TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
Beched's thoughts

1 Apr 2025, 15:46

Открыть в Telegram Поделиться Пожаловаться

DPRK

От локального ИБ-болотца к крипто-ИБ-болотцу: как вы думаете, что является одним из основных драйверов рынка безопасности блокчейн-проектов?

===

Год назад, в феврале 2024 г., в сообществе энтузиастов блокчейн-безопасности завёлся новый персонаж, некий Nick L. Franklin. Несмотря на нарочито американское имя, Ник не очень-то хорошо выражался по-английски, использовал британскую орфографию, пропускал артикли.

Франклин занимался разбором хаков, происходящих в блокчейне, вёл твиттер и блог, активно контактировал с известными в индустрии людьми. Практически сразу он в довольно навязчивой форме написал и нам в Decurity сначала в Твиттер, а потом и в Телеграм.

Мы кратко обсудили возможное трудоустройство, и он даже обещал предоставить детали о своей личности, но общался он странно, мы поиронизировали и забили.
В течение всего года он набирал аудиторию и обрастал связями, регулярно вёл блоги и писал разборы хаков. В последний раз мы списывались по поводу одного хака, разбор которого мы сами готовили и просили его не выкладывать детали слишком рано.

И тут, спустя больше чем год, Ник Франклин пишет фаундеру проекта 1inch Антону Букову и просит посмотреть на статью, вот только "статью" он скидывает в виде .app-файла.
Антон поднял шум, и выяснилось, что в файле был троян, Франклин сначала отмазывается, а потом удаляет все аккаунты.

Внезапно люди осознают, что всё это время всё сообщество общалось не с Ником Франклином, а с людьми из северокорейских спецслужб, и задним числом это было совершенно очевидно.
Тут же обнаруживается даже прямая связь между "Франклином" и взломом Radiant на $53 млн. в октябре 2024 г.

===

Итак, конечно же главным драйвером крипто-ИБ является солнцеликий Ким Чен Ын и его Lazarus Group!

Что только не делают его подданные: ломают DeFi-протоколы через уязвимости смарт-контрактов, устраивают атаки на цепочки поставок и бекдорят инфраструктуру для дальнейших хищений, выманивают разработчиков крупных компаний на собеседования и подсовывают им бекдоры, сами устраиваются на работу в компании и т. д.

Недавно произошёл самый крупный хак за всю историю — северокорейцы поломали тачку разработчика из проекта Safe и подменили фронтенд мультисиг-кошелька Safe App для всех клиентов, но при этом их бекдор таргетировал всего лишь одного клиента — биржу Bybit. Украли $1.4 млрд. и уже практически целиком отмиксовали и отмыли.

В отмыве северокорейцы чемпионы. Индивидуальные хакеры не могут сравниться с ними в решительности и отточенности действий.
Для корейцев буквально действует мем: "что ты мне сделаешь, я в другом городе".

===

1) Регулярно происходят холивары на тему атрибуции, многие подозревают, что большинство хаков атрибутируют DPRK/Lazarus, просто потому что это легко, и корейцы стали просто козлами отпущения.
Тем не менее, похоже, что атрибуция верна, и сейчас у исследователей есть достаточное количество IoC, достоверно указывающих именно на корейские группировки.

2) Это лишний повод вспомнить, что модель нарушителя и угроз — это легко, но это не просто формальность.
В вашей модели угроз должны быть и хактивисты, которым денег не надо, и тихие иностранные разведки, и собственное государство, и корейцы, которые вас обокрадут, и вы ничего не поделаете, хоть и будете точно знать, что это они.

3) Для редтимеров это всё тоже интересные кейсы — какие техники и тактики можно позаимствовать нам, как пентестерам?
В арсенале лазарус не так много уникальных инструментов, и для них не столь важна бесшумность и анонимность, но социальная инженерия у них работает отлично.
Мы давно пробуем тренировать заказчиков противостоять таким угрозам, направленным именно на разработчиков, а не только проводить стандартные фишинговые рассылки.
Похоже, что стоит это делать активнее.
Decurity (@DecurityHQ) on X
DeFi Security | Tier-1 Security Audit Firm | Top-2 in @Paradigm and @OpenZeppelin CTF | Public audits: https://t.co/CqYGRNibvj

3.7k 2 80 2 74
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot