Fraude de Trabalhador de TI da Coreia do Norte Ligada a Fraude de Crowdfunding e Domínios Falsos 2016

Pesquisadores de segurança cibernética identificaram ligações de infraestrutura entre os atores de ameaças da Coreia do Norte por trás dos esquemas fraudulentos de trabalhadores de TI e um esquema de crowdfunding de 2016.
As novas evidências sugerem que os grupos threamoret baseados em Pyongyang podem ter realizado golpes ilícitos de ganhar dinheiro que antecedem o uso de trabalhadores de TI, disse a SecureWorks Counter Threat Unit (CTU) em um comunicado relatório compartilhado com The Hacker News.
O esquema de fraude de trabalhadores de TI, que veio à tona no final de 2023, envolve atores norte-coreanos infiltrando empresas no Ocidente e em outras partes do mundo, buscando sub-repticiamente emprego sob identidades falsas para gerar receita para a nação atingida por sanções. Também é rastreado sob os nomes Famous Chollima, Nickel Tapestry, UNC5267 e Wagemole.
O pessoal de TI, de acordo com o Ministério das Relações Exteriores da Coréia do Sul (MoFA), foi avaliado fazer parte do 313o Bureau Geral, uma organização sob o Departamento da Indústria de Munições do Partido dos Trabalhadores da Coreia.
Outro aspecto notável dessas operações é que os trabalhadores de TI são rotineiramente enviados para a China e a Rússia para trabalhar para empresas de fachada como Yanbian Silverstar e Volasys Silver Star, ambas previamente submetidas a sanções pelos EUA. Escritório de Controle de Ativos Estrangeiros (OFAC) do Departamento do Tesouro em setembro de 2018.
Ambas as entidades foram acusadas de se envolver e facilitar a exportação de trabalhadores da Coreia do Norte com o objetivo de gerar receita para o Reino Eremita ou o Partido dos Trabalhadores da Coreia, enquanto ofusca a verdadeira nacionalidade dos trabalhadores dos clientes.
Sanções também foram impostas contra o CEO norte-coreano de Yanbian Silverstar, Jong Song Hwa, por seu papel no controle do “fluxo de ganhos para várias equipes de desenvolvedores na China e na Rússia.”
Em outubro de 2023, o governo dos EUA anunciado a apreensão de 17 domínios da Internet que se passavam por empresas de serviços de TI sediadas nos EUA, de modo a fraudar empresas no país e no exterior, permitindo que os trabalhadores de TI da Coreia do Norte ocultassem suas verdadeiras identidades e locais ao se candidatarem on-line para fazer trabalho freelance.
Entre os domínios que foram confiscados incluía um site chamado “silverstarchina[.]com.” A análise da Secureworks dos registros históricos do WHOIS revelou que o endereço do registrante corresponde à localização relatada dos escritórios Yanbian Silverstar localizados na prefeitura de Yanbian e que o mesmo e-mail e endereço do registrante foram usados para registrar outros nomes de domínio.
Um desses domínios em questão é o kratosmemory[.]com, que foi usado anteriormente em conexão com uma campanha de crowdfunding IndieGoGo de 2016 que mais tarde foi considerada uma farsa depois que os patrocinadores não receberam um produto nem um reembolso do vendedor. A campanha contou com 193 apoiantes e arrecadou fundos ao som de $21.877.
“As pessoas que doaram para esta campanha não receberam nada que lhes foi prometido”, um dos comentários sobre o crowdfunding página reivindicações. “Eles também não receberam nenhuma atualização. Foi uma farsa completa.”
A empresa de segurança cibernética também observou que as informações do registrante do WHOIS para o kratosmemory[.]com foram atualizadas em meados de 2016 para refletir uma persona diferente chamada Dan Moulding, que corresponde à Perfil de usuário IndieGoGo para o golpe de Kratos.
“Esta campanha de 2016 foi um esforço de baixo esforço e pequeno retorno monetário em comparação com os esquemas de trabalhadores de TI da Coreia do Norte mais elaborados ativos a partir desta publicação”, disse a Secureworks. “No entanto, mostra um exemplo anterior de atores de ameaças da Coreia do Norte experimentando vários esquemas de ganhar dinheiro.”
O desenvolvimento ocorre quando o Japão, a Coréia do Sul e os EUA emitiram um alerta conjunto para a indústria de tecnologia blockchain sobre o direcionamento persistente de várias entidades do setor por atores cibernéticos da República Popular Democrática da Coréia (RPDC) para realizar roubos de criptomoedas.
“Os grupos avançados de ameaças persistentes afiliados à RPDC, incluindo o Grupo Lazarus[..] continuam a demonstrar um padrão de comportamento malicioso no ciberespaço, realizando inúmeras campanhas de cibercrime para roubar criptomoedas e segmentar exchanges, custodiantes de ativos digitais e usuários individuais”, disseram os governos disse.
Algumas das empresas visadas apenas em 2024 incluíram Bitcoin DMM Upbit, Rain Management, WazirX e Radiant Capital, levando ao roubo de mais de $659 milhões em criptomoedas. O anúncio marca a primeira confirmação oficial de que a Coreia do Norte estava por trás do hack de WazirXé a maior exchange de criptomoedas da Índia.
“Este é um momento crítico. Pedimos uma ação internacional rápida e apoio para recuperar os ativos roubados”, disse o fundador da WazirX, Nischal Shetty publicado em X. “Tenham certeza, não deixaremos pedra sobre pedra em nossa busca pela justiça.”
No mês passado, a empresa de inteligência blockchain Chainalysis também revelou que os agentes de ameaças afiliados à Coréia do Norte roubaram $1,34 bilhão em 47 hacks de criptomoedas em 2024, acima dos $660,50 milhões em 20 incidentes em 2023.
Fonte: https://thehackernews.com/