朝鲜黑客 · 290
黑吃黑?虚假DeFi竟钓出朝鲜Lazarus真黑客

黑吃黑?虚假DeFi竟钓出朝鲜Lazarus真黑客

来源:安全公司 ANY.RUN 编译:Odaily星球日报 原标题:年度钓鱼大戏,虚假DeFi钓出朝鲜Lazarus真黑客皇马球迷,数学背景,只会用Ai写代码。核心观点:安全机构通过设立虚假的DeFi公司,成功渗透朝鲜Lazarus集团下属“Famous Chollima”黑客组织,揭示了其利用伪造身份、AI工具和远程协作渗透西方公司的完整流程,并暴露了其不断演变的工具集与基础设施。关键要素:研究人员伪装成招聘方,在数月内招募三名朝鲜特工,通过ANY.RUN沙箱环境实时记录其操作行为、工具使用及协作模式。特工使用伪造驾照、被盗社保号和骡子账户完成入职流程,其中部分证件经Google Gemini加工处理并带有SynthID水印,暴露了伪造痕迹。攻击者依赖ChatGPT、Google Gemini等AI工具进行编码、翻译和文件修改,并利用AstrillVPN、远程桌面软件和专用服务器隐蔽接入企业环境。三名特工在开发过程中表现出技能不足,频繁搜索基础问题,并在选择性网络中断和验证码诱导下暴露更多代理服务器及基础设施信息。调查发现,Famous Chollima旨在长期潜伏企业内部,合法获取代码、系统和知识产权访问权限,而不仅限于短期攻击,威胁持续性显著。经常被钓鱼的加密朋友,大概都听过朝鲜黑客组织的 Lazarus Group,其比较知名的“战役”包括但不限于:Bybit(15 亿美元)盗窃案、Ronin Network / Axie Infinity 桥攻击(6.2 亿美元)、DMM Bitcoin / Ginco 相关攻击(3.08 亿美元)、Harmony Horizon Bridge 攻击(1 亿美元)、Atomic Wallet 攻击(1 亿美元)等。而这些攻击成功的关键,离不开社会工程学——黑客通常会伪装成正常的应聘,经年累月的潜伏加密公司,静待时机。最近,安全机构 ANY.RUN 联合 BCA LTD(该公司致力于威胁情报和狩猎)以及 NorthScan(一项揭露朝鲜 IT 工作人员渗透的威胁情报计划),三方联手布局,有效打击了朝鲜黑客特工。研究人员创建了一个虚假的 DeFi 初创公司,并成功招募了朝鲜 Lazarus Group 旗下专攻人力渗透的“Famous Chollima”特工,从而获得了对朝鲜 IT 工人行动的内部视角。ANY.RUN 沙箱环境实时展现了特工的行为模式,暴露了他们不断演变的工具集、远程访问工作流程、AI 工具的使用情况及其支撑基础设施。本次调查超越了单纯的招聘环节,深入展示了这些特工入职后如何协作、如何获取并利用公司资源。研究结果表明,朝鲜 IT 工人计划不仅构成招聘风险;一旦特工潜入组织内部,他们就能合法地获取代码、系统、知识产权和关键业务流程的访问权限。以下是三方共同撰写的报告,由 Odaily星球日报 编译,—————————引言去年 12 月,我们首次完整记录了“Famous Chollima”的渗透周期。从招募同伙以帮助他们入职西方公司,到伪造证件、将笔记本电脑运至中间人住所,甚至在面试期间使用 AI 工具进行实时协助和翻译,全程尽在掌握。在那次调查中,我们伪装成愿意替他们参加面试并借出笔记本电脑的中间人,以此换取他们薪资的一定比例。关键在于,那些笔记本电脑实际上是 ANY.RUN 沙箱环境,记录了他们每一次点击和每一步操作。这为我们提供了海量指标、长达数小时的电脑操作录像和面对面接触的影像资料,成就了一项史无前例的调查,并登上了众多媒体的头条。(“Famous Chollima...

1天前Odaily星球日报#钱包安全 #黑客

40 亿美元市值尽数蒸发:Harmony 遭攻击日内再腰斩,昔日明星公链仅剩一丝残血

比推消息,老牌高性能公链 Harmony 今日再度发生安全事件。链上分析显示,Harmony 疑似遭遇空区块漏洞攻击,攻击者未经授权铸造约 40 亿枚 ONE,占当前供应量约 26%,其中约 28 亿枚 ONE 随后被转入交易平台,给市场带来明显抛压。受此影响,ONE 价格日内一度腰斩。Harmony Protocol 发文称,团队正在与相关交易平台合作,尝试阻止并冻结此次事件涉及资金,同时正在开发修复方案,并评估回滚选项。与印象中的重大事故不符的是,其实本次事件只导致 Harmony 市值蒸发 500 万美元——事件发生前,Harmony 总市值仅剩约 1700 万美元(后跌至 1280 万美元,加密市场排名第 1004)。CoinGecko 数据显示,ONE 曾在 2021 年 10 月触及约 0.379 美元历史高位;以当时市场常用口径计算,Harmony 峰值市值曾在 40 亿美元附近(市值排名前 50)。如今若按约 1370 万美元市值计算,Harmony 较巅峰期缩水约 99.7%,只剩高点时的约 0.34%。按近五年复合口径估算,其市值平均每年蒸发约七成;对二级市场投资者来说,体感更接近经历了多轮 90% 级别下杀,每一次低位之后仍可能出现新的折价层。这并非 Harmony 首次遭遇重大安全事件。2022 年 6 月,Harmony 旗下 Horizon 跨链桥曾被盗约 1 亿美元,美国 FBI 此后将该事件归因于朝鲜黑客组织 Lazarus Group。那次攻击重创了 Harmony 生态信任,也成为其 TVL、用户和流动性长期流失的重要转折点。据 DefiLlma 数据显示,截至发稿时,Harmony 当前 DeFi 总锁仓量仅约 17.1 万美元,24 小时链上费用只有 0.13 美元,DEX 成交量仅 694 美元,24 小时活跃地址 244 个,稳定币市值约 847 万美元,ONE 市值约 1370 万美元。资料显示,Harmony 创立于 2018 年前后,由 Stephen Tse 等硅谷工程背景团队推动,主打分片、低成本、快速确认和 EVM 兼容。项目早期曾完成约 1800 万美元融资,投资方包括 Lemniscap、Consensus Capital、BCA Fund、AU21 Capital、UniValues 等;2019 年又通过 Binance Launchpad 完成 500 万美元 IEO,成为当时高性能公链叙事中的明星项目之一。

10天前#链上动态
Bybit起诉朝鲜黑客!15亿美元被盗案,超90%资金已难追回

Bybit起诉朝鲜黑客!15亿美元被盗案,超90%资金已难追回

来源:Foresight News撰文:Nicky原标题:Bybit 将朝鲜黑客组织告上美国法庭,九成资金或已难追回法院在批准初步临时限制令时认定 Bybit 在案件实质上「具有胜诉的可能性」。8 月 8 日,据 CoinDesk 报道,Bybit 已向美国哥伦比亚特区联邦地区法院对朝鲜民主主义人民共和国、其侦察总局以及被认定为朝鲜关联黑客组织的 Lazarus Group 提起民事诉讼。该组织于 2025 年 2 月从 Bybit 窃取了约 15 亿美元加密资产,系史上最大规模的加密货币盗窃案之一。法院在批准初步临时限制令时认定 Bybit 在案件实质上「具有胜诉的可能性」。除了提起诉讼,Bybit 还成功获得一项初步禁令,冻结了一群身份不明的个人和实体持有的部分被盗资产,这些被告在案件中被列为「John Doe」。该禁令要求相关方在案件审理期间不得转移或出售其持有的涉案资产。Bybit 表示将继续寻求法院的进一步救济,并强调此次民事诉讼独立于美国执法部门正在进行的刑事调查。2025 年 2 月 21 日,Lazarus Group 通过入侵 Safe 多签钱包的供应链,在 Bybit 冷钱包向热钱包转移资金时篡改了交易界面,成功控制多签流程,将约 401,347 枚 ETH、90,375 枚 stETH、15,000 枚 cmETH 和 8,000 枚 mETH 转移至黑客地址,当时总价值约 14.6 亿美元。被盗 ETH 数量约占以太坊总供应量的 0.42%,黑客当时一度成为全球第 14 大 ETH 持有者,持有量超过富达和以太坊联合创始人 Vitalik Buterin。黑客的资金清洗行动在攻击发生后迅速展开。据 Spot On Chain 监测,攻击后一周内已有约 266,309 枚 ETH 被清洗,占被盗总量的 53.3%,主要通过 THORChain 兑换为 BTC,日均清洗约 48,420 枚 ETH。2025 年 3 月初,链上分析师余烬跟踪显示,整个清洗过程历时约 10 天,期间 ETH 价格下跌约 23%,约 90.2% 的被盗资金已变得不可追踪。黑客主要通过 THORChain 进行洗钱操作,该平台因此获得约 59 亿美元交易量和约 550 万美元手续费收入。截至目前,Bybit 联合区块链分析公司、多家交易所及国际执法部门,累计追回约 4840 万美元被盗资产,并在超过 28 家交易所和托管机构中冻结约 3050 万美元涉案资产,合计约 7890 万美元,仅占被盗总额的 5% 左右。联邦调查局确认 Lazarus Group 为攻击实施者,多国执法机构配合采取了后续打击行动,德国当局捣毁了涉案的加密货币交易所 eXch,德国与瑞士当局联合关闭了混币平台 Cryptomixer.io。尽管执法协作取得了一定成效,但绝大部分被盗资金已通过跨链桥、混币器和场外交易渠道脱离追踪范围。诉讼文件中的禁令仅对可识别的链上资产有效,而经过混币和跨链转化后流入未配合司法冻结的实体或个人手中的资金,追回难度极大。被盗时 ETH 价格约 2730 美元,目前约 1920 美元,跌幅约 30%,即便部分资产未来被定位,其实际价值也已大幅缩水。图源:SotaMediaLazarus Group 是朝鲜政府支持的网络威胁行为者集群,隶属侦察总局,旗下包含 UNC4736(即 AppleJeus/Citrine Sleet)、TraderTraitor 等多个子集群。据 Chainalysis 统计,朝鲜黑客通过 Lazarus 等集群累计窃取加密货...

11天前22#加密货币盗窃 #朝鲜黑客

朝鲜黑客组织 Kimsuky 将 AI 武器化,针对加密货币领域发动更隐蔽网络攻击

比推消息,据 Bitcoin.com 报道,网络安全公司 Genians Security Center 发布分析报告称,朝鲜侦察总局下属黑客组织 Kimsuky 正在构建并测试一套以 AI 为核心的网络攻击工具体系。研究人员在其基础设施中发现了 Ollama、GPT4All、Msty 三个本地 AI 平台的部署痕迹,以及 Microsoft Semantic Kernel、LLaMaSharp 等 AI 开发框架组件,表明该组织正在系统性开发专用 AI 攻击工具,而非仅作临时性尝试。自 2026 年初起,Kimsuky 已将生成式 AI 制作的高质量文档用于针对虚拟资产、金融投资及游戏开发领域的鱼叉式网络钓鱼攻击,AI 生成的专业文档大幅降低了传统识别钓鱼邮件的有效性。攻击载体为伪装成合法文档的 ZIP 压缩包,内含恶意 LNK 文件,触发后可在后台静默执行 PowerShell 命令。

11天前

调查:朝鲜黑客入侵 57 国 1640 家公司,数百组织遭严重破坏

比推消息,据 Wired 报道,一位在朝鲜黑客组织系统中潜伏近两年的安全研究员发出警告,指出针对个人员工和承包商的攻击手段极其有效且影响范围广泛,已导致全球众多组织遭受入侵。希腊网络安全研究员 Vangelis Stykas 表示,自 22 个月前获得朝鲜系统的访问权限以来,已发现证据表明,57 个国家的 1,640 家公司都受到了朝鲜黑客行动的影响。其中约有 700 至 800 家受影响的组织遭受了“极具破坏性”的入侵。

16天前

朝鲜黑客组织 BlueNoroff 利用虚假 Zoom 和 Teams 会议扫描加密钱包,并投放恶意软件

比推消息,据 Crypto.news 报道,与朝鲜有关联的黑客组织 BlueNoroff 利用虚假的 Zoom 和 Microsoft Teams 会议来分析加密货币用户,然后再投放恶意软件。黑客先控制受害者信任的加密行业联系人账号,然后通过 Calendly 等发送看似正常的会议链接,指向假冒 Zoom/Teams 域名。用户进入假会议页面后,页面悄悄扫描浏览器中的钱包,根据钱包价值决定是否继续攻击。假会议中会要求“更新 Zoom/Teams”或运行命令,实际下载恶意软件(支持 Windows 和 macOS)。恶意软件会窃取浏览器密钥、系统数据和 Telegram 会话。

27天前

AI 开发商 ORO 披露朝鲜黑客盗取其价值 63 万美元加密货币

比推消息,据 Protos 报道,AI 购物代理开发商 ORO 披露其因疑似朝鲜黑客攻击损失约 63 万美元。攻击者通过入侵的 Telegram 账号向 ORO 员工发送仿冒 Microsoft Teams 链接,诱导安装恶意扩展,持续近一个月窃取数据后于 7 月 13 日盗取 14.7 万枚 Alpha 代币。ORO 高度确信攻击来自朝鲜黑客组织 Sapphire Sleet。ORO 同时承认自身存在安全疏忽——因 Bittensor 协议对硬件钱包支持不足,公司“暂时”将所有者密钥设为软件钱包,违背了硬件钱包优先的内部原则,导致密钥从被入侵电脑中被窃取。ORO 表示正与交易所、执法部门及 Bittensor 生态合作方追索被盗资产,并强调其子网完全正常运行,其他钱包、用户数据及验证者签名密钥未受影响。

31天前

MetaMask 团队混入朝鲜黑客后续:黑客身份 2025 年 9 月就已公开,但仍于今年 3 月以外包形式绕过背调进入 MetaMask

比推消息, 据 DeFi 研究员@Zun2025 于 X 平台发文表示,“MetaMask 聘请了 DPRK 关联的黑客作为开发者,甚至没有进行适当的背景调查,他们本可以发现他的身份。黑客的 GitHub 账号为 imyugioh,从 2025 年 9 月起就已经在 Lazarus Group 网站上被公开列出,但 MetaMask 还是在 2026 年 3 月聘用了这个人。来源:lazarus.group/team/mauro-liu。想象一下,最大的钱包之一竟然将核心代码仓库访问权限交给了一个早已被公开的 DPRK 黑客名单上的人,现在想想那些完全没有安全团队的小型协议,到底会发生什么。”此前消息,MetaMask 团队混入了一名朝鲜黑客 Tyler Knapp,其通过长期合作的人力资源供应商以外包形式进入 MetaMask,绕过了公司直接招聘的背景审查,在公司工作一个月并参与了钱包法币出入金功能开发。期间因 IP 和行为异常被公司安全监控发现,公司随即撤销其所有权限,并暂停其经手的所有产品发布。目前未造成实质性的数据或资金损失。

33天前

一朝鲜黑客潜入 MetaMask 参与代码开发,未造成数据和资金损失

比推消息,MetaMask 开发商 Consensys 发现,一名朝鲜开发者曾以虚假身份进入 MetaMask 团队工作约一个月,并参与核心钱包代码开发。该人员使用Tyler Knapp这一姓名,通过承包商以顾问身份加入,GitHub 账号为 imyugioh,其代码提交时间从 3 月 9 日持续至 4 月。该开发者参与的部分代码涉及加密资产与法定货币之间的转移。Consensys 在发现风险后立即切断其访问权限,并要求员工暂停产品发布及避免与其接触,同时向执法部门报告此事。Consensys 总法律顾问 Matt Corva 表示,调查确认没有资产或数据被挪用,没有恶意代码被部署,用户资金与安全未受影响。公司目前正在重新审查承包商背景核查流程。TRM Labs 表示,开发人员的工作环境已成为攻击者获取加密公司密钥和提款审批系统的重要入口。此前,一个以太坊资助项目曾在 53 个加密项目中发现 100 名疑似朝鲜 IT 从业者。

34天前

观点:AI 尚未引发 DeFi黑客末日,今年攻击损失整体下降

比推消息,Dragonfly 管理合伙人 Haseeb Qureshi 表示,此前市场担忧 AI 将引发 DeFi黑客末日的情况并未出现。数据显示,尽管 2026 年黑客攻击事件数量创下新高,但单次攻击损失中位数已降至 50 万美元以下,而 2025 年这一数字超过 200 万美元。Haseeb 认为,借助 AI 的攻击者目前主要针对安全防护薄弱的小型协议,而大型 DeFi 协议已逐步加强防御。剔除 2025 年 Bybit 被盗事件及 2026 年 KelpDAO、Drift Protocol 等大额攻击后,今年月均被盗金额仍低于去年。不过,区块链安全公司 CertiK 指出,2026 年上半年加密行业因黑客攻击造成的损失同比下降 46.8% 至 13.2 亿美元,并不意味着行业安全性显著提升。其表示,去年数据受 Bybit 14 亿美元被盗事件影响较大,而今年第二季度超过 70% 的损失仍来自 KelpDAO 和 Drift Protocol 攻击事件,相关攻击普遍被认为与朝鲜黑客组织有关。

39天前