بر اساس گزارشات مخابره شده، یک گروه که ظاهرا اعضای آن تعدادی از هکرهای کره شمالی هستند؛ سرگرم برنامهریزی برای ادامه فعالیتهای خود در زمینه سرقت ارزهای رمزنگاری شده هستند. محققان امنیتی شرکت کسپرسکی در بیانیه دیروز خود اعلام کردند که شواهد بهدست آمده توسط آنها نشان میدهند که گروه لازاروس در شیوه حمله خود تغییرات مهمی را اعمال نموده است. به گفته کسپرسکی، این گروه هکری مشغول برداشتن گامهای دقیقتری است و به منظور سرقت ارزهای رمزنگاری شده از تاکتیکها و اقدامات پیشرفتهتری استفاده میکند. به عبارت دیگر گروه لازاروس، شیوه نفوذ و آلودهسازی یک سیستم را تنظیم نموده است؛ اما ماهیت این روش، ناشناخته باقی مانده است. گروه لازاروس با استفاده از این روش به استخراج غیرقانونی ارزهای دیجیتالی از دستگاهها و قربانیان میپردازد.
بدافزار لازاروس به منظور حفظ ماهیت ناشناخته خود در عوض اجرا شدن بر روی هارد دیسکها بر روی حافظه رم اجرا میشود. محققان میگویند که در حال حاضر گروه لازاروس از اپلیکیشن پیامرسانی تلگرام استفاده میکند. این برنامه یکی از اصلیترین و محبوبترین محورهای حملات در میان طرفداران رمز ارزها بهشمار میرود. محققان امنیتی از موج جدید تاکتیکها تحت عنوان “Operation AppleJeus Sequel” یاد میکنند. این تاکتیکها بهعنوان ورژن تکاملیافته کمپین AppleJeus مورد استفاده قرار میگیرند. کمپینی که پیشتر در سال 2018 کشف و در سال 2019 مورد بهرهبرداری قرار گرفت. به گفته شرکت کسپرسکی، اینبار نیز همانند فعالیتهای قبلی به منظور فریب دادن قربانیان از شرکتهای جعلی در زمینه تجارت ارزهای دیجیتالی استفاده میشود. شرکتهای جعلی صاحب وبسایتهایی کامل و مرتبط با گروههای تجاری همتراز جعلی در اپلیکیشن تلگرام هستند.
در یکی از سناریوهای به وقوع پیوسته، یک سیستم ویندوزی از طریق بدافزار مخربی که توسط مسنجر تلگرام به سیستم منتقل شده بود آلوده شد. با آلوده شدن سیستم مهاجمین میتوانند کنترل دستگاه را از راه دور در دست گرفته و حملات بیشتری را ترتیب دهند. گروه لازاروس تقریبا همواره به سراغ سرقت ارزهای دیجیتالی میرود. شرکت کسپرسکی در جریان تحقیقات خود موفق به کشف تعدادی از وبسایتهای جعلی تجارت ارزهای دیجیتالی شد. ظاهرا این وبسایتها با استفاده از قالبهای رایگان وب طراحی شدهاند.
همانطور که در تصویر زیر میبینید؛ یکی از وبسایتهای جعلی دارای لینکی فعال به یکی از گروههای تلگرامی است. کسپرسکی اخیرا متوجه شده که گروه لازاروس برای انجام تراکنشهای مالی خود از تلگرام استفاده میکند. این در حالیست که تیم مذکور پیشتر و در دسامبر سال 2018 شکل گرفته است.
لینک گروه جعلی تلگرام در یک وبسایت تجاری تقلبی
بر اساس اظهارات محققان تا کنون چندین قربانی در کشورهای بریتانیا، لهستان، روسیه و چین شناسایی شدهاند. فعالیت برخی از این قربانیان در زمینه کسبوکار ارزهای رمزنگاری شده موردتایید قرار گرفته است. ارزش ارزهای دیجیتالی یا سایر درآمدهای کسب شده از طریق فعالیتهای گروه لازاروس هنوز اعلام نشده است. بر اساس گزارش منتشر شده توسط سازمان ملل در ماه آگوست گذشته، ظاهرا هکرهای کره شمالی از طریق هک کردن سازمانهای مالی خارجی و مبادله ارزهای دیجیتالی موفق به سرقت مبلغی معادل 2 میلیارد دلار شدهاند.
با وجود آخرین موج بهروزرسانی فعالیتهای گروه لازاروس بهنظر میرسد که اعضای این تیم به آسانی دست از تلاش بر نخواهند داشت.