研究员卧底朝鲜黑客服务器22个月,揭露1640名受害者
研究员卧底朝鲜黑客 揭露1640名受害者
安全研究员披露朝鲜黑客针对开发者的攻击手法与受害规模,涉及加密钱包私钥窃取,对加密从业者具有警示意义,建议关注招聘流程中的安全风险。
一位希腊安全研究员据称在朝鲜黑客服务器中潜伏了 22 个月,并整理出一份覆盖 57 个国家、包含 1,640 家受害组织的名单。
Vangelis Stykas 是网络安全公司 Kumio 的首席技术官。本周,他在拉斯维加斯的 Black Hat 安全大会上首次公布了这一调查结果。
猎手如何变成了猎物
Stykas 彻底颠覆了常规操作。他成功渗透到这些黑客团伙用于操控恶意软件的指挥控制(C2)服务器。
在部分情况下,他甚至进入了黑客的个人电脑,而这些电脑本身也已经被黑客自身感染了恶意程序。
随后,他就在这些系统中持续驻留,近两年时间里,全程观察黑客活动,并在每有新受害者出现时进行记录。
他共获取了大约 5 TB 的数据,内容涉及开发者密钥、私有源代码,以及黑客团伙在 Slack 和 Discord 上的内部交流信息。
正是凭借对攻击者系统的深度掌控,这次受害组织的统计数量极为准确——而此前多数情报报告只能通过外围侦测进行估算。
这一次,则是直接根据攻击者的自有文件加以统计。根据 Stykas 的评估,在 1,640 家组织之中,有 700 至 800 家遭遇了严重入侵。
At Black Hat, security researcher @evstykas reveals what he found by lurking inside North Korean hackers’ infrastructure for nearly two years: They got footholds inside 1,640 networks, by his count. About half of those intrusions were serious breaches. https://t.co/lJt3ksAthx
— Andy Greenberg (@agreenberg at the other places) (@a_greenberg) August 6, 2026
关注我们的 X 账号,第一时间获取最新区块链快讯
在严重入侵案例中,黑客团伙往往掌控受害服务器的 root 权限,获得 Amazon Web Services(AWS)最高权限,甚至窃取加密货币钱包私钥。
招聘信息成为唯一“攻击武器”
真正让后门大开,并非软件漏洞,而是一份伪装成高薪职位的工作邀请。
黑客以高薪资、高级岗位接触开发者,再要求对方完成“远程编程测试”。测试文件实则植入了恶意代码。
Palo Alto Networks 研究团队在 2023 年 11 月将这一攻击链命名为“Contagious Interview(病毒式面试)”。五家安全公司之后也持续追踪同一黑客团伙,并给予六种不同命名。
微软也于 2026 年 3 月发布专题分析,指出攻击核心在于分发挂有恶意代码的伪代码包,托管于 GitHub、GitLab 及 Bitbucket 等平台。
当开发者用 Visual Studio Code 打开发包时,会触发信任确认窗口。一旦点击“信任”,集成开发环境就会自动为黑客运行恶意程序。
“通过将定制化恶意软件攻击直接植入开发者信任的面试工具、编程测试以及评估流程中,攻击者利用了求职者对招聘流程的天然信任。”——摘自微软安全博客 3 月份安全博客的相关内容。
这些后门程序会专门搜寻一系列重要信息。微软点名的目标包括 API 令牌、云凭证、签名密钥、加密钱包以及密码管理器文件。
招聘流程屡成安全短板。Consensys 在 MetaMask 开发工作启动仅一个月后,就发现团队里混入了一名隐藏的朝鲜籍开发者。
一名外包员工,三十扇“入侵之门”
攻击成本极低,但渗透影响极广。
Stykas 发现,部分外包开发者手中掌握多达 30 家公司的有效凭证。一台“中招”笔记本,意味着多达 30 个系统入口暴露无遗。
波士顿儿童医院就是典型案例。Stykas 追查发现,医院的暴露源头正是一位前外包员工的个人设备。
对此,医院方面并不完全认同此种说法,称已在数小时内禁用了相关凭证,并未发现黑客入侵自身系统的迹象。
入侵团伙行动也极为有选择性。尽管可以轻松触达医疗记录、犯罪数据库,却选择避而不取。
他们的直接目标是加密钱包和区块链访问权限。Coinbase、Uniswap Labs 等机构均曾接收到相关安全预警,并采取了应对措施。
这种“精准打击”也体现在偷盗总额上。据报道,受朝鲜(DPRK)控制的黑客团队在 2025 年盗取了高达 20.2 亿美元的数字资产。
CrowdStrike 统计数据显示,这一数字较前一年暴涨 51%。报告还点名“GOLDEN CHOLLIMA”团伙,频繁通过招聘钓鱼切入金融科技云环境。
Stykas 亲历的正是这条渗透链条。以人为突破口的攻击手段屡试不爽。
TRM Labs 追踪发现,4 月份 Drift Protocol 被盗 2.85 亿美元一案,正是朝鲜代理人与员工线下见面合作造成的。
仅两起攻击事件,占 2026 年黑客全部损失的 76%,而仅占全年事件总数的 3%。自 2017 年以来,平壤方面累计盗取金额已突破 60 亿美元。
Stykas 表示,最近仍有新的受害者在这批数据中浮现出来。他称,大多数被警告的机构从未做出回应。正因如此,像 Crypto ISAC 等组织现已开始整合朝鲜相关威胁情报,以加强行业防护。
The post 研究员卧底朝鲜黑客 揭露1640名受害者 appeared first on BeInCrypto Chinese.
更进一步:量化金融体系
看懂新闻只是起点——沿量化金融路径,把它变成能交付的工程能力