Cointime

Download App
iOS & Android

Lazarus Group ดำเนินการโจมตีการเจาะระบบ APT ที่ซับซ้อนต่อการแลกเปลี่ยนได้อย่างไร

ใน AMA ครั้งล่าสุด ฉันได้พูดคุยสั้นๆ กับหัวหน้าของ @benbybit เกี่ยวกับว่าการโจมตีนี้อาจเป็นการโจมตีเจาะขั้นสูงแบบ APT หรือไม่ แต่ไม่ได้สรุปอย่างชัดเจนว่าเป็นการโจมตีเจาะภายในหรือไม่ แต่หากผลการสอบสวนออกมาดังต่อไปนี้ ตามรายงานล่าสุดของ SlowMist องค์กรแฮกเกอร์จากเกาหลีเหนือ Lazarus Group ได้ทำการโจมตีเจาะระบบ APT ที่ซับซ้อนต่อระบบแลกเปลี่ยนได้อย่างไร? ด้านล่างนี้เป็นคำอธิบายง่ายๆ ของตรรกะ:

การโจมตีทางวิศวกรรมสังคม:

1) แฮกเกอร์จะติดต่อกับนักพัฒนาของบริษัทก่อนโดยแอบอ้างว่าเป็นเจ้าของโครงการ นักลงทุน พันธมิตรบุคคลที่สาม ฯลฯ (วิธีการทางวิศวกรรมสังคมประเภทนี้พบเห็นได้ทั่วไป)

2) ชักจูงพนักงานให้รันโปรแกรมที่เป็นอันตรายโดยใช้ข้ออ้างในการดีบักโค้ดหรือแนะนำการพัฒนาเครื่องมือทดสอบ โปรแกรมวิเคราะห์ตลาด ฯลฯ (เป็นไปได้ว่าถูกหลอกลวงหรือบิดเบือน)

3) หลังจากโปรแกรมที่เป็นอันตรายถูกแฮ็กแล้ว โปรแกรมดังกล่าวสามารถรับสิทธิ์ในการรันโค้ดจากระยะไกลได้ และชักจูงพนักงานเพื่อให้ได้รับสิทธิ์ที่เพิ่มขึ้นและการเจาะระบบจากทางด้านข้าง

กระบวนการเจาะระบบอินทราเน็ต:

1) ใช้โหนดอินทราเน็ตที่มีจุดบุกรุกเพียงจุดเดียวเพื่อสแกนระบบอินทราเน็ต ขโมยคีย์ SSH ของเซิร์ฟเวอร์คีย์ และใช้ความสัมพันธ์ความน่าเชื่อถือของรายการที่ขาวเพื่อเคลื่อนที่ในแนวนอน รับสิทธิ์การควบคุมเพิ่มเติม และขยายการครอบคลุมของโปรแกรมที่เป็นอันตราย

(คำถามคือ หากระบบแลกเปลี่ยนมีระบบป้องกันที่เข้มงวด ทำไมจึงไม่มีการเตือนถึงความผิดปกติตลอดกระบวนการเจาะระบบ SlowMist สรุปว่าได้ใช้โครงสร้างพื้นฐานภายในของบริษัทเพื่อหลีกเลี่ยงการตรวจจับจากอุปกรณ์รักษาความปลอดภัยส่วนใหญ่ ดูเหมือนว่าระบบอินทราเน็ตยังคงต้องเสริมการเผชิญหน้าและป้องกันการเจาะระบบเพิ่มเติมอีกหรือไม่)

2) ผ่านการแทรกซึมของอินทราเน็ตอย่างต่อเนื่อง ในที่สุดก็ได้มาซึ่งเซิร์ฟเวอร์ที่เชื่อมโยงกับกระเป๋าสตางค์เป้าหมาย และโปรแกรมสัญญาอัจฉริยะด้านแบ็กเอนด์และส่วนหน้า UI ลายเซ็นหลายตัวจะถูกเปลี่ยนแปลงเพื่อให้เกิดการทดแทน

(ทั้ง front-end และ back-end ถูกแทรกแซง คำถามคือจะข้ามข้อมูลบันทึกของกระบวนการทั้งหมดได้อย่างไร นอกจากนี้ แฮกเกอร์ค้นหากระเป๋าเงินที่จะถูกเก็บรวบรวมเมื่อเร็ว ๆ นี้เพื่อดำเนินการโอนขนาดใหญ่ได้อย่างไรอย่างแม่นยำ มีข้อสงสัยมากมาย ส่วนนี้ทำให้ผู้คนสงสัยได้อย่างง่ายดายว่ามี "บุคคลภายใน" ที่ให้ความร่วมมือหรือไม่)

หลักการโจมตีแบบเจาะทะลวงอย่างต่อเนื่องขั้นสูงของ Lazarus APT เวอร์ชันยอดนิยม:

ลองนึกภาพกระเป๋าเงินเย็นสำหรับสกุลเงินดิจิทัลของศูนย์แลกเปลี่ยนเป็นห้องนิรภัยพิเศษที่ตั้งอยู่บนชั้นบนสุดของอาคารสำนักงานระดับพรีเมียม

ภายใต้สถานการณ์ปกติ ห้องนิรภัยนี้จะมีมาตรการรักษาความปลอดภัยที่เข้มงวด โดยมีหน้าจอแสดงผลเพื่อแสดงข้อมูลการโอนแต่ละครั้ง และในแต่ละการดำเนินการจะต้องมีผู้บริหารหลายคนอยู่พร้อมกัน และผู้บริหารต้องยืนยันข้อมูลบนหน้าจอร่วมกัน (เช่น "กำลังโอน ETH จำนวน XXX ไปยังที่อยู่ XX") การโอนจึงจะเสร็จสมบูรณ์ได้ก็ต่อเมื่อผู้บริหารทั้งหมดยืนยันว่าถูกต้องเท่านั้น

อย่างไรก็ตาม จากการโจมตีแบบแทรกซึมที่วางแผนอย่างรอบคอบ แฮกเกอร์ใช้กลวิธีทางวิศวกรรมสังคมเพื่อขโมย "บัตรเข้าอาคาร" (กล่าวคือ แฮ็คเข้าไปในคอมพิวเตอร์เครื่องแรก) ก่อน หลังจากเข้าไปในอาคารได้สำเร็จ เขาก็สามารถคัดลอก "กุญแจสำนักงาน" ของนักพัฒนาหลักได้ (เพื่อรับสิทธิ์ที่สำคัญ) ด้วย "กุญแจ" นี้ แฮกเกอร์สามารถแอบเข้าไปใน "สำนักงาน" ต่างๆ ได้มากขึ้น (เจาะระบบจากด้านข้างและควบคุมเซิร์ฟเวอร์ได้มากขึ้น)

ในที่สุดเราก็มาถึงระบบหลักที่ควบคุมตู้เซฟ แฮกเกอร์ไม่เพียงแต่เปลี่ยนโปรแกรมหน้าจอแสดงผล (แทรกแซงอินเทอร์เฟซ UI หลายลายเซ็น) แต่ยังแก้ไขโปรแกรมโอนภายในห้องนิรภัย (แทรกแซงสัญญาอัจฉริยะ) เมื่อผู้บริหารเห็นข้อมูลบนจอแสดงผล พวกเขาจะเห็นว่ามีข้อมูลปลอมที่ถูกแทรกแซง และเงินจริงถูกโอนไปยังที่อยู่ที่แฮกเกอร์ควบคุม

หมายเหตุ: ข้างต้นเป็นเพียงวิธีโจมตีแบบเจาะระบบ APT ทั่วไปที่กลุ่มแฮกเกอร์ Lazarus ใช้ ไม่มีรายงานการวิเคราะห์ขั้นสุดท้ายเกี่ยวกับเหตุการณ์ของ @Bybit_Official ดังนั้นรายงานนี้จึงเป็นเพียงข้อมูลอ้างอิงเท่านั้น และอย่าคิดมาก!

อย่างไรก็ตาม ฉันอยากจะเสนอแนะต่อหัวหน้า @benbybit ในท้ายที่สุด Safe เป็นวิธีการจัดการสินทรัพย์ที่เหมาะกับองค์กร DAO มากกว่า โดยจะสนใจเฉพาะการดำเนินการเรียกตามปกติเท่านั้น และไม่สนใจการตรวจสอบความถูกต้องตามกฎหมายของการโทร มีโซลูชันการจัดการระบบควบคุมภายในในพื้นที่ที่ดีกว่ามากมาย เช่น FireBlocks และ RigSec ในตลาด ซึ่งจะมีประสิทธิภาพสนับสนุนที่ดีกว่าในแง่ของการรักษาความปลอดภัยสินทรัพย์ การควบคุมการอนุญาต และการตรวจสอบการดำเนินงาน

ความคิดเห็น

ความคิดเห็นทั้งหมด

Recommended for you

  • BitMine เพิ่มการถือครองอีกประมาณ 138,400 ETH เมื่อสัปดาห์ที่แล้ว ส่งผลให้การถือครองทั้งหมดอยู่ที่กว่า 3.86 ล้าน ETH

    ณ เวลา 20.00 น. ตามเวลาตะวันออกของวันที่ 7 ธันวาคม สินทรัพย์ดิจิทัลที่ BitMine ถือครอง ได้แก่ 3,864,951 ETH (เพิ่มขึ้น 138,452 ETH จากสัปดาห์ก่อน) มูลค่าประมาณ 13.2 พันล้านเหรียญสหรัฐในราคาปัจจุบัน 193 BTC หุ้นมูลค่า 36 ล้านเหรียญสหรัฐใน Eightco Holdings (NASDAQ: ORBS) และเงินสดที่ไม่ต้องใช้หลักประกัน 1 พันล้านเหรียญสหรัฐ

  • Robinhood วางแผนที่จะเปิดตัวสัญญา altcoin และลดค่าธรรมเนียม

    Robinhood ประกาศเมื่อวันจันทร์ที่ผ่านมาว่ามีแผนที่จะดึงดูดนักเทรดคริปโทเคอร์เรนซีระดับสูงและปริมาณการซื้อขายสูงในสหรัฐอเมริกาและสหภาพยุโรปมากขึ้น ด้วยการเปิดตัวฟีเจอร์ใหม่ๆ ซึ่งรวมถึงค่าธรรมเนียมที่ต่ำลงและเลเวอเรจที่เพิ่มขึ้นสำหรับฟิวเจอร์ส altcoin ในแถลงการณ์ บริษัทระบุว่าได้ขยายระดับค่าธรรมเนียมที่มีอยู่ในสหรัฐอเมริกาจากสามระดับเป็นเจ็ดระดับ โดย "เสนออัตราที่ต่ำเพียง 0.03% สำหรับผู้ใช้ที่มีปริมาณการซื้อขายสูง" ในสหภาพยุโรป ผู้ใช้ที่ต้องการซื้อขายฟิวเจอร์สแบบ perpetual สามารถซื้อขายคู่สกุลเงินใหม่สำหรับ XRP, DOGE, SOL และ SUI โดยลูกค้าที่มีสิทธิ์สามารถซื้อขายด้วยเลเวอเรจสูงสุด 7 เท่า

  • ฮัสเซตต์: ทรัมป์จะเปิดเผยข่าวเศรษฐกิจเชิงบวกมากมาย

    ผู้อำนวยการสภาเศรษฐกิจแห่งชาติทำเนียบขาว ฮัสเซ็ตต์: ทรัมป์จะเปิดเผยข่าวเศรษฐกิจเชิงบวกมากมาย

  • ที่ปรึกษาเศรษฐกิจทำเนียบขาว ฮัสเซ็ตต์: อัตราดอกเบี้ยควรลดลงต่อไป

    ฮัสเซ็ตต์ ที่ปรึกษาเศรษฐกิจประจำทำเนียบขาว แสดงความคิดเห็นต่อธนาคารกลางสหรัฐฯ (เฟด) โดยระบุว่าอัตราดอกเบี้ยควรลดลงอย่างต่อเนื่อง ส่วนเรื่องอัตราดอกเบี้ยที่ต่ำนั้น เขากล่าวว่าจำเป็นต้องติดตามข้อมูลอย่างใกล้ชิด เขายังระบุด้วยว่าการประกาศให้คำมั่นสัญญาอัตราดอกเบี้ย 6 เดือนในขณะนี้ถือเป็นการไม่รับผิดชอบ

  • Tether สร้าง 1 พันล้าน USDT บนเครือข่าย Tron

    ตามการแจ้งเตือนของ Whale Alert เมื่อเวลา 21:05:18 น. ตามเวลาปักกิ่ง กระทรวงการคลังของ Tether ได้สร้าง USDT มูลค่า 1 พันล้านเหรียญสหรัฐบนเครือข่าย Tron

  • Paradigm ลงทุน 13.5 ล้านเหรียญสหรัฐฯ ใน Crown ซึ่งเป็นบริษัทสตาร์ทอัพด้าน stablecoin ในบราซิล

    Paradigm บริษัทร่วมทุนคริปโต ประกาศลงทุน 13.5 ล้านดอลลาร์สหรัฐใน Crown สตาร์ทอัพด้าน stablecoin ของบราซิล ส่งผลให้บริษัทมีมูลค่า 900 ล้านดอลลาร์สหรัฐ BRLV stablecoin ของ Crown ซึ่งผูกกับเงินเรียลบราซิลและได้รับการค้ำประกันเต็มจำนวนจากพันธบัตรรัฐบาลบราซิล ได้กลายเป็น stablecoin ของตลาดเกิดใหม่ที่ใหญ่ที่สุดในโลก ต่างจาก Tether ที่ให้อัตราดอกเบี้ยเป็นศูนย์ BRLV ให้ผลตอบแทนแก่ลูกค้าสถาบันสูงถึง 15% ของอัตราดอกเบี้ยอ้างอิงของบราซิล และปัจจุบันมีผู้จองซื้อมากกว่า 360 ล้านเรียล (ประมาณ 66 ล้านดอลลาร์สหรัฐ)

  • Binance: ผู้ใช้ที่มีอย่างน้อย 250 แต้มสามารถรับ 2000-STABLE airdrop ได้

    แหล่งข้อมูลอย่างเป็นทางการระบุว่า ผู้ใช้ที่ถือแต้ม Binance Alpha อย่างน้อย 250 แต้ม สามารถแลกรับ Airdrop โทเค็น STABLE มูลค่า 2,000 โทเค็นได้ในหน้ากิจกรรม Alpha หากกิจกรรมดำเนินต่อไป คะแนนสะสมจะลดลงโดยอัตโนมัติ 10 แต้มทุก 5 นาที โปรดทราบว่าการแลกรับ Airdrop จะใช้แต้ม Binance Alpha 15 แต้ม ผู้ใช้ต้องยืนยันการแลกรับภายใน 24 ชั่วโมงในหน้ากิจกรรม Alpha มิฉะนั้นจะถือว่าสละสิทธิ์การแลกรับ Airdrop

  • Strategy ได้ซื้อ Bitcoin จำนวน 10,624 เหรียญในราคา 962.7 ล้านเหรียญเมื่อสัปดาห์ที่แล้ว

    Strategy ได้ซื้อบิตคอยน์จำนวน 10,624 บิตคอยน์ระหว่างวันที่ 1 ถึง 7 ธันวาคม คิดเป็นมูลค่ารวมประมาณ 962.7 ล้านดอลลาร์สหรัฐฯ หรือประมาณ 90,615 ดอลลาร์สหรัฐฯ ต่อบิตคอยน์ ผลตอบแทนจากบิตคอยน์ ณ สิ้นปี 2568 อยู่ที่ 24.7% ณ วันที่ 7 ธันวาคม 2568 Strategy ถือครองบิตคอยน์จำนวน 660,624 บิตคอยน์ คิดเป็นมูลค่ารวมประมาณ 49.35 พันล้านดอลลาร์สหรัฐฯ หรือประมาณ 74,696 ดอลลาร์สหรัฐฯ ต่อบิตคอยน์

  • สำนักงานคณะกรรมการกำกับหลักทรัพย์และตลาดหลักทรัพย์ของสหรัฐอเมริกา (SEC) ได้สรุปการสอบสวน Ondo เป็นเวลาสองปีแล้ว

    สำนักงานคณะกรรมการกำกับหลักทรัพย์และตลาดหลักทรัพย์ของสหรัฐฯ (SEC) ได้ยุติการสอบสวน Ondo Finance ที่ดำเนินมาเป็นเวลาสองปีแล้ว ซึ่งถือเป็นการปูทางไปสู่การขยายธุรกิจสินทรัพย์โทเค็นของสหรัฐฯ

  • CoreWeave วางแผนที่จะออกหุ้นกู้แปลงสภาพมูลค่า 2 พันล้านดอลลาร์ โดยราคาหุ้นลดลง 7% ในการซื้อขายก่อนเปิดตลาด

    ราคาหุ้นของ CoreWeave บริษัทประมวลผล AI ร่วงลงมากถึง 7% ในการซื้อขายก่อนเปิดตลาด หลังจากที่บริษัทประกาศแผนการระดมทุน 2 พันล้านดอลลาร์สหรัฐผ่านการเสนอขายหุ้นกู้แปลงสภาพ บริษัทระบุว่าจะออกหุ้นกู้แปลงสภาพที่จะครบกำหนดในปี 2574 ผ่านการเสนอขายหุ้นแบบเฉพาะเจาะจง (Private Placement) พร้อมสิทธิในการขายเพิ่มอีก 300 ล้านดอลลาร์สหรัฐ แม้ว่าการเคลื่อนไหวครั้งนี้จะมุ่งเสริมสร้างโครงสร้างเงินทุน แต่ความกังวลของตลาดเกี่ยวกับการลดลงของมูลค่าหุ้นในอนาคตก็กดดันราคาหุ้น CoreWeave ได้เสร็จสิ้นการเสนอขายหุ้น IPO ในเดือนมีนาคม และถือเป็นหุ้นที่ร้อนแรง ซึ่งคาดว่าจะมีการใช้จ่ายเพิ่มขึ้นในโครงสร้างพื้นฐาน AI บริษัทมีความสัมพันธ์ใกล้ชิดกับ Nvidia และให้บริการด้านพลังการประมวลผลแก่บริษัทเทคโนโลยียักษ์ใหญ่ เช่น OpenAI และ Microsoft

ต้องอ่านทุกวัน