Los desarrolladores de BitMex descubren detalles sobre los piratas informáticos de Lázarus Group después de acceder a su base de datos
BitMex ha publicado un artículo detallado en su blog que describe las muchas hazañas del grupo Lázaro de Corea del Norte relacionado con ataques recientes contra su intercambio de criptografía. El Grupo Lazarus ha sido conocido por atacar al sector criptográfico, empleando todo tipo de trucos y tácticas para robar fondos de los titulares de criptografía desprevenidos.
Los piratas informáticos se han dirigido a varios intercambios, incluidos Phemex y Bybit. Incluso se acercaron a un empleado de BitMex, ofreciendo un proyecto falso para disfrazar un intento de phishing de instalar software malicioso en el dispositivo del empleado. Pero ahora BitMex está luchando, tomando una profundidad en el código malicioso utilizado por el grupo de piratería. BitMex ha descubierto serias vulnerabilidades que los intercambios pueden explotar para proteger sus activos, incluida la exposición de las bases de datos de seguimiento del grupo y las direcciones IP de origen. BitMex puede rastrear sus horas operativas y aislar a los actores fundamentales a las operaciones del grupo de piratería. BitMex ha identificado diferentes niveles para piratas informáticos, con piratas informáticos aficionados asignados a tareas de phishing y hackers altamente calificados asignados a procedimientos posteriores a la explotación.
La publicación del blog de BitMex describió varias medidas que se implementarán para detectar violaciones de seguridad en tiempo real, incluido un sistema de monitoreo interno para detectar infecciones. BitMex ha tenido un interés repentino en la ciberseguridad porque un miembro del Grupo de Lazarus contactó a un empleado de BitMex en LinkedIn, ofreciendo una propuesta para unirse a un proyecto NFT falso. Bitmex no quedó impresionado por el intento de phishing descarado y decidió investigar el asunto. BitMex ahora tenía la oportunidad de analizar el código Live Lazarus porque el hacker les dio un enlace a un proyecto Next.js / React en GitHub. El equipo descubrió rápidamente que el código fue diseñado para atraer a los empleados a ejecutar código malicioso en sus sistemas.
Los investigadores de BitMex descubrieron
un Lazarus Supabase, descubriendo datos relacionados con el malware, incluido el nombre de usuario, el nombre de host, el sistema operativo, la geolocalización, la marca de tiempo y la dirección IP. BitMex pudo clasificar varios dispositivos como desarrollador o máquina de prueba debido a la frecuencia de operación. Muchos de los desarrolladores estaban usando VPN para ofuscar su ubicación. Sin embargo, un desarrollador se deslizó en una etapa, revelando la dirección IP real de la máquina, que se encuentra en Jiaxing, China, y utiliza una dirección IP móvil de China.
BitMex cree que este fue un fracaso operativo importante y podría revelar la identidad del hacker. El Supabase también reveló qué servicios de VPN estaban usando los piratas informáticos. BitMex luego desarrolló un script para analizar la supabase y buscar errores operativos automáticamente. Después de todo, incluso los piratas informáticos cometen errores, lo que puede ser muy costoso para ellos. BitMex descubrió que la actividad de Lázaro disminuyó entre las 8 a.m. y la 1 p.m. UTC, equivalente a las 5 p.m. y las 10 pm, tiempo de Pyongyang. Tal calendario estructurado sugiere que los atacantes están siguiendo un horario de trabajo organizado.
Según los desarrolladores de BitMex, los piratas informáticos tienen diversas habilidades técnicas y residen en una jerarquía de operaciones. Los desarrolladores de BitMex podrían explotar tal detalle buscando errores cometidos por hackers novatos. Los desarrolladores de BitMex notaron que un hacker había intentado reutilizar un programa llamado «Beaverail», pero lo implementaron incorrectamente, casi exponiendo una dirección IP personal. Por lo tanto, BitMex pudo mejorar su seguridad al clasificar primero a las víctimas de ataque para que pudiera detectar errores operativos cometidos por los piratas informáticos novatos.
JavaScript Deobfuscation impactó significativamente a los desarrolladores de BitMex porque el grupo Lazarus se basó en gran medida en el código ofuscado. El blog de BitMex comentó que los desarrolladores se divirtieron mucho descubriendo el código ofuscado porque podrían utilizar varios métodos creativos para encontrar el malware. Utilizaron la herramienta WebCrack para cambiar el nombre de las variables JavaScript con texto legible por humanos. WebCrack tiene una función de cambio de nombre de símbolo que ayuda al proceso de desobfuscación. El equipo de BitMex había desobfusado el malware anterior y estaba preparado para la tarea que se avecina. Podrían almacenar varios procedimientos para que el proceso se pueda hacer rápidamente. Sin embargo, los desarrolladores notaron que el código tenía una nueva función conectada a una base de datos Supabase y agregaron detalles sobre la máquina de la víctima. El Supabase permitió a los atacantes crear una base de datos sobre la marcha sin necesidad de una capa API. Los desarrolladores de BitMex sabían que los programadores a menudo no aseguran dicha base de datos con autenticación. Podrían acceder al Supabase y realizar más análisis sobre los atacantes.
