Северокорейская группа Lazarus создала NFT-игру для эксплуатации пользователей Chrome

- Считается, что за сайтом с игрой, загружающим вредоносное ПО на компьютеры пользователей при посещении, стоят хакеры из Северной Кореи.
- Фейковая игра DeTankZone или DeTankWar была создана с использованием украденного исходного кода легитимной игры.
- Оценивается, что хакеры из Северной Кореи похитили более 3 миллиардов долларов в криптовалюте за шесть лет до 2023 года.
Группа Lazarus из Северной Кореи создала блокчейн-игру для эксплуатации уязвимости в браузере Google Chrome, установки шпионского ПО и кражи учетных данных крипто-кошелька, а также других пользовательских данных.
В отчете от 23 октября аналитики компании Kaspersky Labs Василий Бердников и Борис Ларин заявили, что они обнаружили эксплойт группы Lazarus в мае и сообщили об этом в Google, которая с тех пор исправила проблему.
Согласно Бердникову и Ларину, хакеры из группы Lazarus использовали игру, чтобы заманить пользователей на вредоносный веб-сайт и заразить компьютеры своим вредоносным программным обеспечением Manuscript, которое они использовали как минимум с 2013 года.
Код позволял хакторам повреждать память Chrome, в конечном итоге давая им доступ к куки-файлам пользователей, токенам аутентификации, сохраненным паролям и истории просмотров — всему, что им нужно было для кражи средств пользователей.

Еще одной проблемой, позволившей Lazarus получить доступ к ПК для расследования целесообразности продолжения кибератаки, стала уязвимость механизма безопасности JavaScript V8 sandbox.
«Мы смогли извлечь первый этап атаки — эксплойт, который выполняет удаленное выполнение кода в процессе Google Chrome», — сказали Бердников и Ларин.
«После подтверждения того, что эксплойт основан на уязвимости нулевого дня, нацеленной на последнюю версию Google Chrome, мы сообщили о наших выводах в Google в тот же день».
Через два дня после того, как Google узнал об эксплойте, он выпустил обновленный патч для решения проблемы.
Украденный исходный код использовался для создания игры
Сама игра, DeTankZone или DeTankWar, была полностью играбельной многопользовательской онлайн-битвой в жанре MOBA с элементами play-to-earn и танками в виде невзаимозаменяемых токенов (NFT). Игроки могли сражаться друг с другом в онлайн-соревнованиях.
Бердников и Ларин сказали, что Lazarus украла исходный код из другой законной игры и активно продвигала пиратскую версию в социальных сетях.
Фейковая игра имела веб-сайт и рекламные изображения, созданные с помощью искусственного интеллекта.

«На поверхности этот веб-сайт напоминал профессионально разработанную страницу продукта для децентрализованной финансовой (DeFi) NFT-игры (невзаимозаменяемый токен) в жанре многопользовательской онлайн-битвы (MOBA) с танками, приглашая пользователей загрузить пробную версию», — сказали Бердников и Ларин.
«Но это было просто прикрытие. Под капотом этот веб-сайт имел скрытый скрипт, который запускался в браузере Google Chrome пользователя, запуская эксплойт нулевого дня и давая злоумышленникам полный контроль над ПК жертвы».
Microsoft Security также отметила эту игру в посте от мая на платформе X, отметив, что вредоносная игра DeTankWar доставляла новое пользовательское программное обеспечение-вымогатель, которое Microsoft назвала FakePenny.
«Microsoft выявила нового северокорейского злоумышленника Moonstone Sleet (Storm-1789), который сочетает многие проверенные методы, используемые другими северокорейскими злоумышленниками, с уникальными методологиями атак для финансовых и кибершпионских целей», — сказала Microsoft Security.
«Наблюдается, что Moonstone Sleet создает фиктивные компании и рабочие места для взаимодействия с потенциальными целями, использует троянизированные версии законных инструментов, создает вредоносную игру под названием DeTankWar и доставляет новое пользовательское программное обеспечение-вымогатель, которое Microsoft назвала FakePenny».
Потери от группы Lazarus оцениваются более чем в $3 миллиардов
Lazarus стала, пожалуй, самой известной группой крипто-хакеров с момента появления на сцене в 2009 году. Американская кибербезопасная фирма Recorded Future оценила в 2023 году, что северокорейские хакеры украли более 3 миллиардов долларов в криптовалюте за шесть лет, предшествовавших 2023 году.
Отчет ООН также обнаружил, что северокорейские хакеры украли значительное количество крипто-активов в 2022 году, с оценками между 630 миллионами долларов и более чем 1 миллиардом долларов, после того как группы начали нацеливаться на сети иностранных аэрокосмических и оборонных компаний.
Блокчейн-детектив ZachXBT оценивает, что Lazarus отмыла более 200 миллионов долларов в криптовалюте с 25 взломов между 2020 и 2023 годами. В посте от 15 августа на платформе X он также утверждал, что обнаружил доказательства сложной сети северокорейских разработчиков, зарабатывающих 500 000 долларов в месяц, работая на «установленные» крипто-проекты.
В то же время Министерство финансов США также обвинило Lazarus в том, что она является главным виновником атаки на мост Ronin в 2022 году, которая принесла хакторам более 600 миллионов долларов в криптовалюте.
Не просто читайте новости о криптовалютах. Понимайте их. Подпишитесь на нашу рассылку. Это бесплатно.
Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com Мы не несем ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимое исследование и/или проконсультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.















