Кибергруппа TraderTraitor: как северокорейские хакеры крадут миллиарды в криптовалюте через атаки на облачные платформы и цепочки поставок

APT

Северокорейские хакерские группы давно известны своей агрессивной деятельностью в киберпространстве, но в последние годы их методы стали еще более изощренными. Одна из самых активных подгрупп Lazarus, известная как TraderTraitor, специализируется на кражах криптовалют, используя фишинговые атаки, вредоносное ПО и компрометацию цепочек поставок. С момента первого упоминания в 2022 году эта группировка причастна к хищению сотен миллионов долларов в цифровых активах, включая крупные атаки на криптобиржи DMM Bitcoin и Bybit.

Описание

Происхождение и цели TraderTraitor

TraderTraitor изначально было кодовым названием, данным американскими спецслужбами кластеру северокорейской киберактивности. В апреле 2022 года ФБР, CISA и Министерство финансов США подтвердили, что за этой группой стоят известные хакерские подразделения КНДР: Lazarus Group, APT38, BlueNoroff и Stardust Chollima. Основная цель TraderTraitor - финансовая выгода. Северная Корея, находящаяся под жесткими санкциями, активно использует киберпреступность для пополнения бюджета. Группировка фокусируется на компаниях из сферы блокчейна и криптовалют, включая биржи, DeFi-платформы и стартапы.

Эволюция методов атак

Ранние кампании TraderTraitor (2020-2022) основывались на троянизированных криптоприложениях. Злоумышленники выдавали себя за рекрутеров и предлагали жертвам скачать вредоносные программы под видом инструментов для трейдинга. Эти приложения, созданные на базе Electron и Node.js, выглядели легитимно, но содержали скрытые механизмы для загрузки дополнительных вредоносных модулей.

В 2023 году группировка перешла на атаки через цепочки поставок, компрометируя разработчиков через репозитории GitHub и npm. Например, в одном из случаев злоумышленники внедрили вредоносные зависимости в проекты блокчейн-компаний, что позволило им заражать исходный код и получать доступ к внутренним системам.

Отдельный инцидент связан с атакой на облачного провайдера JumpCloud в июле 2023 года. Взломав его инфраструктуру, хакеры получили доступ к клиентам - компаниям из криптовалютного сектора. Этот случай стал редким примером компрометации облачного сервиса для атак на его пользователей.

Крупнейшие хищения криптовалют

В 2024 году TraderTraitor продолжила атаковать криптобиржи, используя социальную инженерию. В мае группировка похитила $308 млн у японской биржи DMM Bitcoin, взломав разработчика через поддельное тестовое задание на Python. Чуть позже последовала атака на Bybit, где злоумышленники украли $1,5 млрд, внедрив вредоносный код в облачную инфраструктуру и подменив транзакции.

Акцент на облачные технологии

TraderTraitor активно исследует уязвимости облачных сервисов. В атаке на Bybit хакеры использовали украденные AWS-токены для доступа к окружению Safe{Wallet}, а затем модифицировали фронтенд приложения, чтобы перенаправлять средства на свои кошельки. Это демонстрирует их способность комбинировать социальную инженерию, облачные уязвимости и атаки на веб-приложения.

Выводы

TraderTraitor остается одной из самых опасных кибергрупп, сочетающих методы APT-групп и классических киберпреступников. Их атаки нацелены не только на прямые хищения, но и на компрометацию ключевых элементов ИТ-инфраструктуры - от облачных платформ до открытого ПО. Учитывая масштабы их операций, противодействие таким угрозам требует координации между государственными органами и частным сектором.

Индикаторы компрометации

Комментарии: 0