Lazarus infiltrierte asiatische Kryptobörsen, Spur führt nach Nordkorea

Quelle: shutterstock

Lazarus infiltrierte asiatische Kryptobörsen, Spur führt nach Nordkorea

Der Hackergruppe Lazarus gelang nach Angaben der Sicherheitsforscher von Kaspersky Lab beinahe ein neuer Coup. Sie bauten eine unauffällige Schadsoftware in einen eigens dafür entwickelten Client zum Traden von Kryptowährungen ein. Die Cyberkriminellen haben dabei keine Kosten und Mühen gescheut. Sie hatten die Trader und die Übernahme der Wallets von infiltrierten Kryptobörsen vor Augen.

Der von Kaspersky Lab als „AppleJeus“ bezeichnete Angriff zielt direkt auf die Trader und Online-Handelsplätze für Kryptowährungen ab. Dabei ist es den Mitgliedern von Lazarus gelungen, in die Infrastruktur einer namentlich nicht genannten Kryptobörse im asiatischen Raum einzudringen. Lazarus hat eigens zu diesem Zweck ein voll funktionstüchtiges Trading-Programm für Windows und Mac OS X erstellt. Auch war eine Version für Linux-Distributionen geplant, wie Kaspersky der Firmenwebseite des Herstellers entnahm. Die Tarnfirma Celas LLC wurde offenbar von den Lazarus-Mitgliedern zu dem ausschließlichen Zweck gegründet, um den wahren Charakter ihres Trading-Programms zu verschleiern. Denn die Sicherheitsforscher fanden Auffälligkeiten bei der Domain-Registrierung und dem Webhoster, der schon häufiger in anderen Zusammenhängen von Lazarus in Anspruch genommen wurde.

 

Lazarus: Eigene Tarnfirma für Trojaner gegründet?

Der Client für Mac OS X war sogar mit einem gültigen Software-Zertifikat von Apple versehen. Anderenfalls hätte der Mitarbeiter der Kryptobörse aus Sicherheitsgründen die Einstellungen seines Macs verändern müssen, um Programme von nicht überprüften Entwicklern installieren zu dürfen. Ihm wurde per E-Mail zum Download der Trading-Software geraten. Der Client „Celas Trade Pro“ funktioniert im Zusammenspiel mit diversen Krypto-Exchanges. Entsprechend auch mit Bitfinex, Bitstamp, Bitmarket, BTC China, Goc.io, Indacoin, OKCoin, WEX und YObit. Die Cyberkriminellen hatten also in ihrer Software für genügend Programmierschnittstellen und zahlreiche Funktionen gesorgt.

Als in der Kryptobörse die Erkennungssoftware des Netzwerkes anschlug, wurde der schädliche Code im Updater des Trading Clients gefunden. Lazarus hat dabei den Backdoor-Loader Fallchill benutzt, der schon früher zum Einsatz kam.

Kryptobörsen & Trader sind lohnende Ziele

Die Webseite der Celas LLC soll laut Kaspersky von außen betrachtet keine Auffälligkeiten aufgewiesen haben. Die Seiten Celasltd.com und subeerete.info sind aber derzeit nicht erreichbar. Sie wirkten selbst auf die Sicherheitsfachleute vertrauenswürdig. Sehr auffällig ist allerdings der von den Kriminellen betriebene Aufwand. Zumeist wird Schadsoftware nämlich nur für Windows als das meist verbreitete Betriebssystem programmiert. Daher stellen Trojaner, die man plattformübergreifend verbreitet, eine echte Ausnahme dar. Zur Erlangung der eigenen Ziele eine Tarnfirma zu gründen, eine seriös aussehende Webseite und das funktionierende Programm selbst zu erstellen, zeugt von hohem Arbeitsaufwand. Schaut man sich aber das Ziel der Aktion an, erklärt sich dieser.

Screenshot von celasltd.com.

Außerdem zeigt der Fall, dass man sich selbst als Benutzer einer Linux-Distribution oder von Mac OS X nie komplett sicher fühlen darf. Dafür haben die Besitzer einer Wallet oder einer Kreditkarte zu viel zu verlieren. Wer sich für die Hintergründe interessiert: Eine ausführliche technische Analyse ist bei Qihoo 360 und SecureList.com verfügbar.

Auffälligerweise hatten sich die mutmaßlichen Angreifer einen Header eingebaut, der die Akzeptanz der nordkoreanischen Sprache zulässt. Ein Hinweis, der den Verdacht darauf nährt, dass der Angriff von nordkoreanischem Boden ausging. Im Hinblick auf den Hintergrund der Lazarus-Gruppe ein durchaus brisantes Detail.

Hintergrund

Lazarus wird der Angriff auf mehrere südkoreanische Kryptobörsen wie Bithump, YouBit und Coinlink nachgesagt. Die Gruppe ist auch unter dem Namen „Hidden Cobra“ bekannt. Die ersten Angriffe, die man ihnen eindeutig zuordnen konnte, geschahen im Jahr 2009. 2014 stellte die Gruppe ihre ausgeklügelten Angriffsszenarien beim Hack von Sony Pictures unter Beweis.

BTC-ECHO

Blockchain- & Fintech-Jobs: Auf der Suche nach einer neuen Herausforderung? In unserer Jobbörse findet Ihr aktuelle Stellenanzeigen von Blockchain- & Fintech-Unternehmen.

Mehr zum Thema:

Ähnliche Artikel

Krypto- und traditionelle Märkte – Bitcoin trotz Dump weiter an der Spitze
Krypto- und traditionelle Märkte – Bitcoin trotz Dump weiter an der Spitze
Märkte

Auch nach dem Kurseinbruch vom 17. Mai liegt Bitcoins Performance deutlich über der der Vergleichsassets.

Bitcoin-Kurs sinkt – Was ist passiert?
Bitcoin-Kurs sinkt – Was ist passiert?
Altcoins

Der Bitcoin-Kurs korrigierte in der Nacht auf den 17.

Newsletter

Die besten News kostenlos per E-Mail

Finde einen Job mit Zukunft

    Aktuell

    Nachgehakt: Diese Samsung-Galaxy-Modelle sind Blockchain ready
    Nachgehakt: Diese Samsung-Galaxy-Modelle sind Blockchain ready
    Blockchain

    Vergangene Woche zirkulierte die Meldung, dass auch Budget-Versionen des Samsung Galaxy die Runde machten.

    DAO: Ready? Steady? Go?
    DAO: Ready? Steady? Go?
    Kommentar

    Wie ist der aktuelle Stand der DAO? Vom nötigen Sprung in die Realität und kompromissbeladenen Umsetzungen: Ein Kommentar zur Dezentralen Autonomen Organisation von Markus Büch.

    US-Parlamentarier Sherman will Bitcoin verbieten – Das Regulierungs-ECHO
    US-Parlamentarier Sherman will Bitcoin verbieten – Das Regulierungs-ECHO
    Kolumne

    Die SEC hat in Sachen Bitcoin reichlich zu tun. Und jetzt kommen auch noch Initial Exchange Offerings (IEOs) hinzu.

    Smart Ledgers und Autonomous Agents auf der Blockchain – Troels Frimodt Rønnow von Fetch.AI im Interview
    Smart Ledgers und Autonomous Agents auf der Blockchain – Troels Frimodt Rønnow von Fetch.AI im Interview
    Interview

    Das Projekt Fetch.AI beschreibt sich selbst als dezentrale digitale Welt.

    Angesagt

    Krypto- und traditionelle Märkte – Bitcoin trotz Dump weiter an der Spitze
    Märkte

    Auch nach dem Kurseinbruch vom 17. Mai liegt Bitcoins Performance deutlich über der der Vergleichsassets.

    BTC-ECHO-Newsflash: Die Top Bitcoin- und Blockchain-News der Woche
    Krypto

    Im laufenden Jahr gab es kaum eine Woche, in der die Bitcoin-Kurs-Achterbahn so umtriebig war wie in der vergangenen.

    Bitcoin-Börse Bitfinex: LEO Token bereits ab Montag verfügbar
    Altcoins

    Der Utility Token der Bitcoin-Börse Bitfinex wird ab dem kommenden Montag verfügbar sein.

    Wertpapierprospekt bei STOs – Schuld und Sühne?
    STO

    Security Token Offerings (STOs) werden immer beliebter. Stokera, Bitbond und Bitwala sind nur drei der Akteure, die aktiv mit STOs werben.

    ×

    Der Kryptokompass Mai 19

    Aktuelle Ausgabe inkl. STO Guide kostenlos testen

    NEU: Aktuelle Mai Ausgabe gratis testen inkl. STO-Guide