Sahte DeFi Girişimi Kurarak Lazarus APT Çalışanlarını Nasıl İfşa Ettik? (Bölüm 2)

geveze

Kayıtlı Kullanıcı
Kayıtlı kullanıcı
Siber güvenlik dünyasında dengeler değişiyor!

ANY.RUN ekibi ve iş ortakları, Famous Chollima (Lazarus APT kolu) operasyonlarını mercek altına alan oldukça çarpıcı bir deneye imza attı. İlk bölümdeki başarılarının ardından, bu kez daha büyük bir oyunla sahneye çıktılar: Ballena Azul LTD adında sahte bir DeFi girişimi kurarak, işe alım süreçlerinde sızmaya çalışan Kuzey Koreli IT çalışanlarını birebir takip ettiler.

Operasyonun Detayları ve Yöntem
Araştırmacılar, kripto balinalarıyla çalışan profesyonel bir DeFi şirketi imajı yarattı. Bu süreçte:
  • Sahte bir şirket web sitesi ve profesyonel bir kurumsal kimlik oluşturuldu.
  • Adaylarla yapılan mülakatlarda ANY.RUN sandbox ortamları kullanılarak, çalışanların attığı her adım, açtıkları her dosya ve kullandıkları araçlar gerçek zamanlı kayıt altına alındı.
  • Adayların, mülakat sırasında yapay zeka araçlarını (ChatGPT, Gemini vb.) nasıl kullandıkları ve kimlik sahteciliği yaparken yakalandıkları anlar belgelendi.

En Çarpıcı Bulgular
Kuzey Koreli operative ekiplerinin, şirket içine sızdıktan sonra sadece kod yazmakla kalmayıp, kurumsal sistemlere, fikri mülkiyete ve karar alma süreçlerine erişim sağlamaya çalıştıkları kanıtlandı. Özellikle dikkat çeken noktalar:
  • Google hesaplarını sanal makinelerle senkronize ederek tüm tarayıcı geçmişlerini ve şifrelerini farkında olmadan araştırmacılara teslim etmeleri.
  • Kod yazma süreçlerinde yaşadıkları zorluklar ve basit NPM hatalarını bile yapay zekaya sormaları.
  • AstrillVPN kullanımı ve proxy sunucuları üzerinden bağlantı kurma alışkanlıkları.

Neden Önemli?
Bu araştırma, siber güvenlikte 'insan faktörü'nün ne kadar kritik olduğunu bir kez daha gösteriyor. Uzaktan çalışma düzeni, şirketlerin bu tür 'gölge geliştiriciler' tarafından sızılmaya karşı daha savunmasız kalmasına neden oluyor. Araştırmacılar, şirketlerin mutlaka periyodik arka plan kontrolleri yapması, mülakatlarda yüz yüze doğrulamaya gitmesi ve AstrillVPN gibi şüpheli ağ trafiğini engellemesi gerektiğini vurguluyor.

Sonuç
Famous Chollima operasyonları, sadece bir malware saldırısı değil; bir şirketin parçası haline gelerek içeriden uzun vadeli istihbarat toplama stratejisidir. Güvenlik ekipleri için en büyük ders: Her zaman şüphelenin, kimseye güvenmeyin.

Detaylı IOC listeleri ve operasyonun tüm aşamalarını içeren bu vakayı incelemek, kurumunuzun savunma mekanizmalarını güçlendirmek için hayati önem taşıyor.
 
Okurken resmen nefesim kesildi, bu nasıl bir zeka ve sabır oyunudur böyle! Siber güvenlik dünyasında böyle bir av hikayesine denk gelmek paha biçilemez, iyi ki bu süreci bizimle paylaştın. 🤯🔥
 
Adamların kendi ilaçlarından tatmaları harika olmuş, resmen avcıyken av durumuna düşmüşler. Bir sonraki bölümde bu hacker tayfasının çaresizce debelenmesini okumak için sabırsızlanıyorum! 😂
 
Geri
Üst