Los desarrolladores de BitMex descubren detalles sobre los piratas informáticos de Lázarus Group después de acceder a su base de datos

BitMex ha publicado un artículo detallado en su blog que describe las muchas hazañas del grupo Lázaro de Corea del Norte relacionado con ataques recientes contra su intercambio de criptografía. El Grupo Lazarus ha sido conocido por atacar al sector criptográfico, empleando todo tipo de trucos y tácticas para robar fondos de los titulares de criptografía desprevenidos.

Los piratas informáticos se han dirigido a varios intercambios, incluidos Phemex y Bybit. Incluso se acercaron a un empleado de BitMex, ofreciendo un proyecto falso para disfrazar un intento de phishing de instalar software malicioso en el dispositivo del empleado. Pero ahora BitMex está luchando, tomando una profundidad en el código malicioso utilizado por el grupo de piratería. BitMex ha descubierto serias vulnerabilidades que los intercambios pueden explotar para proteger sus activos, incluida la exposición de las bases de datos de seguimiento del grupo y las direcciones IP de origen. BitMex puede rastrear sus horas operativas y aislar a los actores fundamentales a las operaciones del grupo de piratería. BitMex ha identificado diferentes niveles para piratas informáticos, con piratas informáticos aficionados asignados a tareas de phishing y hackers altamente calificados asignados a procedimientos posteriores a la explotación.

La publicación del blog de BitMex describió varias medidas que se implementarán para detectar violaciones de seguridad en tiempo real, incluido un sistema de monitoreo interno para detectar infecciones. BitMex ha tenido un interés repentino en la ciberseguridad porque un miembro del Grupo de Lazarus contactó a un empleado de BitMex en LinkedIn, ofreciendo una propuesta para unirse a un proyecto NFT falso. Bitmex no quedó impresionado por el intento de phishing descarado y decidió investigar el asunto. BitMex ahora tenía la oportunidad de analizar el código Live Lazarus porque el hacker les dio un enlace a un proyecto Next.js / React en GitHub. El equipo descubrió rápidamente que el código fue diseñado para atraer a los empleados a ejecutar código malicioso en sus sistemas. 

Los investigadores de BitMex descubrieron

un Lazarus Supabase, descubriendo datos relacionados con el malware, incluido el nombre de usuario, el nombre de host, el sistema operativo, la geolocalización, la marca de tiempo y la dirección IP. BitMex pudo clasificar varios dispositivos como desarrollador o máquina de prueba debido a la frecuencia de operación. Muchos de los desarrolladores estaban usando VPN para ofuscar su ubicación. Sin embargo, un desarrollador se deslizó en una etapa, revelando la dirección IP real de la máquina, que se encuentra en Jiaxing, China, y utiliza una dirección IP móvil de China.

BitMex cree que este fue un fracaso operativo importante y podría revelar la identidad del hacker. El Supabase también reveló qué servicios de VPN estaban usando los piratas informáticos. BitMex luego desarrolló un script para analizar la supabase y buscar errores operativos automáticamente. Después de todo, incluso los piratas informáticos cometen errores, lo que puede ser muy costoso para ellos. BitMex descubrió que la actividad de Lázaro disminuyó entre las 8 a.m. y la 1 p.m. UTC, equivalente a las 5 p.m. y las 10 pm, tiempo de Pyongyang. Tal calendario estructurado sugiere que los atacantes están siguiendo un horario de trabajo organizado.

Según los desarrolladores de BitMex, los piratas informáticos tienen diversas habilidades técnicas y residen en una jerarquía de operaciones. Los desarrolladores de BitMex podrían explotar tal detalle buscando errores cometidos por hackers novatos. Los desarrolladores de BitMex notaron que un hacker había intentado reutilizar un programa llamado «Beaverail», pero lo implementaron incorrectamente, casi exponiendo una dirección IP personal. Por lo tanto, BitMex pudo mejorar su seguridad al clasificar primero a las víctimas de ataque para que pudiera detectar errores operativos cometidos por los piratas informáticos novatos. 

JavaScript Deobfuscation impactó significativamente a los desarrolladores de BitMex porque el grupo Lazarus se basó en gran medida en el código ofuscado. El blog de BitMex comentó que los desarrolladores se divirtieron mucho descubriendo el código ofuscado porque podrían utilizar varios métodos creativos para encontrar el malware. Utilizaron la herramienta WebCrack para cambiar el nombre de las variables JavaScript con texto legible por humanos. WebCrack tiene una función de cambio de nombre de símbolo que ayuda al proceso de desobfuscación. El equipo de BitMex había desobfusado el malware anterior y estaba preparado para la tarea que se avecina. Podrían almacenar varios procedimientos para que el proceso se pueda hacer rápidamente. Sin embargo, los desarrolladores notaron que el código tenía una nueva función conectada a una base de datos Supabase y agregaron detalles sobre la máquina de la víctima. El Supabase permitió a los atacantes crear una base de datos sobre la marcha sin necesidad de una capa API. Los desarrolladores de BitMex sabían que los programadores a menudo no aseguran dicha base de datos con autenticación. Podrían acceder al Supabase y realizar más análisis sobre los atacantes.

superadmin

Recent Posts

Kenia adopta Avalanche para combatir la falsificación de certificados académicos: he aquí por qué AVAX está llamando la atención

AVAX está experimentando transformaciones significativas a medida que su tecnología subyacente y su entorno de…

2 días ago

El Bitcoin de mil millones de dólares de Tesla no se ha movido desde 2022

¿Recuerdas el enorme alijo de Bitcoin de Tesla que compró Elon Musk en 2021? Una…

2 días ago

El FMI renuncia a la infracción de Bitcoin en El Salvador, pero espera que «no haya más acumulación de BTC»: este es el motivo

En un acontecimiento significativo en el mercado de Bitcoin, el FMI ha concedido una exención…

2 días ago

Septiembre y octubre marcan el comienzo de las predicciones de precios de Bitcoin más alcistas: detalles

Bitcoin ha entrado en el último trimestre del año y ha sido tema de conversación…

5 días ago

Corea está moviendo sus acciones en cadena, esto es lo que significa

Corea del Sur sigue siendo uno de los mercados criptográficos más activos del mundo, como…

6 días ago

El muro de soporte de $ 100 de Solana podría estar preparando el escenario para un movimiento 10 veces mayor

El punto de inflexión de Solana puede estar en marcha: el renombrado analista de mercado…

6 días ago