6 soruda Kuzey Koreli hacker grubu Lazarus'un rekor kripto soygunu

Kuzey Koreli hackerların 2023'te 660 milyon, 2024'teyse 1,3 milyar dolar değerinde kripto para soygunundan sorumlu olduğu öne sürülüyor (Reuters)
Kuzey Koreli hackerların 2023'te 660 milyon, 2024'teyse 1,3 milyar dolar değerinde kripto para soygunundan sorumlu olduğu öne sürülüyor (Reuters)
TT

6 soruda Kuzey Koreli hacker grubu Lazarus'un rekor kripto soygunu

Kuzey Koreli hackerların 2023'te 660 milyon, 2024'teyse 1,3 milyar dolar değerinde kripto para soygunundan sorumlu olduğu öne sürülüyor (Reuters)
Kuzey Koreli hackerların 2023'te 660 milyon, 2024'teyse 1,3 milyar dolar değerinde kripto para soygunundan sorumlu olduğu öne sürülüyor (Reuters)

Siber suçlardan söz ederken yeni bir sayfa açtıran Lazarus, gölgeler içinde yürüttüğü saldırılarına bir yenisini ekledi. Bugüne kadarki en büyük kripto para soygununu gerçekleştiren hackerlar, yaklaşık 1,5 milyar dolar değerinde hırsızlık yaptı.

Hayatın gitgide daha fazla dijital ortama kaydığı bir dönemde, siber suçların etkisinin de daha şiddetli olması kaçınılmaz. Ancak dünyanın en yoksul ülkelerinden birinin 10 yıldan uzun süredir dev şirketlerin sistemlerini ele geçirip parasını çalması, teknolojinin dengeleri nasıl alt üst edebileceğinin kanıtı niteliğinde.

Pek çok kişi hacker grubu Lazarus'un Kuzey Kore devleti tarafından desteklendiğini, hatta Lazarus'un bizzat Kuzey Kore olduğunu savunsa da Asya ülkesi iddiaları reddediyor. 

Logos'un bu sayısında, Hollywood filmlerini aratmayacak bir talihsizlikle 1 milyar doları elinden kaçıran, dünyanın en büyük eğlence şirketlerinden birini avucunun içine alan ve kripto para piyasasını sarsan Lazarus'u masaya yatırıyoruz.

1) Dünyanın dikkatini nasıl çektiler?

İlk faaliyetlerinin izi 2007 veya 2009'a kadar sürülen Lazarus, büyük ölçüde ABD ve Güney Kore sitelerini hedef alıyordu. 

Örneğin Amerikan Bağımsızlık Günü olan 4 Temmuz 2009'da, iki ülkenin devlet kurumları, bankaları ve gazeteleri gibi internet sitelerini devre dışı bırakmaya yönelik bir dizi saldırı düzenlenmişti.

Ancak Kuzey Kore'yle ilişkilendirilen örgütün büyük yankı uyandıran ilk eylemi Kasım 2014'te Sony Pictures Entertainment'ı hacklemesiydi.

Şirket bu dönemde Kuzey Kore lideri Kim Jong-un'a suikast düzenlenmesini konu alan komedi filmi Diktatörle Görüşme'yi (The Interview) çıkarmaya hazırlanıyordu.

Asya ülkesinin tepkisini çeken filmin yayımlanmasından kısa süre önce Sony çalışanları, bilgisayar ekranlarında kırmızı bir iskelet görüntüsün üstünde yazan şu ifadelerle karşılaştı:

Sizi önceden uyardık ve bu sadece başlangıç. Taleplerimiz karşılanana kadar durmayacağız. Sırlar ve çok gizli bilgiler de dahil tüm şirket içi verilerinizi ele geçirdik.

Kendilerine Guardians of Peace (Barış Muhafızları) diyen grup, taleplerini açıkça yazmamıştı. 

Daha sonra yöneticilerin maaşları, şirket içi gizli e-postalar ve henüz gösterime girmemiş filmlerin ayrıntıları internete sızdırıldı, bilgisayarlara virüs bulaştı ve Sony Pictures siber saldırıyı kontrol altına almaya çalışırken e-posta ve mesajlaşma sistemlerini bir hafta kapattı. Şirketin merkezinin bulunduğu alandaki bir kafe 6 hafta boyunca kredi kartı kabul etmedi.

BBC'nin aktardığı üzere hackerların fiziksel şiddet tehditlerinin ardından Sony, filmi ülke çapında gösterime sokmaktan vazgeçti ve sadece dijital ortamda ve bazı bağımsız sinemalarda yayımladı.

İncelemeler sonucunda daha önce Güney Kore'ye yapılan ve Kuzey Kore'yle ilişkilendirilen siber saldırılardaki araçların kullanıldığı anlaşıldı. Saldırı sonucu Sony'nin yaklaşık 150 milyon dolar kayba uğradığı tahmin ediliyor.

2) 1 milyar dolarlık soygun nasıl başarısız oldu? 

Lazarus'un eylemlerinde uzmanları belki de en çok etkileyen şey, çalınan parayı aklama kısmını özenle planlamaları. 

Bir yıla yayılan bu türden dikkatli bir çalışmanın en meşhur örneği de 2016 Şubat'ta Bangladeş Merkez Bankası'na düzenlenen soygun. 

Örgüt Ocak 2015'te bankaya gönderilen zararsız görünümlü bir CV'yle sisteme sızmış ve paranın Filipinler ve Sri Lanka'da nerelere aktarılacağını belirlemişti. 

RCBC bankasının, Manila'nın Jüpiter Caddesi'nde yer alan şubesinde 4 ayrı hesap açılmıştı. Eğer başka bir caddede yer alan bir şubeyi seçselerdi, muhtemelen çalınması planlanan paranın tamamını ele geçireceklerdi. 

Banka yetkililerine göre hackerlar, sistemine sızdıkları Bangladeş Bankası'dan ödeme transferleri için kimlik bilgilerini çaldı. Ardından şubatın ilk günlerinde New York Merkez Bankası'ndan, Bangladeş Bankası'nın hesabından Filipinler ve Sri Lanka'daki hesaplara 951 milyon dolar aktarmasını talep ettiler. Aynı zamanda Bangladeş Bankası'nın kendi hesaplarından yapılan işlemlerin kaydını tutan yazıcıyı da devre dışı bıraktılar.

Soygun, Asya ve Amerika arasındaki saat farkından yararlanarak para aktarımının mümkün olduğunca geç öğrenilmesini sağlayacak şekilde tasarlanmıştı. Para transferi, Bangladeş'in hafta sonuna gireceği perşembe akşamı başlamıştı. 

New York'takiler ilk başta hiçbir şeyden şüphelenmeden 101 milyon değerinde transferi gerçekleştirdi. Ancak banka adreslerinde "Jüpiter" ismini görünce geri kalan miktarın aktarımına izin vermediler. Şans eseri Jüpiter, ABD'nin yaptırım uyguladığı, İran'a ait bir petrol tankeri ve bir nakliye şirketinin adıydı. 

Lazarus, 101 milyon doların 20 milyonluk kısmını da yazım hatası yüzünden elinden kaçırdı. Sri Lanka'daki Shalika Vakfı'na (Shalika Foundation) yapılması planlanan transferde, kuruluşun adının "foundation" yerine "fandation" diye yazılması sonucu işlem durduruldu.

Reuters'ın aktardığı üzere 81 milyon doların sadece 15 milyonu geri alındı.

3) Lazarus ismi nereden geliyor?

Bangladeş soygunundan kısa süre sonra çıkan kapsamlı bir çalışmada, 2007-2009'dan Sony'ye kadar yapılan çeşitli saldırıların aynı örgüt tarafından gerçekleştirildiği bulundu.

Siber güvenlik şirketi Novetta'nın liderliğinde, eğlence şirketinin hacklenmesini araştırmak için yürütülen çalışmada farklı kötü amaçlı yazılımların, aynı kod temellerinden çıktığı tespit edildi. 

Bu sayede araştırmacılar, farklı isimlerle saldırılar gerçekleştiren grupların aslında aynı örgüt olduğu sonucuna varmış ve İncil'de ölümden geri dönen kişiye ithafen Lazarus ismini uygun görmüştü.

Novetta'dan Andre Ludwig, "Bir saldırı bitiyor, bu grup ortadan kayboluyor ve bir daha haber alınamıyor ancak aynı araçları kullanan aynı grup olduğunu biliyoruz" demişti.

Lazarus, 2017'de dünya çapında 200 binden fazla bilgisayarı etkileyen WannaCry fidye yazılımından, Kovid-19 aşısı geliştiren AstraZeneca cihazlarına erişmeye çalışan 2020 saldırısına kadar çeşitli olaylarla ilişkilendiriliyor.

4) Bybit soygunu nasıl gerçekleşti?

ABD merkezli blok zincir analiz şirketi Chainalysis'in raporuna göre 2024'te gerçekleşen 2,2 milyar değerindeki kripto para soygununun yaklaşık 1,3 milyar doları Kuzey Kore'yle ilişkilendiriliyor. Rapora göre ABD ve diğer ülkelerden yetkililer, çalınan kripto paranın kitle imha silahları ve balistik füze programlarına harcandığını düşünüyor.

Kripto para hırsızlığında bir rekora işaret eden raporun yayımlanmasından birkaç ay sonra, tek seferde bu değerin üzerine çıkılan bir soygun gerçekleşti.

Dubai merkezli kripto para borsası Bybit, 21 Şubat'ta 1,46 milyar dolarlık bir hırsızlığın hedefi oldu. 2021'de Poly Network'ten çalınan 611 milyon doların aşıldığı bu olay, tüm zamanların en büyük kripto para soygunu.

Bybit CEO'su Ben Zhou, saldırının arkasında Lazarus olduğunu söyleyerek kaybedilen paranın geri getirilmesine yardım edecek kişilere para ödülü vereceğini açıkladı. FBI da grubun adını vermeden soygundan Kuzey Kore'yi sorumlu tuttu.

Hırsızlık, bir Ethereum (ETH) soğuk cüzdanından, yani çevrimdışı hesaptan, çevrimiçi bir sıcak cüzdana yapılan transfer sırasında gerçekleşti.

Zhou, olayın yaşandığı gün yaptığı açıklamada "İşlemi gördüğümüzde her zamanki gibi bir şeydi" dedi: 

Bu işlemi son imzalayan bendim ve geldiğinde normal bir URL'ydi.

Ancak kodla gizlenmiş hedef adresini tam olarak kontrol etmeden bağlantıya tıkladığını söyleyen Zhou "İmzaladıktan 30 dakika sonra soğuk Ethereum cüzdanımızın boşaltıldığına dair acil durum çağrısı aldık" diye ekledi.

CEO ayrıca Bybit'in hazinesinin çalınan fonları karşılayabileceği güvencesi vererek başka hiçbir bakiyenin tehlikeye atılmadığını belirtti.

5) Parayı nasıl aklıyorlar?

Kripto suç analistleri, kolluk kuvvetleri ve ulusal güvenlik kurumları, çalınan fonları dondurmak veya ele geçirmek amacıyla Bybit'e destek olsa da ellerini çabuk tutmaları gerekiyor.

2 Mart Pazar günü itibarıyla çalınan 499 bin ETH'nin neredeyse yüzde 70'inin başka hesaplara aktarılarak aklandığı ve geri kalanının da üç gün içinde taşınacağı tahmin ediliyor.

Blok zincir şirketi TRM Labs'e göre hackerler ilk 48 saatte 160 milyon dolar değerinde parayı aklamayı başardı. 

Şirketin küresel politika başkanı Ari Redbord "Bu saldırıyı diğerlerinden ayıran şey, sonrasında paranın olağanüstü bir hızda aklanması" diyor.

Bu hızın bir yıl önce hayal edilemeyeceğini söyleyen Redbord şöyle ekliyor:

Bu değişim, Kuzey Kore'nin aklama kapasitesinin genişleyip genişlemediğine dair endişe verici soruları akla getiriyor. Kriminal finans ağları fonları hiçbir zaman bu kadar hızlı işlememişti.

Hackerlar parayı aklamak için bunu farklı cüzdanlara gönderiyor, diğer kripto para birimlerine dönüştürüyor, merkezi olmayan borsaları kullanarak izinin sürülmesini engellemeye çalışıyor.

Bybit saldırısında paranın büyük bir kısmı Bitcoin'e dönüştürülürken, Britanya merkezli blok zincir analiz şirketi Elliptic'e göre, en az 120 milyon dolar değerindeki kripto para, eXch kullanılarak el değiştirdi. Bu borsa, kullanıcılarının kripto varlıkları anonim bir şekilde takas etmesine izin vermesiyle öne çıkıyor.

Elliptic, Kuzey Kore'nin halihazırda en gelişmiş kripto para aklayıcısı olduğunu ve tekniklerini sürekli güncellediğini öne sürüyor.

Ayrıca Birleşmiş Milletler Uyuşturucu ve Suç Ofisi'nin geçen yılki raporuna göre Kuzey Koreli hackerlar, kripto veya geleneksel paraları Güneydoğu Asya'daki kumarhaneler aracılığıyla aklıyor.

Hatta Bangladeş soygunundaki 81 milyon doların önemli bir kısmının da bu şekilde aklandığı söyleniyor. 

6) Kuzey Kore nasıl böyle bir güce sahip?

Kuzey Kore son yıllarda dijitalleşmeye ayrı bir önem vermeye başlamasına karşın, teknoloji denince akla ilk gelen ülke olduğu söylenemez. 

İnternete erişimin büyük ölçüde kısıtlandığı, iki binden fazla yaptırım uygulanan ve dünyanın en yoksul ülkeleri arasında sayılan Kuzey Kore, son derece izole bir halde.

Peki nasıl oluyor da benzeri görülmemiş siber saldırı ve soygunların arkasında bu Asya ülkesinin olduğu söyleniyor?

Lazarus'a ismini veren rapora göre aslında bu saldırıların gerçekten Kuzey Kore devleti tarafından gerçekleştirildiğine dair yeterince güçlü kanıtlar yok.

Diğer yandan raporda "Lazarus operasyonlarının ölçeği şoke edici" ifadeleri yer alıyor: 

Bu, operasyonun tüm aşamalarında sıkı bir organizasyon ve kontrol gerektiren bir şey... Böyle bir işin devam etmesi için çok fazla para gerekir.

Örgüt hakkında pek bilgi olmasa da Park Jin-hyok isimli bir bilgisayar programcısı baş şüpheliler arasında yer alıyor ve FBI tarafından aranıyor.

Park'ın çocukluktan itibaren "siber savaşçı olmak için yetiştirilen binlerce genç Kuzey Koreliden biri" olduğu tahmin ediliyor.

Devletin bu amaçla Çin'e gönderdiği en yetenekli programcılarının beraber yaşayıp çalıştığı düşünülüyor. BBC'nin Lazarus'la ilgili detaylı haberinde şu ifadelere yer veriliyor:

Orada dünyanın geri kalanı gibi bilgisayar ve interneti, alışveriş yapmak, kumar oynamak, ağ kurmak ve eğlenmek için kullanmayı öğreniyorlar. Uzmanlar, matematik dehalarından hackerlara dönüştüklerini söylüyor.

Diğer yandan bazı uzmanlara göre Kuzey Kore'nin izolasyonu, böyle saldırılar gerçekleştirmesini kolaylaştırıyor olabilir.

Siber casusluk uzmanı Fred Plan, "Kuzey Koreli aktörleri diğer ülkelerdeki operasyonlardan nispeten daha tehlikeli kılan şeylerden biri, Pyongyang rejiminin izole edilmiş ve küresel ekonomik ticaret ve diplomatik ilişkilerden kopmuş olması" diyor:

Bunun sonucunda  Kuzey Kore 'kurallara göre oynamaya' teşvik edilmiyor ve ülke, diğer ulus devletlerin kabul edilebilir davranışlarını tanımlayan sınırları aşmayı sürdürüyor.

Ancak arkalarında kim olursa olsun bütün bu saldırılar, aslında kritik sistemlerin ne kadar savunmasız olduğunu gösteriyor. Cyber Statecraft Initiative'den Beau Woods "Riskler bu kadar yüksek olduğunda, daha fazla özen göstermeliyiz" ifadelerini kullanıyor.

Independent Türkçe



Ramazan bugün mü yoksa yarın mı başlıyor tartışması Fransız Müslümanlar arasında kafa karışıklığı neden oldu

Paris'teki Büyük Cami'de Müslümanlar bir araya geldi (AFP- Arşiv)
Paris'teki Büyük Cami'de Müslümanlar bir araya geldi (AFP- Arşiv)
TT

Ramazan bugün mü yoksa yarın mı başlıyor tartışması Fransız Müslümanlar arasında kafa karışıklığı neden oldu

Paris'teki Büyük Cami'de Müslümanlar bir araya geldi (AFP- Arşiv)
Paris'teki Büyük Cami'de Müslümanlar bir araya geldi (AFP- Arşiv)

Fransa'da Ramazan'ın başlangıç ​​tarihiyle ilgili iki çelişkili açıklama, Müslümanlar arasında kafa karışıklığına neden oldu. Fransız Müslümanlar Konseyi (CFCM), hilalin 18 Şubat akşamına kadar görünmeyeceğini gösteren bilimsel verilere dayanarak, 1447 Hicri yılı için Ramazan'ın ilk gününün 19 Şubat 2026 Perşembe (yarın) olacağını duyurdu. Öte yandan, Paris Ulu Camii, Ramazan'ın ilk günü olarak 18 Şubat Çarşamba (bugün) olarak ilan etti.

CFCM açıklamasında, bazı İslam ülkelerinin kararlarının Fransız Müslümanları için bağlayıcı olmadığını vurgulayarak, ayın başlangıcının ülkede kullanılan astronomik hesaplamalara göre belirlendiğini belirtti. Ayrıca, 20 Mart 2026 Cuma gününü Ramazan Bayramı olarak ilan etti.

Fransa Müslüman İslam Konseyi (CFCM), Fransa'daki Müslümanları temsil eden resmi kuruluştur ve yaklaşık 2 bin 500 cami ve ibadethaneyi temsil etmektedir. Başkanı açık seçimlerle atanır ve konsey, uzmanlaşmış dini ve akademik komitelerin uzmanlığından yararlanır.

Bunun aksine, Paris Ulu Camii'nin dini komitesi, astronomik hesaplamalar ve yasal veriler arasındaki ortak çalışmanın sonuçlarını esas alarak, 18 Şubat Çarşamba gününün Ramazan'ın ilk günü olduğunu açıkladı.

Şarku’l Avsat’ın aldığı bilgiye göre Paris Camii'nin durumu, resmi konseyden farklıdır; zira başkanı seçilmez, doğrudan Cezayir'den atanır ve Fransa'daki yalnızca bir camiyi temsil eder, kararını vermeden önce genellikle diğer ülkelerden gelecek açıklamaları bekler.

Buna göre, gözlemciler Fransa'daki Müslümanlar için resmi referans noktasının Fransa İslam Dini Konseyi olduğunu ve bu nedenle de Konseyin kararlarına uyulmasının ülke içinde benimsenen yasal ve dini çerçeve olmaya devam ettiğini vurguluyor.


Trump, Japonya'nın Amerika Birleşik Devletleri'ne yapacağı ilk yatırım paketini açıkladı

Trump ve Takaichi, Tokyo'da nadir toprak minerallerinin "tedarikini güvence altına almak" amacıyla bir anlaşma imzaladıktan sonra (Arşiv- Reuters)
Trump ve Takaichi, Tokyo'da nadir toprak minerallerinin "tedarikini güvence altına almak" amacıyla bir anlaşma imzaladıktan sonra (Arşiv- Reuters)
TT

Trump, Japonya'nın Amerika Birleşik Devletleri'ne yapacağı ilk yatırım paketini açıkladı

Trump ve Takaichi, Tokyo'da nadir toprak minerallerinin "tedarikini güvence altına almak" amacıyla bir anlaşma imzaladıktan sonra (Arşiv- Reuters)
Trump ve Takaichi, Tokyo'da nadir toprak minerallerinin "tedarikini güvence altına almak" amacıyla bir anlaşma imzaladıktan sonra (Arşiv- Reuters)

ABD Başkanı Donald Trump, dün Japonya'nın enerji ve temel madenler projelerine yaptığı ilk yatırımları duyurdu. Bu açıklama, Başbakan Sanae Takaichi'nin ABD ziyaretinden önce iki ülke arasında ticaret anlaşmasının ilerletilmesi kapsamında yapıldı.

Trump, Truth Social platformundaki paylaşımında, "Japonya, Amerika Birleşik Devletleri'ne yatırım yapma taahhüdü olan 550 milyar dolarlık yatırımların ilk aşamasına resmi ve mali olarak adım atıyor" dedi. Bu yatırımların üç projeyi kapsadığını açıkladı: biri Teksas'ta petrol ve doğalgaz, diğeri Ohio'da elektrik üretimi ve üçüncüsü Georgia'da nadir toprak mineralleriyle ilgili.

12 Şubat'ta Japon basını, toplamda yaklaşık 40 milyar dolarlık bir yatırım için üç proje hakkında ileri düzeyde görüşmeler yapıldığını bildirmişti.

Trump, projelerin gümrük vergileri olmadan hayata geçmeyeceğini savundu. "Bu, Amerika Birleşik Devletleri ve Japonya için çok heyecan verici ve tarihi bir dönem" ifadesini kullandı.

İki ülke, temmuz ayı sonunda, ABD'nin ithal Japon mallarına %15 gümrük vergisi uygulayacağı ve karşılığında Japon şirketlerinin toplam 550 milyar dolarlık yatırım yapacağı bir ticaret anlaşması imzaladıklarını duyurmuştu.

Protokol, Japonya'nın Amerika Birleşik Devletleri'ndeki yatırımlarının nereye yönlendirileceğine ilişkin kararın Washington'a ait olduğunu öngörüyor. Şarku’l Avsat’ın edindiği bilgiye göre ortak bir Japon-Amerikan komitesi önerilen projeleri inceleyecek, ancak nihai karar Trump'a ait olacak.

Projeler seçildikten sonra, Tokyo'dan 45 gün içinde gerekli fonu sağlaması istenecek. Protokole göre, Japonya yatırımının değerini geri kazanana kadar, Japonlar ve Amerikalılar her projenin karını eşit olarak paylaşacaklar.


Ukrayna barışına ilişkin kritik müzakereler

Cenevre görüşmelerindeki Amerikan ekibi (AP)
Cenevre görüşmelerindeki Amerikan ekibi (AP)
TT

Ukrayna barışına ilişkin kritik müzakereler

Cenevre görüşmelerindeki Amerikan ekibi (AP)
Cenevre görüşmelerindeki Amerikan ekibi (AP)

Ukrayna barış görüşmeleri dün Cenevre'de başladı ve gözlemciler bu görüşmelerin, ABD Başkanı Donald Trump tarafından başlatılan ve son dönemde üzerinde değişiklikler yapılan plana dayalı siyasi çözüm için temel bir çerçeve oluşturulması açısından çok önemli olacağını öngörüyor.

Bu, Rusya, Ukrayna ve Amerika Birleşik Devletleri'ni bir araya getiren üçüncü doğrudan müzakere turu. Daha önce Birleşik Arap Emirlikleri'nin başkenti Abu Dabi'de düzenlenen iki tur müzakere, çözümsüz kalan konularda görüşleri uzlaştırmada başarısız olmuştu.

Kremlin, erken tahminlerden kaçınılması gerektiğini belirterek, "Taraflar çarşamba günü (bugün) çalışmalarına devam edecekler" dedi.

Başkan Trump ise Kiev'i müzakereye ve "hızlı bir şekilde" anlaşmaya varmaya çağırdı.