Radiant Capital şimdi Kuzey Kore tehdit aktörlerinin, bilgisayar korsanlarının 16 Ekim siber saldırısında sistemlerini ihlal ettikten sonra meydana gelen 50 milyon dolarlık kripto para birimi soygununun arkasında olduğunu söylüyor.
Atıf, saldırının Citrine Squet, yani "UNC4736 ve" Applejeus "olarak bilinen Kuzey Kore devlete bağlı korsanlar tarafından yürütüldüğünü söyleyen Mantiant'taki siber güvenlik uzmanları tarafından desteklenen olayı araştırdıktan sonra geliyor.
ABD daha önce Kuzey Kore tehdidi aktörlerinin kripto para birimi firmalarını, borsaları ve oyun şirketlerini hedefleyen ülkenin operasyonlarını desteklemek için fonlar üretmeleri ve aklama şirketleri olduğu konusunda uyardı.
Radiant, kullanıcıların birden fazla blockchain ağında kripto para birimini yatırmasına, ödünç almasına ve yönetmesine olanak tanıyan merkezi olmayan bir finans (DEFI) platformudur.
Platform, Ardrum Katman 2 Ölçeklendirme Sistemi aracılığıyla Ethereum Blockchain Güvenliği'ni kullanır ve kullanıcıların RDNT dolapları aracılığıyla yönetişime katılmalarını, teklifleri göndermesini ve aktif girişimlere oy vermesini sağlayan topluluk odaklı bir sistem altında çalışır.
16 Ekim 2024'te Radiant, cihazları yetkisiz işlemleri yürütmek için tehlikeye atılan üç güvenilir geliştiriciyi hedefleyen 'sofistike kötü amaçlı yazılımların' neden olduğu 50 milyon dolarlık bir ihlal yaşadığını açıkladı.
Bilgisayar korsanları, işlem hataları kisvesi altında geçerli imzalar toplayarak ve tahkim ve Binance akıllı zincir (BSC) pazarlarından fon çalan rutin çoklu imza sürecini kullanmış gibi görünüyordu.
Saldırı, donanım cüzdan güvenliğini ve çoklu doğrulama katmanlarını atladı ve işlemler, yüksek sofistike olduğunu gösteren manuel ve simülasyon kontrolleri sırasında normal görünüyordu.
Mantiant'ın yardım ettiği saldırının iç bir soruşturmasının ardından Radiant, kullanılan kötü amaçlı yazılım ve arkasındaki failler hakkında daha fazla bilgi paylaşabilir.
Saldırı, radyant bir geliştiricinin eski bir yükleniciyi taklit eden bir telgraf mesajı aldığı ve kötü niyetli bir zip dosyası indirmeleri için kandırdığı 11 Eylül 2024'te başladı.
Arşiv, enfekte cihazda bir arka kapı kuran 'InletDrift' adlı bir tuzak ve macOS kötü amaçlı yazılım yükü olarak kullanılacak bir PDF dosyası içeriyordu.
Radiant, saldırının o kadar iyi tasarlandığını ve kusursuz bir şekilde yürütüldüğünü ve tüm güvenlik önlemlerini yerinde atladığını söyledi.
"Bu aldatmaca o kadar sorunsuz bir şekilde gerçekleştirildi ki, Radiant'ın şefkatle işlemleri simüle etmek, yük verilerini doğrulamak ve her adımda endüstri standartları SOP'ları takip etmek gibi, saldırganlar birden fazla geliştirici cihazından ödün verebildi." .
"Ön uç arabirimleri arka planda kötü niyetli işlemler imzalanırken iyi huylu işlem verileri gösterdi. Geleneksel kontroller ve simülasyonlar belirgin bir tutarsızlık göstermedi, bu da tehdidi normal inceleme aşamalarında neredeyse görünmez hale getirdi."
Mantiant, saldırının, bu yılın başlarında Google Chrome'da sıfır gün güvenlik açığından yararlanmak için maruz kalan aynı tehdit grubu olan UNC4736 tarafından gerçekleştirildiğine dair yüksek bir güvenle değerlendirildi.
Güvenlik önlemlerinin başarılı bir şekilde atlanması göz önüne alındığında, Radiant, işlem güvenliğini artırmak için daha sağlam, cihaz düzeyinde çözümlere duyulan ihtiyacın altını çiziyor.
Çalınan fonlara gelince, platform, mümkün olan herhangi bir miktarın geri kazanılması için ABD kolluk kuvvetleri ve Zeroshadow ile işbirliği yaptığını söylüyor.
Kuzey Koreli bilgisayar korsanları kripto firmalarına karşı yeni macOS kötü amaçlı yazılım kullanıyor
Kuzey Koreli bilgisayar korsanları macOS güvenliğini atlamak için çırpınan uygulamalar oluşturur
Bir toplantı uygulaması olarak poz veren kripto yöneten kötü amaçlı yazılımlar Web3 profesyonellerini hedefliyor
Bitfinex Hacker 120.000 Bitcoin Heist için 5 yıl hapis cezasına çarptırıldı
Bilgisayar korsanları, kötü amaçlı kodu gizlemek için macOS genişletilmiş dosya özniteliklerini kullanır
Kaynak: Bleeping Computer