférhettek – 18 hónap börtönbüntetésre ítéltek, mert segítettek az észak-koreai informatikai dolgozóknak amerikai székhelyű alkalmazottaknak kiadni magukat olyan rendszerekben, amelyek több mint 1,2 millió dollárt generáltak és közel 70 vállalatot érintettek.

Ballena Azul lekapcsolása

Minden hamis dolognak véget kell vetni, ezért a kutatók bemutatták ‘Benito Camellát’, a Ballena Azul társalapítóját, aki állítólag más milánói üzleti tevékenységre koncentrált, amíg a cég terjeszkedett.

Amikor visszatért, Camella szembesítette az észak-koreai IT munkásokat a személyazonosságukban és dokumentumaikban lévő eltérésekkel. A konfrontáció gyorsan eszkalálódott. Espree először kilépett a videohívásból, míg Anderson tovább maradt, mielőtt rájött volna, hogy a rendszer összeomlott.

A kutatók azonban a megbeszélés vége után is folytatták a megtévesztést. A cég Telegram-csatornáján a vezérigazgató azzal vádolta ‘Andy Jonest’, hogy illegális munkavállalókat hozott be, és ezzel veszélyeztette a céget. Jones azt válaszolta, hogy nyomás nehezedett rá, hogy gyorsan csapatot építsen, és nem fizettek neki eleget. Azt állította, hogy a tőle telhető legjobbat tette azzal, amije volt.

A megrendezett vita azzal végződött, hogy az álvezérigazgató megszakította mind a munkakapcsolatukat, mind a barátságukat, fenntartva azt a látszatot, hogy Ballena Azul egy katasztrofális felvételi döntés miatt omlott össze.

Az egyik gyanúsított észak-koreai később négyszemközt felvette a kapcsolatot Garcíával, hogy bocsánatot kérjen a történtekért, és megkérdezze, jól van-e. A kutatók szerint a csoport többi tagjától soha többé nem hallottak. Úgy gondolják, hogy a gyanúsított észak-koreaiak talán a mai napig nem tudják, hogy heteket pazaroltak el egy olyan környezetben dolgozva, amelyet azért hoztak létre, hogy információkat szerezzenek róluk.

Jelen írás nem minősül befektetési tanácsadásnak. Részletes jogi információ

Költs kriptóból közvetlenül a Kraken Krak Mastercarddal!

MI A TEENDŐD?
  1. Regisztrálj a Krakenre a linkünkkel.
  2. Igényeld meg ingyenesen a Krak Cardot.
  3. Add hozzá Apple Payhez vagy Google Payhez.
  4. Vásárolj közvetlenül Kraken egyenlegedről akár 400+ kripto- és fiat eszközzel.
  5. Élvezd a 2% cashback-et a vásárlások után, havi vagy éves kártyadíj nélkül!
Készen állsz a mindennapi kriptós fizetésre?

Krak Card igénylése

Értékelés

logo