Paradigm 深度解析朝鲜黑客组织 Lazarus Group 的网络安全威胁与应对策略

朝鲜黑客组织Lazarus Group通过入侵Bybit交易所的Safe Wallet基础设施,窃取了超过10亿美元加密货币。该组织隶属朝鲜侦察总局(RGB),以高复杂度攻击著称,曾主导索尼影业、孟加拉国银行等重大网络攻击。其分支TraderTraitor采用定制化社会工程手段,专门针对加密交易所冷钱包系统。防范需强化多签验证、最小特权原则及EDR部署,联邦调查局已设立专项部门追踪此类攻击。

CHAINTT 政策监管资讯

二月的某个清晨,SEAL 911 群组的消息提示灯突然亮起,我们惊讶地发现 Bybit 正从其冷钱包中转出价值超过10亿美元的数字资产到一个全新地址,随后迅速开始清算价值2亿美元的LST。短短几分钟内,通过与Bybit团队的沟通和独立分析(涉及多重签名机制、先前使用的公开验证Safe Wallet实现以及新部署的未经验证合约),我们确认这绝非例行维护操作。一场加密货币史上规模空前的黑客攻击正在上演,而我们正身处这场历史性事件的最前沿。

当部分团队成员(以及更广泛的侦查社区)开始追踪资金流向并向合作交易所发出警报时,其他人则在全力调查事件原委,试图确认是否有其他资金面临风险。值得庆幸的是,锁定幕后黑手并不困难。近年来,只有一个已知的威胁行为者成功从加密货币交易所窃取数十亿美元:朝鲜,也被称为DPRK。

然而,除了这个基本判断外,我们掌握的线索寥寥无几。朝鲜黑客不仅狡猾多端,更精于自我隐匿之道,这使得我们不仅难以确定入侵的根本原因,甚至无法确认朝鲜内部具体由哪个团队负责。我们唯一能依赖的现有情报表明,朝鲜确实惯用社会工程学手段入侵加密货币交易所。基于此,我们最初推测朝鲜可能入侵了Bybit的多重签名系统,并部署了某种恶意软件来干扰签名过程。

事实证明这个猜测大错特错。几天后我们发现,朝鲜实际上已经攻破了Safe Wallet基础设施本身,并专门针对Bybit部署了恶意过载程序。这种复杂程度远超所有人的预期,对当前市场上的诸多安全模型构成了严峻挑战。

朝鲜黑客对我们的行业构成了日益严重的威胁,而面对一个我们既不了解也不理解的敌人,我们难以取胜。虽然关于朝鲜网络行动的各方面都有大量记录和文章,但要将这些碎片化信息整合起来却非易事。希望这篇概述能帮助人们更全面地了解朝鲜的运作方式及其战术策略,从而更容易实施有效的防范措施。

组织结构解析

在讨论朝鲜网络威胁时,最大的误解之一是如何对其庞杂的网络活动进行分类和命名。虽然口语中使用”Lazarus Group”作为统称可以理解,但在深入探讨朝鲜系统性网络威胁时,更严谨的表述会更有帮助。

了解朝鲜的”组织结构图”至关重要。朝鲜的最高权力机构是执政党——朝鲜劳动党(WPK),所有政府机构都在其领导下运作,包括朝鲜人民军(KPA)和中央委员会。人民军下辖总参谋部(GSD),侦察总局(RGB)即隶属于此。中央委员会下属则有军需工业部(MID)。

RGB几乎负责朝鲜所有的网络战行动,包括我们在加密货币行业观察到的大部分朝鲜活动。除了臭名昭著的Lazarus Group,RGB旗下还有AppleJeus、APT38、DangerousPassword和TraderTraitor等威胁行为者。而MID主要负责朝鲜的核导弹计划,同时也是朝鲜IT工作者的主要来源,情报界将其称为Contagious Interview和Wagemole。

Lazarus Group的演变

Lazarus Group是一个高度复杂的黑客组织,网络安全专家认为历史上一些规模最大、破坏性最强的网络攻击都出自其手。该组织最早在2016年Novetta分析索尼影视娱乐黑客事件时被发现。

2014年,索尼正在制作动作喜剧《刺杀金正恩》,影片情节涉及对金正恩的羞辱和暗杀。这自然引起了朝鲜政权的不满,他们通过入侵索尼网络、窃取数TB数据、泄露数百GB机密信息并删除原始文件作为报复。正如时任CEO迈克尔·林顿所言:”干这种事的人不仅偷走了房子里所有东西,还把房子烧毁了。”最终,索尼为这次攻击的调查和补救至少花费了1500万美元,实际损失可能更大。

2016年,一个与Lazarus Group极为相似的黑客组织入侵了孟加拉国银行,意图窃取近10亿美元。在长达一年的时间里,黑客通过社会工程手段逐步获得银行员工远程访问权限,最终控制了负责SWIFT网络交互的计算机。他们精心选择了攻击时机:利用孟加拉国银行周四休周末而纽约联邦储备银行周五休周末的时间差,在孟加拉国当地时间周四晚上(纽约时间周四早上)通过SWIFT网络发送了36笔转账请求。这些资金随后被转往菲律宾的黎刹商业银行(RCBC),而当孟加拉国银行发现入侵并试图联系RCBC时,却因农历新年假期无法取得联系。

2017年,席卷全球的WannaCry2.0勒索软件攻击也被部分归咎于Lazarus Group。这次攻击利用了NSA最初开发的Microsoft Windows零日漏洞,不仅加密本地设备,还传播到其他可访问设备,最终感染全球数十万台设备。所幸安全研究员Marcus Hutchins在8小时内发现并激活了终止开关,才将损失控制在有限范围内。

纵观Lazarus Group的发展历程,他们展现出极高的技术能力和执行力,而他们的核心目标之一就是为朝鲜政权创造收入。因此,他们将目光转向加密货币行业只是时间问题。

组织分化

随着Lazarus Group成为媒体描述朝鲜网络活动的统称,网络安全行业为朝鲜的具体活动创造了更精确的名称。例如APT38,这个约在2016年从Lazarus Group分离出来的组织专注于金融犯罪,最初针对银行(如孟加拉国银行),后来转向加密货币。2018年,名为AppleJeus的新威胁被发现正在传播针对加密货币用户的恶意软件。同年,OFAC首次宣布对朝鲜人使用的两家幌子公司实施制裁,揭露了朝鲜人冒充IT工作者渗透科技行业的行为。

朝鲜IT工作者的渗透

虽然最早关于朝鲜IT工作者的记录来自2018年OFAC制裁,但Unit 42在2023年的报告提供了更详细的说明,确认了两个不同的威胁行为者:Contagious Interview和Wagemole。

Contagious Interview会冒充知名公司招聘人员,诱骗开发人员参与虚假面试流程。候选人被要求克隆一个存储库进行本地调试,表面上是编码测试,实则包含后门程序,一旦执行就会将机器控制权交给攻击者。这一活动持续进行,最近一次记录是在2024年8月11日。

Wagemole特工的主要目标则是被公司雇佣。他们会像普通工程师一样工作(尽管效率可能不高),但有记录显示他们会利用职务之便发动攻击。例如在Munchables事件中,一名与朝鲜有关联的员工利用对智能合约的特权访问窃取了所有资产。

Wagemole特工的复杂程度各异,从使用模板简历、拒绝视频面试,到提供高度定制的简历、深度伪造的视频面试以及驾驶执照和水电账单等身份证明。某些情况下,特工能在受害组织中潜伏长达一年,然后利用访问权限入侵其他系统或直接套现。

AppleJeus的演变

AppleJeus主要专注于传播恶意软件,擅长进行复杂的供应链攻击。2023年的3CX供应链攻击可能感染了超过1200万3CX VoIP软件用户,而调查发现3CX本身也是其上游供应商Trading Technologies遭受供应链攻击的受害者。

在加密货币领域,AppleJeus最初通过分发伪装成合法交易软件或加密货币钱包的恶意软件进行攻击。但他们的策略不断演变,2024年10月,Radiant Capital就被一名冒充可信承包商的威胁者通过Telegram发送的恶意软件攻陷,Mandiant将此归咎于AppleJeus。

DangerousPassword的钓鱼手法

DangerousPassword负责对加密货币行业实施复杂度较低的社会工程攻击。早在2019年,JPCERT/CC就记录到该组织发送带有诱人附件的钓鱼邮件。近年来,他们开始冒充行业知名人士发送主题为”稳定币和加密资产风险巨大”的钓鱼邮件。

如今,DangerousPassword不仅继续发送钓鱼邮件,还将触角延伸至其他平台。例如Radiant Capital报告称收到通过Telegram发送的钓鱼消息,攻击者冒充安全研究人员分发名为”Penpie_Hacking_Analysis_Report.zip”的文件。还有用户报告称,有人冒充记者和投资者联系他们,要求使用冷门视频会议软件安排通话。这些软件会下载一次性安装程序,运行时就会在设备上安装恶意软件。

TraderTraitor的精准打击

TraderTraitor是针对加密货币行业最老练的朝鲜黑客组织,曾对Axie Infinity和Rain.com等发起攻击。他们几乎只针对拥有大量储备的交易所和公司,不使用零日漏洞,而是采用高度复杂的鱼叉式网络钓鱼技术。

在Axie Infinity攻击中,TraderTraitor通过LinkedIn联系了一位高级工程师,说服其接受一系列面试后发送包含恶意软件的”提议”。而在WazirX攻击中,他们破坏了签名管道的某个未公开组件,通过反复存取耗尽交易所热钱包,诱使工程师从冷钱包重新平衡资金,结果却签署了将冷钱包控制权移交给TraderTraitor的交易。这与2025年2月对Bybit的攻击如出一辙:TraderTraitor先通过社会工程破坏Safe{Wallet}基础设施,然后部署专门针对Bybit冷钱包的恶意JavaScript。当Bybit试图重新平衡钱包时,恶意代码被激活,导致工程师签署了移交冷钱包控制权的交易。

安全防护建议

虽然朝鲜已展示使用零日漏洞的能力,但目前尚无证据表明他们在加密货币行业部署过此类攻击。因此,针对大多数朝鲜黑客威胁,常规安全建议仍然适用。

对个人而言,保持警惕和运用常识至关重要。如果有人声称拥有高度机密信息并愿意分享,务必谨慎对待。若有人施加时间压力要求下载运行软件,要考虑他们是否试图让你陷入无法理性思考的境地。

对组织来说,应尽可能实施最小权限原则。限制敏感系统的访问人数,确保相关人员使用密码管理器和双重认证。将个人设备与工作设备分离,并在工作设备上安装移动设备管理(MDM)和端点检测与响应(EDR)软件,以增强入侵前后的安全性。

对于大型交易所等高价值目标,TraderTraitor即使不使用零日漏洞也能造成超出预期的破坏。因此必须采取额外预防措施,确保不存在单点故障,避免一次入侵就导致全部资金损失。

即使最坏情况发生,仍有希望。联邦调查局设有专门跟踪和阻止朝鲜入侵的部门,多年来一直在进行受害者通知工作。建议确保有公开的联系方式,或与生态系统中的关键人物(如SEAL 911)保持联系,这样重要消息就能以最快速度传达。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/19723.html

上一篇 2025年7月19日 15:06
下一篇 2025年7月19日 15:44

相关推荐

  • 了解Decubate(DCB):区块链项目的全面解析

    Decubate是一个创新的IDO加密货币发射平台,通过严格的项目筛选、创新的退款政策和分层系统,为投资者和企业家提供安全且有利可图的投资环境。平台的核心$DCB代币支持质押、IDO参与和治理功能,同时其”学习赚取”活动结合教育与奖励。Decubate在荷兰依法注册,确保合规性和用户安全,成为加密货币领域的领先平台。

    2025年9月24日
    2240
  • 加密资产安全防护7大核心技巧 远离黑客陷阱的终极指南

    简单易用的安防攻略 密码管理:使用密码管理器生成复杂密码并开启两步验证 硬件钱包:优先选择Ledger等硬件钱包存储加密资产 助记词管理:采用24词+物理抄写+离线存储方案 系统更新:保持设备和应用自动更新 反钓鱼措施:安装反钓鱼插件,仔细核对邮件和网址 交易验证:通过官方渠道二次确认收款地址 数据加密:对钱包文件使用强密码加密 移动支付:使用冷钱包,避免公共WiFi操作 隐私保护:合理使用混币工具模糊交易轨迹 信息保护:避免在不安全网站留存个人隐私信息

    2025年8月5日
    1430
  • 区块链加密货币之弧:未来数字资产的发展趋势

    文章以彼得·蒂尔理论为框架,剖析加密货币行业从比特币早期的明确乐观,到Web3愿景的不明确乐观,再到模因币赌场时代的不明确悲观,最终进入监管明晰的明确悲观阶段。作者指出当前行业处于”幻灭低谷”,但边界仍存机会,认为最大收益或来自成长阶段或后来者优势。尽管低垂果实已被摘取,但在看似不可能的绝对乐观中仍蕴藏投资机会,加密货币正从革命理想转向与传统金融的务实整合。

    2025年11月1日
    1670
  • Web3项目融资策略与最佳实践指南

    Web3融资模式与策略分析 Web3项目融资呈现多元化趋势,包括VC融资、代币发行、公链生态基金和DAO融资等创新模式。数据显示近五年加密货币领域融资达234亿美元,DeFi和NFT项目占比过半。以太坊生态保持主导地位,Layer2解决方案及新兴公链快速发展。与传统Web2融资相比,Web3更强调去中心化、社区治理和代币经济模型,但也面临更复杂的合规挑战。创始人需根据项目发展阶段(冷启动、增长期、扩张期)匹配不同融资策略,并注意市场周期性波动。成功的Web3融资需要平衡技术创新、社区建设与法律合规,通过多元化融资渠道实现可持续发展。

    2025年9月27日
    2480
  • Talus($TAI)是什么?全面解析Talus区块链项目

    什么是 Talus Talus Network 是一个智能代理中心,专门为 AI Agent 打造的一层网络。旨创建一个新的网络,解决中心化 AI 系统的问题,并利用去中心化来实现 AI。融合了 Move 的智能合约安全性、性能和面向对象编程,为大量新的 AI 智能代理用例创建了强大的开发人员工具和生态系统。 Talus Network 官网(来源:https://talus.network/) 项目背景 融资背景: Talus 成立于 2023 年,并于 2024 年 2 月完成 300 万美金首轮融资,由Polychain Capital 领投,Hash3、dao5、TRGC、WAGMI Ventures 和 Inception Capital 等多个机构和天使投资人跟投。同年11月 Talus Network 以 1.5 亿美元估值完成 600 万美元融资,由Polychain Capital 领投,Foresight Ventures、Animoca、Geek Cartel 、Echo 及天使投资人 Polygon 联合创始人 Sandeep Nailwal、Sentient 核心贡献者和 Symbolic Capital 联合创始人 Kenzi Wang、0G Labs 首席执行官 Michael Heinrich、Allora Labs 首席执行官 Nick Emmons 和 Nuffle Labs 联合创始人 Atlan Tutar 参投。 Talus 融资海报(来源:https://blog.talus.network/) 项目主要成员: Mike Hanono:Talus Network 创始人兼首席执行官(CEO),攻读应用数据科学,于2022年从南加州大学硕士毕业,之后一直投身研究区块链行业,曾在DeFi协议中担任后端工程师。 Ben Frigon:Talus Network 首席运营官(COO),是布朗大学学生经营的区块链俱乐部(Blockchain@Brown)历史上第一个 NFT 学分大学课程的联合设计者。此前曾在 Distributed Global 与 Movement Labs 工作。 Talus重要组织架构 Talus Network 的分层区块链架构有两个方面,一方面是选择最佳的现有组件,另一方面是从头开发必要的创新。 Talus 的分层区块链架构(来源:https://talus.network/) Talus 由 AI Stack、Mirror Objects、Move VM、Protochain Node 和 IBC 等多个组件协同工作,组合成一个高效且安全的去中心化 AI Agent 平台。 Protocol 位于组件最底层,由 Protochain Node、 Move VM 和 IBC 组成。 Protochain Node Protochain Node 是权益证明 (PoS) 区块链节点的代号,由 Cosmos SDK 和 CometBFT 提供支持。作为一个成熟的开源的可拓展的框架 Cosmos SDK 可以提升 Talus 灵活性和拓展性,可以更好的建立个性化的 PoS 区块链或 PoA 区块链。CometBFT 是一个共识算法,其模块化特点允许系统在必要时进行拆分。并与 Cosmos SDK 共同提供安全性和可拓展性方案。 Move VM Talus 采用 Sui Move 作为智能合约语言,借助 Move 语言在高性能、安全性和程序设计方面的优势提升了链上逻辑的安全性。Talus 利用 MoveVM 的架构支持高效的并发性,使 Talus 能够通过同时处理多个事务进行扩展而不会失去安全性或完整性。通过利用 Talus 中的 Move,开发人员可以编写用于管理和交易 AI 资源的合约,并为大量新的 AI Agent 用例创建了强大的开发人员工具和共生生态系统。 IBC 跨通信协议 IBC 全称(Inter-Blockchain Communication Protocol),IBC 通过一种独特而强大的方法在互操性、跨链操作、可拓展性、安全性等多个维度都给AI Agent 带来了极大的支持和提升。IBC 能够促进不同区块链之间的无缝互操作性,使得 AI Agent 可以与多个链上的数据或资产进行交互和利用。除此之外,IBC 还间接支持通过分片技术提升区块链的可扩展性。每个区块链可以被视为处理部分交易的“分片”,从而减轻单一链上的负担。这种机制使得智能代理能够以更分布式、可扩展的方式高效地管理和执行任务。 Mirror Objects 镜像对象 Talus 引入镜像对象旨将链下世界呈现在链上架构中,例如:资源唯一性证明、链下资源的可交易性、所有权证明表示或所有权的可验证性等,都可以利用镜像对象概念将线下的“反映”在链上。 镜像对象弥合了 AI 过程的计算密集型性质与区块链环境之间的差距,确保资源的唯一性和可交易性。 AI Stack 通过 Talus AI 技术栈,用户可以构建智能代理。作为该技术栈的一部分,Talus 提供了用于离链资源和预言机的 SDK 和集成组件。 SDK:Talus 软件开发工具包(SDK)提供跨系统和编程语言的库。除了支持在 Talus 上进行 Web 应用开发的库,还提供了基础数据模型和智能合约,作为构建智能代理的基础模块。比如,如果你希望构建可验证的基于大语言模型(LLM)的聊天机器人,Talus SDK 将为你提供必要的链上 API 和领域模型。 集成组件:Talus AI 技术栈帮助 AI Agent 开发者无缝使用所需的离链资源。Talus 通过提供对基础用例的优质支持,确保与离链资源的互动没有任何阻碍。例如,Talus 与大语言模型(LLM)进行交互提供了高效的支持,同时也为与预言机的集成提供了一流的服务。这意味着 Talus 不仅支持与特定预言机网络的集成,还提供了必要的构建模块,以便在未来根据社区需求,开发新的集成方式。 Smart Agent Smart Agent (智能代理)位于整个架构的最前端,Talus 借用了智能代理的概念,Talus 以 web3 原生的方式重新解释了这些特征:自主性、社交能力、反应性和主动性。 智能代理蓝图(来源:https://talus.network/) 自主性:智能代理无需不断的人工指导即可运行,根据其编程和学习做出决策。利用区块链中智能合约的无信任性质,使决策可审计且完全透明。 社交能力:智能代理可以与其他代理(包括人类)通信以完成任务或实现目标。在 Talus 中,链上通信直接通过交易和智能合约进行。此外,还可以通过用例特定的 UI 和 Oracle 来适应其他交互。 反应性:智能代理可以感知其环境并及时响应变化。Talus 通过响应链上和链下事件的监听器支持反应性智能代理。Oracle 是区块链和外部世界之间的桥梁,智能代理可以使用它们做出明智的决策并对链下事件做出反应。 主动性:除了响应情况之外,智能代理还可以根据目标、预测或对未来状态的预期采取主动行动。智能代理可以分析区块链和外部数据中的趋势和模式,以预测未来状态并提前执行交易或调整。 Talus应用 由于 Talus 的独特功能,尤其是其专注于智能代理、无缝资源集成和通用协议,让其功能为各个领域开辟了广泛的应用范围: 用户体验:用于风险或异常检测的智能钱包、交易和资产的链上监控以及项目和投资组合的智能分析。 DeFi:促进各种资产和资源(包括计算能力和数据)的交易,从而通过增强流动性、支持复杂金融工具以及通过更复杂和自主的智能代理改善风险管理。 DAO:Talus 通过利用智能代理进行治理、自动决策和资源分配,使 DAO 能够更自主、更高效地运作。这些组织可以根据需要动态购买计算资源或服务,从而提高其适应性和效率。 IoT(物联网):AI Agent 可以自主管理物联网生态系统、进行交易、管理能源资源或购买带宽,同时确保去中心化网络的安全性和效率。 游戏/SocialFi:AI Agent 可以为个人用户提供量身定制的动态交互式体验。智能代理可以实时调整内容,管理去中心化的虚拟经济及其资产,确保公平性,并促进跨平台互操作性。 人工智能和数据生态系统:AI Agent 促进了模型开发人员和数据提供商之间独特的协作环境,由智能代理管理,以确保公平性和透明度。 关于 $TAI 代币 Talus 生态代币 TAI,应用于智能代理的使用、资源的购买和交易、为安全和共识而进行的网络质押以及治理等多个方面。代币经济结构将奖励不同的资源提供者和区块链节点运行者,从而创建一个平衡的市场。 $TAI 主要应用场景: 交易媒介:所有智能代理的操作、资源购买和交易均通过 $TAI 代币完成。这确保了生态系统内的经济活动围绕 $TAI 代币展开,从而促进了代币的流通与需求增长。 资源购买:资源提供者可以通过贡献计算能力、数据或模型来赚取 $TAI 代币。开发者和用户则可使用 $TAI 代币购买这些资源,从而推动生态系统的持续发展和创新。 网络安全:$TAI 代币持有者可以参与网络的权益证明(PoS)机制,通过质押代币来帮助维护网络的安全性与共识机制,同时获得相应的奖励。 治理和投票:$TAI 还可以在去中心化自治组织(DAO)中用于参与治理决策和投票,使持币者能够对项目方向、升级或提案进行表决。 Talus 尚未披露 $TAI 的代币经济模型,后续有最新的信息再进行补充。 总结 Talus 作为一个变革性平台出现,利用人工智能和区块链技术之间的协同作用重新定义去中心化数字生态系统的范式。为传统人工智能和区块链实施中普遍存在的数据隐私、安全性和可访问性挑战提供了创新解决方案。并拓宽了人工智能在各个行业整合的潜力,使其成为更公平、更自主的数字未来的垫脚石。 Talus 作为专门为 AI Agent 打造的一层网络,吸引到越来越多市场资金和流量的关注。近期 AI 概念一直保持热门话题,AI 赛道项目繁多,Talus 作为基础建设必将承载巨大的流量涌进,相信扎实且创新的技术定会帮助 Talus 更好的发展,在 AI 赛道拥有一席之位。

    2025年7月24日
    1490
风险提示:防范以"数字货币""区块链"名义进行非法集资的风险