• XSS.stack #1 – первый литературный журнал от юзеров форума

Хакеры КНДР украли 308 миллионов через фальшивое собеседование

Rehub

LARVA-466
Забанен
Регистрация
01.11.2020
Сообщения
3 957
Решения
1
Реакции
3 544
Пожалуйста, обратите внимание, что пользователь заблокирован
Группировка TraderTraitor использовала сложную схему социальной инженерии.

Северокорейские хакеры похитили криптовалюту на сумму 308 миллионов долларов у японской компании Bitcoin.DMM.com. Об этом сообщили Федеральное бюро расследований США, Центр киберпреступности Министерства обороны и Национальное полицейское агентство Японии.

За атакой стоит хакерская группировка TraderTraitor, также известная под названиями Jade Sleet, UNC4899 и Slow Pisces. Злоумышленники использовали методы социальной инженерии, одновременно нацеливаясь на нескольких сотрудников компании.

В конце марта 2024 года северокорейский хакер связался с сотрудником японской компании Ginco через LinkedIn, представившись рекрутером. Ginco занимается разработкой программного обеспечения для корпоративных криптовалютных кошельков.

Злоумышленник отправил сотруднику, имевшему доступ к системе управления кошельками Ginco, вредоносный Python-скрипт под видом предварительного теста для трудоустройства. Скрипт находился на странице GitHub. Жертва скопировала код на свою личную страницу GitHub, после чего произошло заражение.

В середине мая 2024 года участники группировки TraderTraitor получили несанкционированный доступ к системе коммуникаций Ginco. Злоумышленники использовали данные сессионных cookie-файлов, что позволило им действовать в системе от имени скомпрометированного сотрудника.


В конце того же месяца хакеры вмешались в процесс обработки легитимного запроса на транзакцию, поступившего от сотрудника DMM. Благодаря этому злоумышленникам удалось похитить 4502,9 биткоина, что на момент атаки составляло 308 миллионов долларов США. Все похищенные средства были переведены на криптовалютные кошельки, находящиеся под контролем группировки TraderTraitor.

ФБР, Национальное полицейское агентство Японии и другие правительственные и международные партнёры продолжают работу по выявлению и противодействию незаконной деятельности Северной Кореи, включая киберпреступления и кражу криптовалюты, направленные на получение средств для режима.

В начале ноябре 2024 года компания DMM объявила о закрытии криптовалютного сервиса DMM Bitcoin. Представители организации сообщили, что все клиентские аккаунты и активы будут переданы криптоплатформе SBI VC Trade, дочерней структуре финансового конгломерата SBI Group. Закрытие сервиса ожидается в марте 2025 года, после завершения передачи, согласованной в ноябре 2024 года.


fbi.gov/news/press-releases/fbi-dc3-and-npa-identification-of-north-korean-cyber-actors-tracked-as-tradertraitor-responsible-for-theft-of-308-million-from-bitcoindmmcom
 
Злоумышленник отправил сотруднику, имевшему доступ к системе управления кошельками Ginco, вредоносный Python-скрипт под видом предварительного теста для трудоустройства. Скрипт находился на странице GitHub. Жертва скопировала код на свою личную страницу GitHub, после чего произошло заражение.
едрить там бестолочи работают в этой Ginco 🤦‍♂️
 
едрить там бестолочи работают в этой Ginco 🤦‍♂️
А как они куки сессию угнали? Там вроде не написано что он его запускал на рабочей машине, не добавлял в github actions и т.д
 
А как они куки сессию угнали? Там вроде не написано что он его запускал на рабочей машине, не добавлял в github actions и т.д
я подозреваю, что всё-таки на рабочей машине запустил, а там лодырь на питоне подгрузил стилер и/или ратник.
 
Я более склонен, что в этой биткойн компании был свой агент от корейцев, который открыл лазейку, возможно даже это сделал из-за идеологических соображений 😁
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх