Криптоплатформа CoinsPaid выяснила, как хакеры Lazarus увели ее миллионы


Эстонская компания по обработке криптовалютных платежей, CoinsPaid, выяснила , как именно хакеры группы Lazarus из Северной Кореи, получили доступ к ее системам 23 июля. Тогда было украдено более $37 млн.

Используя подставных рекрутеров, якобы от других организаций, злоумышленники предлагали сотрудникам CoinsPaid работу. Самым привлекательным условием вакансии была заработная плата — от $16 000 до $24 000 в месяц.

Один из сотрудников согласился на онлайн-собеседование с «работодателем». В ходе интервью его попросили скачать специальное ПО и выполнить тестовое задание. Мужчина, по данным расследования, установил на своем ПК JumpCloud Agent или другую программу, содержащую вредоносные файлы. Сама платформа JumpCloud, вероятно, была также взломана хакерами в июле для целенаправленных атак на криптовалютные биржи.

Специалисты отмечают, что все действия Lazarus были тщательно спланированы. Они в течение полугода изучали CoinsPaid, собирая информацию о структуре и технических особенностях сервиса. Это объясняет, почему манипуляции выглядели крайне правдоподобно и не вызвали у жертвы никаких подозрений.

«Получив доступ к инфраструктуре CoinsPaid, злоумышленники использовали уязвимость системы в качестве бэкдора, — заявила CoinsPaid. «Знания, полученные на этапе исследования, позволили им отправлять запросы на взаимодействие с блокчейном и выводить средства из нашего операционного хранилища».

До атаки 23 июля хакеры неоднократно пытались проникнуть на платформу, начиная с марта 2023 года, но после нескольких неудачных попыток изменили свой подход. Основным методом выбрали социальную инженерию, сосредоточившись на отдельных работниках, а не на компании в целом.

CoinsPaid также сообщила, что сотрудничает с организацией по безопасности блокчейна Match Systems для отслеживания украденных средств. Уже известно, что большая часть криптовалюты была переведена на SwftSwap. По мнению экспертов, схема транзакций, которую используют преступники, аналогична действиям Lazarus в ходе взлома Atomic Wallet на сумму $35 млн в июне.
Estonian cryptocurrency payment processing company, CoinsPaid, has figured out exactly how North Korean Lazarus group hackers gained access to its systems on July 23rd. Then more than $37 million was stolen.

Using fake recruiters purporting to be from other organizations, the attackers offered jobs to CoinsPaid employees. The most attractive condition for the vacancy was salary - from $16,000 to $24,000 per month.

One of the employees agreed to an online interview with the "employer". During the interview, he was asked to download special software and complete a test task. The man, according to the investigation, installed the JumpCloud Agent or another program containing malicious files on his PC. The JumpCloud platform itself was also likely hacked in July for targeted attacks on cryptocurrency exchanges.

Experts note that all the actions of Lazarus were carefully planned. They studied CoinsPaid for six months, collecting information about the structure and technical features of the service. This explains why the manipulation looked extremely believable and did not arouse any suspicion in the victim.

“Having gained access to the CoinsPaid infrastructure, the attackers used the vulnerability of the system as a backdoor,” CoinsPaid said. “The knowledge gained during the exploration phase allowed them to submit requests to interact with the blockchain and withdraw funds from our operational vault.”

Prior to the July 23rd attack, hackers repeatedly attempted to infiltrate the platform starting in March 2023, but after several failed attempts, they changed their approach. Social engineering was chosen as the main method, focusing on individual employees, and not on the company as a whole.

CoinsPaid also revealed that it is partnering with blockchain security organization Match Systems to trace stolen funds. It is already known that most of the cryptocurrency has been transferred to SwftSwap. According to experts, the transaction scheme used by the criminals is similar to the actions of Lazarus during the $35 million Atomic Wallet hack in June.
Lazarus be doing the most

