希腊网络安全专家、Kumio公司技术总监Vangelis Stykas在近22个月的时间里,从朝鲜相关黑客组织自身的内部基础设施中观察其运作。他于2026年8月6日至7日在Black Hat USA 2026大会上公布了这一情况。
Stykas发现了涉及57个国家的1640家公司的数据,这些公司被列入了该组织的目标清单或已受到其影响。其中,约700至800家机构遭受了严重入侵——攻击者获得了服务器的root权限、AWS基础设施的访问权,对于加密货币公司而言,甚至包括钱包密钥。他公开披露的受影响者包括:
- Coinbase
- Uniswap Labs
- 波士顿儿童医院
- Oppo
- AEON Smart Technology
该研究人员之所以能够访问黑客的通信和服务器,很大程度上是偶然的:该组织的操作员自己的工作站感染了他们用于攻击受害者的同一款恶意软件。这为Stykas打开了通往他们的C2服务器、Slack和Discord账户以及大约5TB内部数据的大门。
上半年创纪录的损失
Stykas的监视活动与有关朝鲜加密货币黑客攻击规模创纪录数据的发布时间重合。根据TRM Labs 2026年7月1日的报告,在上半年,朝鲜相关黑客窃取了约6.43亿美元的加密货币——约占该时期全球因黑客攻击和漏洞利用被盗总金额的66%。整个行业在上半年的损失总额为9.72亿美元,记录在案的事件有207起。
几乎所有的朝鲜所得都来自2026年4月的两次大规模攻击——针对Drift Protocol(约2.85亿美元)和针对KelpDAO(约2.92亿美元)。同时,TRM Labs强调:这些数字仅考虑了直接的黑客攻击和漏洞利用。除此以外,朝鲜还通过网络钓鱼、社会工程、欺诈计划和诈骗,以及通过让其IT专家以虚假身份在西方公司就职等方式获取加密货币。
分析平台评估,截至2025年底,朝鲜黑客自2017年以来累计窃取的加密货币价值约为67.5亿美元——考虑到2026年的操作,这一数字已进一步增长。
战术转变:押注于人而非代码
社会工程学攻击公司员工正日益成为主要的攻击方法,而非直接攻击协议本身。与Lazarus组织及其相关结构有关的黑客伪装成招聘人员,向开发人员提供高薪远程工作,并发送“测试任务”。一旦受害者在工作电脑上下载并运行该文件,设备上就会被安装恶意软件,从而获得企业基础设施、密钥、服务器和钱包的访问权限——随后资金被转移。这种场景特别在针对Drift Protocol长达数月的攻击活动以及“Contagious Interview”行动中被使用过。
TRM Labs的数据和Stykas的发现综合表明,近年来,朝鲜的操作人员建立了一个覆盖全球数百家公司的基础设施——从加密货币交易所和DeFi协议到电子产品制造商和医疗机构。主要的攻击手段并非针对区块链的技术漏洞,而是针对员工对看似合法的工作机会的信任。
人工智能观点
从宏观经济联系的角度来看,Stykas的调查似乎是更广阔图景的一部分。被盗的加密资产并未滞留在黑客的私人账户中——美国国务院早在2026年1月就证实,此类操作所得被系统地用于武器计划并规避联合国制裁。文章中未涉及的技术方面是Lazarus基础设施本身的弹性:操作员自己的工作站感染了同一款恶意软件,这表明即使对于一个先进的组织,其内部网络卫生也存在不足。这创造了一个被该研究人员利用的漏洞窗口,但从理论上讲,竞争对手的情报机构也可能利用。一个悬而未决的问题是:此类“偶然”的失误在多大程度上仍将是窥视朝鲜黑客机器内部的唯一途径?
end-content




