ラザルスグループ
| 設立 | 2009年頃 |
|---|---|
| 種類 | APT |
| 目的 | サイバースパイ、サイバー戦争 |
| 貢献地域 |
|
| 組織的方法 | ゼロデイ攻撃、スピアフィッシング、マルウェア、偽情報, バックドア、Dropper |
| 公用語 | 朝鮮語 |
| 上部組織 |
朝鮮人民軍偵察総局 朝鮮コンピューターセンター |
| 加盟 | 121局、180局、Ariel |
ラザルスグループ(Lazarus Group、HIDDEN COBRAとしても知られる)[1]は未知数の個人で構成されたサイバー犯罪グループ。同グループに関してはFBI、サイバーセキュリティ・インフラセキュリティ庁によって注意喚起されており[2]、また、暗号資産セキュリティ会社の報告書では、2026年において仮想通貨の約2038億円もの被害があった報告とともに同グループの動向がこれから増長するであろうとしている[3]。
歴史
[編集]2009年から2012年にわたって行われた「トロイ作戦(Operation Troy)」がこのグループの初期の攻撃として報告されている[4]。これはソウルの韓国政府をターゲットとする単純な分散型サービス拒否攻撃(DDoS)技術を用いたサイバースパイ作戦だった。2011年と2013年の攻撃も彼らが原因であるとされている。韓国を標的にした2007年の攻撃の背後にいる可能性があるが、不確実のままである[5] 。ラザルスが行ったとされる著名な攻撃としては2014年のソニー・ピクチャーズへの攻撃が知られている。ソニーへの攻撃ではより洗練されたテクニックを用いており、時間の経過とともにグループがどのように高度化したかが浮き彫りとなった。ラザルスグループはエクアドルの「Banco del Austro」から1200万ドル、2015年にベトナムの「Tien Phong Bank」から100万ドルを盗んだと報じられた[6] 。彼らはまたポーランドとメキシコの銀行を標的にした[7] 。2016年の銀行強盗[8] での8100万ドルを盗むのに成功したバングラデシュ銀行への攻撃はこのグループによるものとされた。2017年にラザルスグループは台湾の遠東国際商業銀行から6000万ドルを盗んだと報じられたが、実際の盗難額は不明であり、盗難資金の大半は回収された[7]。
グループの黒幕が本当は誰なのかは明確ではないが、メディア報道ではグループが北朝鮮とつながりがあると示唆している[9] [10][7]。カスペルスキーは2017年にラザルスはスパイ活動とサイバー侵入攻撃に集中する傾向がある一方で、ラザルス内の小グループ(カスペルスキーはBluenoroffと呼んでいる)は金融機関へのサイバー攻撃に特化していると報告した。カスペルスキーは世界規模の複数の攻撃とBluenoroffと北朝鮮間の直接リンク(IPアドレス)を発見した[11]
しかしながら、カスペルスキーはまた世界規模のWannaCryワームサイバー攻撃はNSAの技術もコピーしているという点を踏まえると、コードの繰り返しは捜査員をミスリードさせ、北朝鮮に攻撃の罪を着せようと意図された「偽旗」である可能性も認めている。[要出典]このランサムウェアはハッカーグループ「シャドウ・ブローカーズ(Shadow Brokers)」が2017年4月に公開した「エターナル・ブルー(EternalBlue)」として知られるNSAのハッキングツールを活用したものであった[12]。シマンテックは2017年にWannaCry攻撃の背後にラザルスがいる「可能性が高い」と報告した[13]
米国のセキュリティ企業によると世界中の30万台以上のコンピュータに影響を与えたWannaCryマルウェアは中国南部、香港、台湾またはシンガポールのハッカーによって作成された可能性が高いとされた[14] 。マイクロソフト社長はWannaCry攻撃は北朝鮮によるものとした[15]
2023年8月、ロイター通信は北朝鮮のハッカー集団「ラザルス」と「スカークラフト」が2021年後半ごろからロシアのロケット設計企業NPOマシノストロイェニヤのシステムにバックドアをインストールしており、2022年5月に検知されるまでその状況が続いていたと報じ、友好国も標的にすることが示されたとする専門家の指摘も伝えている[16]。
主なサイバー攻撃
[編集]この記事は大言壮語的な記述になっています。 |
ブロックバスター作戦
[編集]Novettaを中心とした複数のセキュリティ企業[17][18] が、ラザルスグループのものとされるマルウェアの検体を分析することで犯行に用いられた手法を文書化した。これによって複数の攻撃で共通したコードが発見された[19]。
火炎作戦
[編集]ラザルスグループが原因の可能性がある最も早期の攻撃が2007年に起こった。この攻撃は「火炎作戦(Operation Flame)」と名付けられ、韓国政府に対して第一世代のマルウェアを用いていた。一部研究者}}[誰?]によれば、この攻撃に存在する活動は、「Operation 1Mission」「トロイ作戦」および2013年のDarkSeoul攻撃などの後の攻撃と関連付けることができるとされた。次の事件は2009年7月4日起こり、「トロイ作戦」の始まりを引き起こした。この攻撃では、MydoomとDozerのマルウェアを利用して、米国と韓国のウェブサイトに対する大規模ではあるが、かなり単純なDDoS攻撃を開始した。大量の攻撃が約3ダースのウェブサイトに行われ、マスターブートレコード(MBR)に「独立記念日の記憶(Memory of Independence Day)」の文章が埋め込まれた
10日間の雨
[編集]2011年3月には韓国のメディア、金融、インフラを標的にしたDDoS攻撃が行われた。DarkSeoulによる攻撃は、韓国の3つの放送局、金融機関、ISPを標的にし2013年3月20日まで続いた[20]。当初「NewRomanic Cyber Army Team」と「WhoIs Team」の2つの組織が犯行声明を発表したが、現在[いつ?]においては研究者達[誰?]はラザルスグループに関わるものだとした。
ソニー侵害
[編集]2014年11月24日に「平和の守護者(Guardians of Peace、GOP)」と名乗る集団がソニー・ピクチャーズの社内向け資料や社員の個人情報を流出させた(出典)。
暗号通貨攻撃
[編集]Recorded Future社が2018年、主に韓国のビットコインとモネロの利用者に対する攻撃を同グループへ関連付けることができると報告した[21] 。これらはWannaCryによる被害やソニー・ピクチャーズの侵害に類似しており、韓国のワープロソフト「ハンコム」に存在した[いつ?]ハングルにまつわる脆弱性も悪用された[22]。また韓国の学生やCoinlinkの利用者にスピアフィッシングを仕掛ける[23]など、同報告書で「この2017年後半の作戦は現在マイニング、ランサムウェア、明白な窃盗を含む幅広い分野の活動を網羅する暗号通貨への北朝鮮の関心の継続」と結論付けられた活動も見られる。同報告書はまた、これらは国際的な金融制裁への対処だと述べた[24]。
他の戦術としてはマルウェアを含んだスピアフィッシングの餌が韓国の学生やCoinlinkのような暗号通貨取引所のユーザーに送付された。仮にユーザーがマルウェアを開いた場合、Eメールアドレスとパスワードを盗まれるようになっていた[23] 。Coinlinkは彼らのサイトまたはハッキングされたユーザーのEメールとパスワードを拒否した報告書では北朝鮮のハッカーは2017年2月に韓国の取引所「Bithumb」から700万ドルを盗んだ[25] 。別の韓国のビットコイン取引所「Youbit」は2017年4月の初期の攻撃に続く2017年12月のサイバー攻撃で資産の17%を盗まれた後破産を申請した[26] 。ラザルスと北朝鮮のハッカーがこの攻撃を行ったとされた[27][21]
脚注
[編集]- ↑ Guerrero-Saade, Juan Andres; Moriuchi, Priscilla (January 16, 2018). “North Korea Targeted South Korean Cryptocurrency Users and Exchange in Late 2017 Campaign”. Recorded Future. 2018年1月16日時点のオリジナルよりアーカイブ.
- ↑ “北朝鮮当局の下部組織とされるラザルスと呼称されるサイバー攻撃グループによる 暗号資産関連事業者等を標的としたサイバー攻撃について(注意喚起)” (PDF). 金融庁、警察庁. 2022年10月14日. 2026年7月8日閲覧.
- ↑ “暗号資産ハッキング被害、上半期で2038億円 前年比47%減も「セキュリティ改善せず」とCertiKが警鐘”. FinanceBigGo. 2026年7月8日. 2026年7月8日閲覧.
- ↑ “Operation-Blockbuster-Report Unraveling the long thread of the sony attack”. Novetta (2018年1月16日). 2026年7月8日閲覧。
- ↑ “Security researchers say mysterious 'Lazarus Group' hacked Sony in 2014”. The Daily Dot. 2016年2月29日閲覧。
- ↑ “SWIFT attackers’ malware linked to more financial attacks”. Symantec (2016年5月26日). 2017年10月19日閲覧。
- 1 2 3 Ashok, India (2017年10月17日). “Lazarus: North Korean hackers suspected to have stolen millions in Taiwan bank cyberheist”. International Business Times UK (英語). 2017年10月19日閲覧.
- ↑ “Two bytes to $951m”. baesystemsai.blogspot.co.uk. 2017年5月15日閲覧。
- ↑ “Cyber attacks linked to North Korea, security experts claim”. The Telegraph (イギリス英語). 2017年5月16日. 2017年5月16日閲覧.
- ↑ Solon, Olivia (2017年5月15日). “WannaCry ransomware has links to North Korea, cybersecurity experts say”. The Guardian (イギリス英語). ISSN 0261-3077. 2017年5月16日閲覧.
- ↑ GReAT - Kaspersky Lab's Global Research & Analysis Team (2017年3月3日). “Lazarus Under The Hood”. Securelist. 2017年5月16日閲覧。
- ↑ The WannaCry Ransomware Has a Link to Suspected North Korean Hackers (2017年3月3日). “The Wired”. Securelist. 2017年5月16日閲覧。
- ↑ “More evidence for WannaCry 'link' to North Korean hackers”. BBC News (イギリス英語). 2017年5月23日. 2017年5月23日閲覧.
- ↑ Linguistic analysis shows WannaCry ransom notes written by southern Chinese, says US intelligence firm (2017年5月15日). “The Straits times”. Securelist. 2017年5月16日閲覧。
- ↑ Harley, Nicola (2017年10月14日). “North Korea behind WannaCry attack which crippled the NHS after stealing US cyber weapons, Microsoft chief claims”. The Telegraph (イギリス英語). ISSN 0307-1235. 2017年10月14日閲覧.
- ↑ 「北朝鮮ハッカー、ロシア・ミサイル会社に侵入 友好国も標的」、(ロイター)、2023年8月7日付、2023年8月7日閲覧
- ↑ Van Buskirk, Peter (2016年3月1日). “Five Reasons Why Operation Blockbuster Matters”. Novetta (アメリカ英語). 2017年5月16日閲覧.
- ↑ “Novetta Exposes Depth of Sony Pictures Attack — Novetta”. 24 February 2016.
{{cite web2}}: Cite webテンプレートでは|access-date=引数が必須です。 (説明) - ↑ “Kaspersky Lab helps to disrupt the activity of the Lazarus Group responsible for multiple devastating cyber-attacks | Kaspersky Lab”. www.kaspersky.com. 2016年2月29日閲覧。
- ↑ “The Sony Hackers Were Causing Mayhem Years Before They Hit the Company” (英語). WIRED. 2016年3月1日閲覧。
- 1 2 Al Ali, Nour (2018年1月16日). “North Korean Hacker Group Seen Behind Crypto Attack in South”. Bloomberg.com. 2018年1月17日閲覧.
- ↑ Kharpal, Arjun (2018年1月17日). “North Korea government-backed hackers are trying to steal cryptocurrency from South Korean users”. CNBC. 2018年1月17日閲覧.
- 1 2 Mascarenhas, Hyacinth (2018年1月17日). “Lazarus: North Korean hackers linked to Sony hack were behind cryptocurrency attacks in South Korea”. International Business Times UK (英語). 2018年1月17日閲覧.
- ↑ Limitone, Julia (2018年1月17日). “Bitcoin, cryptocurrencies targeted by North Korean hackers, report reveals”. Fox Business (アメリカ英語). 2018年1月17日閲覧.
- ↑ Ashford, Warwick (2018年1月17日). “North Korean hackers tied to cryptocurrency attacks in South Korea”. Computer Weekly (イギリス英語). 2018年1月17日閲覧.
- ↑ “South Korean crypto exchange files for bankruptcy after hack”. The Straits Times (英語). 2017年12月20日. 2018年1月17日閲覧.
- ↑ “Bitcoin exchanges targeted by North Korean hackers, analysts say”. MSN Money (2017年12月21日). 2018年1月17日閲覧。
ソース
[編集]- Virus News (2016). "Kaspersky Lab Helps to Disrupt the Activity of the Lazarus Group Responsible for Multiple Devastating Cyber-Attacks", Kaspersky Lab.
- RBS (2014). "A Breakdown and Analysis of the December, 2014 Sony Hack". RiskBased Security.
- Cameron, Dell (2016). "Security Researchers Say Mysterious 'Lazarus Group' Hacked Sony in 2014", The Daily Dot.
- Zetter, Kim (2014). "Sony Got Hacked Hard: What We Know and Don't Know So Far", Wired.
- Zetter, Kim (2016). "Sony Hackers Were Causing Mayhem Years Before They Hit The Company", Wired.
関連項目
[編集]- キムスキー - 北朝鮮のハッカー集団。
- リコシェ・チョンリマ - 同上。
- 北朝鮮サイバー軍