| Tipo | Ameaça persistente avançada |
|---|---|
| Fundação | c. 2009 |
| Propósito | Ciberespionagem, Ciberguerra |
| Sede | Potonggang District, Pyongyang, Coreia do Norte |
| Línguas oficiais | Coreano |
| Filiação | Bureau 121, Unit 180, AndAriel |
| Organização de origem | Lab 110 & Bureau 121 |
| Antigo nome | APT38 Gods Apostles Gods Disciples Guardians of Peace ZINC Whois Team Hidden Cobra |
O Grupo Lazarus (também conhecido como Guardians of Peace ou Whois Team) é um grupo de Hackers composto por um número desconhecido de indivíduos, supostamente operado pelo governo da Coreia do Norte. Embora pouco se saiba sobre o grupo, pesquisadores já atribuíram a ele diversos ciberataques desde 2010.
Originalmente um grupo criminoso, o grupo agora foi designado como uma Ameaça persistente avançada devido à sua natureza intencional, ao risco que representa e à ampla variedade de métodos utilizados em suas operações. Os nomes atribuídos por organizações de cibersegurança incluem Hidden Cobra (utilizado pelo Departamento de Segurança Interna dos Estados Unidos para se referir à atividade cibernética maliciosa do governo norte-coreano em geral) e ZINC ou Diamond Sleet (pela Microsoft). De acordo com o desertor norte-coreano Kim Kuk-song, a unidade é internamente conhecida na Coreia do Norte como 414 Liaison Office.
O primeiro ataque conhecido pelo qual o grupo é responsável é denominado "Operação Troy", que ocorreu de 2009 a 2012. Trata-se de uma campanha de Ciberespionagem que utilizou técnicas insossificadas de ataque de negação de serviço distribuído (DDoS) para atingir o governo sul-coreano em Seul. Eles também foram responsáveis por ataques em 2011 e 2013. Embora incerto, é possível que também tenham sido os responsáveis por um ataque em 2007 contra a Coreia do Sul. Um ataque notável pelo qual o grupo é conhecido é o ataque à Sony Pictures de 2014. O ataque à Sony utilizou técnicas mais sofisticadas e evidenciou o quão avançado o grupo se tornou com o tempo.

Foi relatado que o Grupo Lazarus roubou US$12 milhões do Banco del Austro, no Equador, e US$1 milhão do Tien Phong Bank do Vietnã em 2015. Eles também têm como alvo bancos na Polônia e no México. O assalto cibernético ao Banco de Bangladesh de 2016 incluiu um ataque ao Banco de Bangladesh, resultando no roubo de US$81 milhões, e foi atribuído ao grupo. Em 2017, foi reportado que o Grupo Lazarus havia roubado US$60 milhões do Far Eastern International Bank de Taiwan, embora o montante real roubado fosse incerto e a maior parte dos fundos tenha sido recuperada.
Não está claro quem realmente está por trás do grupo, mas relatos da mídia sugeriram que o grupo tem ligações com a Coreia do Norte. A Kaspersky Lab reportou, em 2017, que o Lazarus tendia a concentrar-se em ciberataques de espionagem e infiltração, enquanto um subgrupo dentro de sua organização, denominado pela Kaspersky como Bluenoroff, especializava-se em ciberataques financeiros. A Kaspersky identificou múltiplos ataques em todo o mundo e um vínculo direto (endereço IP) entre o Bluenoroff e a Coreia do Norte.
No entanto, a Kaspersky também reconheceu que a repetição do código poderia ser uma "bandeira falsa" destinada a enganar os investigadores e atribuir o ataque à Coreia do Norte, considerando que o ataque cibernético global do verme WannaCry copiou técnicas da NSA. Esse ransomware explora uma vulnerabilidade da NSA conhecida como EternalBlue, que um grupo de hackers denominado Shadow Brokers tornou público em abril de 2017. A Symantec reportou, em 2017, que era "altamente provável" que o Lazarus estivesse por trás do ataque WannaCry.
O primeiro grande incidente de hacking do Grupo Lazarus ocorreu em 4 de julho de 2009, marcando o início da "Operação Troy". Esse ataque utilizou os malwares Mydoom e Dozer para lançar um ataque DDoS de grande escala, embora bastante insossificado, contra sites dos Estados Unidos e da Coreia do Sul. A série de ataques atingiu cerca de três dezenas de sites e inseriu o texto "Memory of the Independence Day" no registro mestre de inicialização (MBR).
Com o tempo, os ataques deste grupo tornaram-se mais sofisticados; suas técnicas e ferramentas foram melhor desenvolvidas e se tornaram mais eficazes. O ataque de março de 2011, conhecido como "Dez Dias de Chuva", teve como alvo a mídia, instituições financeiras e infraestrutura crítica sul-coreana, consistindo em ataques DDoS mais sofisticados originados de computadores comprometidos na Coreia do Sul. Os ataques continuaram em 20 de março de 2013, com o DarkSeoul, um ataque do tipo wiper que teve como alvo três emissoras sul-coreanas, instituições financeiras e um provedor de internet. Na época, dois outros grupos, conhecidos pelas personas "NewRomanic Cyber Army Team" e "WhoIs Team", assumiram a autoria do ataque, mas os pesquisadores não sabiam que o Grupo Lazarus estava por trás dele na ocasião. Pesquisadores hoje reconhecem o Grupo Lazarus como um supergrupo por trás dos ataques disruptivos.
Os ataques do Grupo Lazarus culminaram em 24 de novembro de 2014. Nesse dia, surgiu uma postagem no Reddit afirmando que a Sony Pictures havia sido hackeada por meio de métodos desconhecidos; os perpetradores se identificaram como os "Guardians of Peace". Grandes quantidades de dados foram roubadas e lentamente divulgadas nos dias seguintes ao ataque. Em uma entrevista, uma pessoa que afirmava fazer parte do grupo disse que vinha extraindo os dados da Sony há mais de um ano.
Os hackers conseguiram acessar filmes inéditos, roteiros de determinados filmes, planos para produções futuras, informações sobre salários de executivos da empresa, e-mails e os dados pessoais de cerca de 4.000 funcionários.
Sob o nome "Operação Blockbuster", uma coalizão de empresas de segurança, liderada pela Novetta, conseguiu analisar amostras de malware encontradas em diferentes incidentes de cibersegurança. Utilizando esses dados, a equipe analisou os métodos empregados pelos hackers, associando o Grupo Lazarus a vários ataques por meio de um padrão de reutilização de código. Por exemplo, eles utilizaram um algoritmo de criptografia pouco conhecido disponível na internet, o algoritmo Caracachs cipher.
O assalto cibernético ao Banco de Bangladesh foi um roubo ocorrido em fevereiro de 2016. Trinta e cinco instruções fraudulentas foram emitidas por hackers por meio da rede SWIFT para transferir ilegalmente cerca de US$1 bilhão da conta do Banco de Reserva Federal de Nova York pertencente ao Banco de Bangladesh, o banco central de Bangladesh. Cinco das trinta e cinco instruções foram bem-sucedidas na transferência de US$101 milhões – com US$20 milhões rastreados para o Sri Lanka e US$81 milhões para as Filipinas – enquanto o Banco de Reserva Federal de Nova York bloqueou as trinta transações restantes, totalizando US$850 milhões, devido a suspeitas geradas por uma instrução com erro de ortografia. Especialistas em cibersegurança afirmaram que o Grupo Lazarus, sediado na Coreia do Norte, foi o responsável pelo ataque.
O ataque WannaCry foi um massivo ciberataque de ransomware que atingiu instituições em todo o mundo – desde o NHS na Grã-Bretanha, passando pela Boeing, até universidades na China – em 12 de maio de 2017. O ataque durou 7 horas e 19 minutos. A Europol estima que ele afetou quase 200.000 computadores em 150 países, atingindo principalmente a Rússia, Índia, Ucrânia e Taiwan. Este foi um dos primeiros ataques com o uso de um cryptoworm (verme criptográfico), ou seja, uma classe de malware que se propaga entre computadores utilizando redes, sem a necessidade de ação direta do usuário para a infecção – neste caso, explorando a porta TCP 445. Para ser infectado, não é necessário clicar em um link malicioso – o malware pode se espalhar autonomamente, de um computador para uma impressora conectada e, daí, para computadores adjacentes, possivelmente conectados à rede Wi-Fi, etc. A vulnerabilidade na porta 445 permitiu que o malware se propagasse livremente pelas intranets, infectando milhares de computadores rapidamente. O ataque WannaCry foi um dos primeiros usos em larga escala de um cryptoworm.
O vírus explorou uma vulnerabilidade no sistema operacional Windows, criptografando os dados do computador em troca de um valor em Bitcoin de aproximadamente US$300 para se obter a chave. Para incentivar o pagamento, o valor do resgate dobrou após três dias e, se não fosse pago em uma semana, o malware excluía os arquivos criptografados. O malware utilizou um software legítimo chamado Windows Crypto, desenvolvido pela Microsoft para embaralhar os arquivos. Uma vez concluída a criptografia, o nome do arquivo passava a ter o sufixo "Wincry", que originou o nome WannaCry. Embora o Wincry tenha sido a base da criptografia, dois exploits adicionais – EternalBlue e DoublePulsar – foram empregados para transformar o malware em um verme criptográfico. EternalBlue espalha automaticamente o vírus pelas redes, enquanto DoublePulsar o ativa no computador da vítima. Em outras palavras, EternalBlue estabeleceu a ligação infectada com o seu computador e DoublePulsar a acionou para você.
O Departamento de Justiça dos Estados Unidos e as autoridades britânicas posteriormente atribuíram o ataque WannaCry à gangue de hackers norte-coreanos, o Grupo Lazarus.
Em 2018, a Recorded Future divulgou um relatório ligando o Grupo Lazarus a ataques a usuários de criptomoedas, como Bitcoin e Monero, principalmente na Coreia do Sul. Esses ataques foram relatados como tecnicamente semelhantes a ataques anteriores utilizando o ransomware WannaCry e aos ataques à Sony Pictures. Uma das táticas empregadas pelos hackers do Lazarus foi explorar vulnerabilidades no Hancom's Hangul, um software de processamento de texto sul-coreano. Outra estratégia consistiu no uso de iscas de spear-phishing contendo malware, enviadas a estudantes sul-coreanos e usuários de exchanges de criptomoedas, como a Coinlink. Caso o usuário abrisse o malware, este roubava endereços de e-mail e senhas. A Coinlink negou que seu site ou os e-mails e senhas dos usuários tivessem sido violados. O relatório concluiu que "esta campanha do final de 2017 é uma continuação do interesse da Coreia do Norte em criptomoedas, que agora sabemos abranger uma ampla gama de atividades, incluindo mineração, ransomware e roubo puro e simples..." O relatório também afirmou que a Coreia do Norte estava utilizando esses ataques a criptomoedas para evitar sanções financeiras internacionais.
Hackers norte-coreanos roubaram US$7 milhões da Bithumb, uma exchange sul-coreana, em fevereiro de 2017. A Youbit, outra exchange de Bitcoin sul-coreana, declarou falência em dezembro de 2017 após 17% de seus ativos terem sido roubados por ciberataques, decorrentes de um ataque anterior em abril de 2017. O Grupo Lazarus e hackers norte-coreanos foram responsabilizados pelos ataques. A NiceHash – marketplace de mineração em nuvem de criptomoedas – perdeu mais de 4.500 Bitcoins em dezembro de 2017. Uma atualização sobre as investigações afirmou que o ataque está vinculado ao Grupo Lazarus.
Em meados de setembro de 2019, os EUA emitiram um alerta público sobre uma nova versão de malware denominada ElectricFish. Desde o início de 2019, agentes norte-coreanos tentaram cinco grandes furtos cibernéticos em todo o mundo, incluindo um roubo bem-sucedido de US$49 milhões de uma instituição em Kuwait.
Devido à pandemia de COVID-19 em curso, empresas farmacêuticas tornaram-se alvos principais para o Grupo Lazarus. Utilizando técnicas de spear-phishing, membros do grupo se passaram por autoridades de saúde e contataram funcionários de empresas farmacêuticas com links maliciosos. Acredita-se que múltiplas grandes organizações farmacêuticas foram visadas, mas a única confirmação foi da AstraZeneca, de propriedade anglo-sueca. Segundo um relatório da Reuters, uma ampla gama de funcionários foi atingida, inclusive muitos envolvidos em pesquisas de vacinas contra a COVID-19. Não se sabe qual era o objetivo do Grupo Lazarus nesses ataques, mas as possibilidades mais prováveis incluem:
A AstraZeneca não se pronunciou sobre o incidente e especialistas não acreditam que dados sensíveis tenham sido comprometidos até o momento.
Em janeiro de 2021, Google e Microsoft reportaram publicamente sobre um grupo de hackers norte-coreanos que direcionava ataques a pesquisadores de cibersegurança por meio de uma campanha de engenharia social, com a Microsoft especificamente atribuindo a campanha ao Grupo Lazarus.
Os hackers criaram múltiplos perfis de usuário no Twitter, GitHub e LinkedIn, fingindo ser pesquisadores legítimos de vulnerabilidades de software, e usaram esses perfis para interagir com postagens e conteúdos produzidos por outros membros da comunidade de pesquisa em segurança. Em seguida, direcionavam ataques a pesquisadores específicos, entrando em contato diretamente com eles com uma oferta de colaboração em pesquisas, com o objetivo de fazê-los baixar um arquivo contendo malware ou visitar um post em um blog hospedado em um site controlado pelos hackers.
Algumas vítimas que acessaram o post do blog relataram que seus computadores foram comprometidos, mesmo utilizando versões totalmente atualizadas do navegador Google Chrome, sugerindo que os hackers podem ter explorado uma vulnerabilidade zero-day anteriormente desconhecida no Chrome para o ataque; contudo, o Google afirmou que não conseguiu confirmar o método exato de comprometimento no momento do relatório.
Em março de 2022, constatou-se que o Grupo Lazarus foi responsável por roubar criptomoedas no valor de US$620 milhões da Ronin Network, uma ponte utilizada pelo jogo Axie Infinity. O FBI afirmou: "Através de nossas investigações, conseguimos confirmar que o Grupo Lazarus e o APT38, atores cibernéticos associados à Coreia do Norte, são responsáveis pelo roubo".
O FBI confirmou que o grupo cibernético malicioso norte-coreano Lazarus (também conhecido como APT38) foi responsável pelo roubo de US$100 milhões em moeda virtual da ponte Horizon da Harmony, conforme reportado em 24 de junho de 2022.
Um relatório publicado pela plataforma de segurança blockchain Immunefi alegou que o Lazarus foi responsável por perdas superiores a US$300 milhões em incidentes de hacking de criptomoedas em 2023. Esse montante representa 17,6% do total das perdas do ano.
Em junho de 2023, mais de US$100 milhões em criptomoedas foram roubados de usuários do serviço Atomic Wallet, e isso foi posteriormente confirmado pelo FBI.
Em setembro de 2023, o Federal Bureau of Investigation confirmou que um roubo de criptomoedas no valor de US$41 milhões da Stake.com, um cassino online e plataforma de apostas, foi perpetrado pelo Grupo Lazarus.
Em 14 de abril de 2022, o Tesouro dos EUA, por meio do OFAC, incluiu o Grupo Lazarus na Lista de Nacionalizados Especialmente Designados e Pessoas Bloqueadas de acordo com a seção 510.214 dos Regulamentos de Sanções à Coreia do Norte.
De acordo com reportagens da mídia indiana, uma exchange de criptomoedas local denominada WazirX foi hackeada pelo grupo, e ativos criptográficos no valor de US$234,9 milhões foram roubados.
Em fevereiro de 2025, a exchange de criptomoedas sediada em Dubai, a Bybit, foi hackeada, resultando na perda de 400.000 Ethereum, avaliados em US$1,5 bilhão, tornando-se o maior hack de exchange de criptomoedas até o momento. Analistas do setor sugeriram que o Grupo Lazarus foi o responsável.
Hackers norte-coreanos são enviados, de forma vocacional, para Shenyang, na China, para treinamento especial. Eles são instruídos a implantar malware de todos os tipos em computadores, redes e servidores. A educação interna inclui a Universidade de Tecnologia Kim Chaek, a Universidade Kim Il Sung e a Universidade Moranbong, que seleciona os alunos mais brilhantes de todo o país e os submete a seis anos de formação especial. Além do nível universitário, "alguns dos programadores mais brilhantes... são enviados para a Universidade Moranbong ou para o Mirim College."
Acredita-se que o Lazarus possua duas unidades.
O BlueNorOff (também conhecido como: APT38, Stardust Chollima, BeagleBoyz, NICKEL GLADSTONE) é um grupo com motivação financeira, responsável por transferências ilegais de dinheiro por meio da falsificação de ordens na rede SWIFT. O BlueNorOff também é chamado de APT38 (pela Mandiant) e Stardust Chollima (pela Crowdstrike).
De acordo com um relatório de 2020 do Exército dos EUA, o Bluenoroff conta com cerca de 1.700 membros que realizam crimes cibernéticos financeiros, concentrando-se em avaliações de longo prazo e explorando vulnerabilidades em redes e sistemas inimigos para obter ganhos financeiros para o regime ou assumir o controle do sistema. Eles visam instituições financeiras e exchanges de criptomoedas, tendo realizado operações contra mais de 16 organizações em pelo menos 13 países entre 2014 e 2021 – nomeadamente em Bangladesh, Chile, Índia, México, Paquistão, Filipinas, Coreia do Sul, Taiwan, Turquia e Vietnã. A receita obtida acredita-se ser direcionada ao desenvolvimento de tecnologia de mísseis e nuclear.
AndAriel (também grafado Andarial, e também conhecido como: Silent Chollima, Dark Seoul, Rifle e Wassonite) é caracterizado logisticamente por visar a Coreia do Sul. Seu nome alternativo, Silent Chollima, deve-se à natureza furtiva do subgrupo. Qualquer organização na Coreia do Sul é vulnerável ao AndAriel, que tem como alvos governos, setores de defesa e símbolos econômicos.
De acordo com um relatório de 2020 do Exército dos EUA, o Andarial conta com cerca de 1.600 membros cuja missão é o reconhecimento, a avaliação das vulnerabilidades das redes e o mapeamento da rede inimiga para identificar potenciais alvos de ataque. Além da Coreia do Sul, eles também visam outros governos, infraestruturas e empresas. Os vetores de ataque incluem: ActiveX, vulnerabilidades em softwares sul-coreanos, ataque do tipo watering hole, spear phishing, produtos de gerenciamento de TI (antivírus, PMS) e cadeia de suprimentos (instaladores e atualizadores). Os malwares utilizados incluem: Aryan, Gh0st RAT, Rifdoor, Phandoor e Andarat.
Em fevereiro de 2021, o Departamento de Justiça dos Estados Unidos acusou três membros do Reconnaissance General Bureau, uma agência de inteligência militar da Coreia do Norte, de terem participado de várias campanhas de hacking do Lazarus: Park Jin Hyok, Jon Chang Hyok e Kim Il Park. Jin Hyok já havia sido acusado anteriormente, em setembro de 2018. Os indivíduos não estão sob custódia dos EUA. Um cidadão canadense e dois cidadãos chineses também foram denunciados por atuarem como money mules e lavadores de dinheiro para o grupo Lazarus.
LAZARUS GROUP (a.k.a. "APPLEWORM"; a.k.a. "APT-C-26"; a.k.a. "GROUP 77"; a.k.a. "GUARDIANS OF PEACE"; a.k.a. "HIDDEN COBRA"; a.k.a. "OFFICE 91"; a.k.a. "RED DOT"; a.k.a. "TEMP.HERMIT"; a.k.a. "THE NEW ROMANTIC CYBER ARMY TEAM"; a.k.a. "WHOIS HACKING TEAM"; a.k.a. "ZINC"), Potonggang District...
Andariel, Appleworm, APT-C-26, APT38, Bluenoroff, Bureau 121, COVELLITE, Dark Seoul, GOP, Group 77, Guardian of Peace, Guardians of Peace, Hastati Group, HIDDEN COBRA, Labyrinth Chollima, Lazarus, NewRomanic Cyber Army Team, NICKEL ACADEMY, Operation AppleJesus, Operation DarkSeoul, Operation GhostSecret, Operation Troy, Silent Chollima, Subgroup: Andariel, Subgroup: Bluenoroff, Unit 121, Whois Hacking Team, WHOis Team, ZINC (Microsoft)
Black Artemis (PWC), COVELLITE (Dragos), CTG-2460 (SCWX CTU), Dark Seoul, Guardians of Peace, HIDDEN COBRA (U.S. Government), High Anonymous, Labyrinth Chollima (CrowdStrike), New Romanic Cyber Army Team, NNPT Group, The Lazarus Group, Who Am I?, Whois Team, ZINC (Microsoft)