هکرها وبسایتهای جعلی و فریبندهای رو ایجاد کردن که هدف اونها جعل بازارهای NFT، پروژههای کریپتو و NFT و حتی یک پلت فرم DeFi بوده.
گزارشها حاکی از این هستن که هکرهای مرتبط با گروه Lazarus کره شمالی پشت یک کمپین فیشینگ گسترده هستن که سرمایه گذاران توکن غیرقابل تعویض (NFT) رو مورد هدف قرار میدن و جالبه بدونید که از حدود ۵۰۰ دامنه فیشینگ برای فریب دادن قربانیان و سرقت NFT استفاده میکنن.
شرکت امنیتی بلاک چین SlowMist گزارشی رو در ۲۴ دسامبر منتشر کرد و تاکتیکهایی رو که گروههای تهدید دائمی پیشرفته کره شمالی (APT) برای جدا کردن سرمایهگذاران NFT از NFTهای خود، از جمله وبسایتهای فریبنده در پوشش انواع پروژههای مرتبط و پلتفرمهای NFT استفاده کردن، فاش کرد.
نمونههایی از این وبسایتهای جعلی عبارتند از وبسایتی که وانمود میکنه پروژهای مرتبط با جام جهانی رو ساپورت میکنه، و همچنین سایتهایی که نمونه جعلی از بازارهای معروف NFT از جمله OpenSea ، X2Y2 و Rarible هستن.
SlowMist گفت یکی از تاکتیکهای مورد استفاده این بوده که این وبسایتهای فریبدهنده «مینتهای مخرب» رو ارائه میدن، که شامل فریب دادن قربانیان به این فکر هست که با اتصال کیف پول خودشون به وبسایت، یک NFT قانونی ایجاد خواهند کرد. با این حال، ایده NFT در واقع یک کلاهبرداری هست و کیف پول قربانی در برابر هکری که حالا به اون دسترسی داره، آسیب پذیر میشه.
همچنین، این گزارش نشون داد که خیلی از وبسایتهای فیشینگ تحت یک پروتکل اینترنتی (IP) با ۳۷۲ وبسایت فیشینگ NFT تحت یک IP واحد و ۳۲۰ وبسایت فیشینگ NFT دیگه با IP دیگری کار میکنن.
هکرهای کره شمالی با استفاده از حدود ۵۰۰ دامنه فیشینگ به سرقت NFT میپردازند!
SlowMist گفت که کمپین فیشینگ برای چندین ماه ادامه خواهد داشت و اشاره کرد که اولین نام دامنه حدود هفت ماه پیش ثبت شده.
سایر تاکتیکهای سرقت NFT و فیشینگ مورد استفاده شامل ضبط دادههای بازدیدکننده و ذخیره اون در سایتهای خارجی و همچنین پیوند دادن تصاویر به پروژههای هدف میشه.
پس از اینکه هکر تصمیم میگیره دادههای بازدیدکننده رو به دست بیاره، در ادامه اقدام به اجرای اسکریپتهای مختلف حمله بر روی قربانی میکنه که به هکر اجازه دسترسی به سوابق دسترسی قربانی، مجوزها، استفاده از کیف پولهای افزونه و همچنین دادههای حساس رو میده، درست مثل سابقه تایید قربانی و sigData! در نهایت، تمام این اطلاعات به هکرها اجازه میده تا به کیف پول قربانی دسترسی داشته باشن و تمام داراییهای دیجیتال او رو در معرض دید قرار بدن.

با این حال، SlowMist تاکید کرد که این فقط اول ماجراست و شامل همه چیز نمیشه، چرا که این تحلیل تنها به بخش کوچکی از تاکتیکها و بعضی از ویژگیهای فیشینگ هکرهای کره شمالی رو بررسی و استخراج کرده.
یک توییت از SlowMist در ۲۴ دسامبر ۲۰۲۲ منتشر شد که شامل متن زیر هست:
” هشدار امنیتی SlowMist در رابطه با فیشینگ:
گروه APT کره شمالی کاربران NFT را با کمپین فیشینگ در مقیاس بزرگ هدف قرار می دهد.
این فقط نوک کوه یخ است. موضوع ما، فقط بخش کوچکی از آنچه را که کشف کرده ایم، پوشش می دهد! “
به عنوان مثال، SlowMist تاکید کرد که تنها یک آدرس فیشینگ به تنهایی قادر به کسب ۱۰۵۵ NFT و سود ۳۰۰ ETH به ارزش ۳۶۷۰۰۰ دلار از طریق تاکتیکهای فیشینگ خود خواهد بود! این گروه در ادامه توضیحاتش اضافه کرد که همین گروه APT کره شمالی هم مسئول کمپین فیشینگ Naver بود که قبلاً توسط Prevailion در ۱۵ مارس مستند شده بود.
جالبه بدونید که کره شمالی در سال ۲۰۲۲ مرکز جرایم مختلف سرقت ارزهای دیجیتال بوده. بر اساس گزارش خبری منتشر شده توسط سرویس اطلاعات ملی کره جنوبی (NIS) در ۲۲ دسامبر، کره شمالی تنها در سال جاری ۶۲۰ میلیون دلار ارزهای رمزنگاری شده رو به سرقت برده. در ماه اکتبر، آژانس پلیس ملی ژاپن هشداری رو به مشاغل دارایی های رمزنگاری این کشور ارسال کرد و به اونها توصیه کرد که مراقب گروه هکر کره شمالی باشن.
منبع:
North Korean hackers stealing NFTs using nearly 500 phishing domains