研究人员从内部观察朝鲜黑客两年。他发现了什么?

cryptonews.ru發佈於 2026-08-09更新於 2026-08-09

文章摘要

希腊网络安全专家万格利斯·斯蒂卡斯在近22个月里,成功侵入一个与朝鲜有关的黑客组织内部基础设施进行观察。他在2026年黑帽大会上透露,发现了该组织目标清单上或已受影响的57个国家共1640家公司,其中约700-800家遭受了严重入侵,攻击者获得了服务器根权限、AWS基础设施访问权,甚至加密货币公司的钱包密钥。受害者包括Coinbase、Uniswap Labs等知名机构。 斯蒂卡斯的接入颇具偶然性:黑客操作员自己的工作站感染了其用于攻击的相同恶意软件,这使他得以访问其C2服务器、Slack和Discord账户以及约5TB内部数据。 此事件背景是朝鲜黑客活动空前猖獗。TRM Labs 2026年7月报告显示,当年上半年朝鲜相关黑客窃取了约6.43亿美元加密货币,占全球同期黑客攻击损失总额的66%,主要来自对Drift Protocol和KelpDAO的两起大型攻击。自2017年以来,其累计窃取金额已超过67.5亿美元。 攻击战术发生转变,重点从利用协议漏洞转向针对公司员工的社交工程。黑客常伪装成招聘人员,以高薪远程工作为诱饵发送“测试任务”,诱使受害者下载恶意文件,从而入侵企业基础设施并盗取资产。 从宏观角度看,这些被盗资产被用于资助武器计划和规避联合国制裁。调查也暴露了黑客组织内部的网络安全缺陷——自身工作站感染恶意软件表明其缺乏内部网络卫生,这为研究人员(或潜在竞争对手)提供了可乘之机。

希腊网络安全专家、Kumio公司技术总监Vangelis Stykas在近22个月的时间里,从朝鲜相关黑客组织自身的内部基础设施中观察其运作。他于2026年8月6日至7日在Black Hat USA 2026大会上公布了这一情况。

Stykas发现了涉及57个国家的1640家公司的数据,这些公司被列入了该组织的目标清单或已受到其影响。其中,约700至800家机构遭受了严重入侵——攻击者获得了服务器的root权限、AWS基础设施的访问权,对于加密货币公司而言,甚至包括钱包密钥。他公开披露的受影响者包括:

  • Coinbase
  • Uniswap Labs
  • 波士顿儿童医院
  • Oppo
  • AEON Smart Technology

该研究人员之所以能够访问黑客的通信和服务器,很大程度上是偶然的:该组织的操作员自己的工作站感染了他们用于攻击受害者的同一款恶意软件。这为Stykas打开了通往他们的C2服务器、Slack和Discord账户以及大约5TB内部数据的大门。

上半年创纪录的损失

Stykas的监视活动与有关朝鲜加密货币黑客攻击规模创纪录数据的发布时间重合。根据TRM Labs 2026年7月1日的报告,在上半年,朝鲜相关黑客窃取了约6.43亿美元的加密货币——约占该时期全球因黑客攻击和漏洞利用被盗总金额的66%。整个行业在上半年的损失总额为9.72亿美元,记录在案的事件有207起。

几乎所有的朝鲜所得都来自2026年4月的两次大规模攻击——针对Drift Protocol(约2.85亿美元)和针对KelpDAO(约2.92亿美元)。同时,TRM Labs强调:这些数字仅考虑了直接的黑客攻击和漏洞利用。除此以外,朝鲜还通过网络钓鱼、社会工程、欺诈计划和诈骗,以及通过让其IT专家以虚假身份在西方公司就职等方式获取加密货币。

分析平台评估,截至2025年底,朝鲜黑客自2017年以来累计窃取的加密货币价值约为67.5亿美元——考虑到2026年的操作,这一数字已进一步增长。

战术转变:押注于人而非代码

社会工程学攻击公司员工正日益成为主要的攻击方法,而非直接攻击协议本身。与Lazarus组织及其相关结构有关的黑客伪装成招聘人员,向开发人员提供高薪远程工作,并发送“测试任务”。一旦受害者在工作电脑上下载并运行该文件,设备上就会被安装恶意软件,从而获得企业基础设施、密钥、服务器和钱包的访问权限——随后资金被转移。这种场景特别在针对Drift Protocol长达数月的攻击活动以及“Contagious Interview”行动中被使用过。

TRM Labs的数据和Stykas的发现综合表明,近年来,朝鲜的操作人员建立了一个覆盖全球数百家公司的基础设施——从加密货币交易所和DeFi协议到电子产品制造商和医疗机构。主要的攻击手段并非针对区块链的技术漏洞,而是针对员工对看似合法的工作机会的信任。

人工智能观点

从宏观经济联系的角度来看,Stykas的调查似乎是更广阔图景的一部分。被盗的加密资产并未滞留在黑客的私人账户中——美国国务院早在2026年1月就证实,此类操作所得被系统地用于武器计划并规避联合国制裁。文章中未涉及的技术方面是Lazarus基础设施本身的弹性:操作员自己的工作站感染了同一款恶意软件,这表明即使对于一个先进的组织,其内部网络卫生也存在不足。这创造了一个被该研究人员利用的漏洞窗口,但从理论上讲,竞争对手的情报机构也可能利用。一个悬而未决的问题是:此类“偶然”的失误在多大程度上仍将是窥视朝鲜黑客机器内部的唯一途径?

end-content

相關問答

Q希腊网络安全专家瓦基利斯·斯提卡斯是如何获得对与朝鲜有关的黑客组织基础设施的内部访问权限的?

A斯提卡斯的访问权限很大程度上是偶然获得的。该黑客组织的操作人员在他们自己的工作电脑上感染了与攻击受害者时使用的相同的恶意软件,这使得斯提卡斯能够接触到他们的C2服务器、Slack和Discord账户以及大约5TB的内部数据。

Q根据TRM Labs 2026年7月1日的报告,2026年上半年,与朝鲜相关的黑客窃取了多少加密货币?这占全球同期总损失的大约多少比例?

A根据TRM Labs的报告,2026年上半年,与朝鲜相关的黑客窃取了约6.43亿美元的加密货币,这大约占全球同期所有黑客攻击和漏洞利用造成的总损失(9.72亿美元)的66%。

Q文章中提到,朝鲜黑客近期的攻击策略发生了怎样的主要变化?

A主要变化是从针对协议代码漏洞的技术攻击,转向更多地利用针对公司员工的社交工程攻击。黑客冒充招聘人员,提供高薪远程工作,通过发送含有恶意软件的“测试任务”来感染受害者的工作电脑,从而获得对公司基础设施的访问权限。

Q斯提卡斯在他的内部监视中发现了多少家公司被列为目标或已经受到影响?其中有多少家遭受了严重入侵?

A斯提卡斯发现了一个包含57个国家1640家公司的目标或受影响名单。其中约有700至800家组织遭受了严重入侵,黑客获得了对服务器、AWS基础设施甚至加密货币钱包密钥的root访问权限。

Q文章末尾的“AI观点”部分指出了Lazarus黑客组织基础设施存在一个怎样的内部弱点?

A“AI观点”部分指出,Lazarus组织内部存在网络卫生缺陷。其操作人员用自己的恶意软件感染了自己的工作站,这一“偶然”的漏洞使斯提卡斯得以侵入,但也意味着理论上竞争对手的情报机构也可能利用这一弱点。

你可能也喜歡

AMD收购Taalas:硬件AI解决方案摆脱紧缺的HBM内存

AMD同意收购多伦多初创公司Taalas,该公司致力于解决神经网络推理中的一个核心问题:无需在生成每个令牌时都将模型权重从内存传输至处理器。Taalas的芯片通过将模型权重直接固化在晶体管中,省去了这一数据传输步骤。正是这种数据传输限制了当前推理速度,并使得高带宽内存(HBM)成为半导体行业最紧缺的物资。 此次收购被视为AMD与Nvidia在推理领域竞争的新一轮动作,但其本身对该竞争格局影响有限。更值得关注的是,这笔交易揭示了当前过热的内存市场状况。Taalas由曾在Tenstorrent任职的Ljubisa Bajic及其妻子、ATI和AMD资深工程师Lejla Bajic于2023年创立,已融资2.19亿美元。其首款测试芯片基于台积电6纳米工艺,专为Meta的Llama 3.1 8B模型设计,声称推理速度远超Nvidia显卡和Cerebras加速器。 然而,这种将权重固化到硅片中的方法存在明显代价:每个芯片永久服务于单一模型。更换模型需要部分重新设计芯片拓扑,即使采用Taalas缩短的周期(仅更改晶圆上的两个金属层),在台积电产线上仍需约两个月。这种策略仅在模型稳定、应用广泛且价值足够高时才具有经济性。这也解释了为何该交易不会改变推理市场的竞争态势。相比之下,Nvidia此前以200亿美元收购Groq,旨在将其专用令牌生成硬件整合到已构建了完整生态的现有平台中。 当前市场定价基于一个假设:内存短缺将是常态。DRAM价格在第一季度飙升近90%,HBM的产能已预订至2026年。SK hynix等内存巨头正在大规模扩产。但这一“永久短缺”的假设正面临多方挑战:Taalas完全消除了推理过程中对权重内存的需求;Nvidia工程师通过压缩和量化模型来减少内存占用;三星的zHBM等技术将内存直接堆叠在加速器上;SK hynix与Sandisk则推出了旨在以高速闪存替代部分HBM的新标准。 AMD此次收购证明,推理过程可以摆脱当前决定AI基础设施需求周期的稀缺组件——HBM。它将把这一解决方案集成到仍包含GPU和HBM的服务器机架中销售。那些认为当前内存高价将成为AI建设周期永久特征的投资者,实际上是在与一个规模庞大且不断增长的、旨在降低内存依赖的工程技术趋势对赌。内存历来是周期性行业,如今为其支付高价的投资者,恰恰为这一规律的延续提供了新的注脚。

cryptonews.ru56 分鐘前

AMD收购Taalas:硬件AI解决方案摆脱紧缺的HBM内存

cryptonews.ru56 分鐘前

2万美元签约费+3万美元月薪,Pump.fun挖FOMO墙角的背后

《2万美元签约费+3万美元月薪,Pump.fun挖FOMO墙角的背后》 近期海外Meme市场热议Pump.fun以高额激励计划“挖角”竞争对手FOMO平台的用户。根据曝光的协议,Pump.fun为符合条件的用户提供2万美元一次性签约奖金及3万美元月薪,要求其将资金和交易从FOMO迁移至Pump.fun,并永久关闭原账户,同时需满足一定的月交易量要求。 这一竞争行为凸显了FOMO平台的迅速崛起。该平台虽上线仅一年多,但凭借“社交为先”的产品设计,如盈利排行榜和交易员动态推送,成功塑造了交易“网红”,吸引大量用户跟单。数据显示,FOMO过去30天收入已超越Uniswap等主流平台,其交易机器人市场份额在8月初达到43%,超过GMGN成为市场第一。 Pump.fun紧随其后,在应用升级中复制了FOMO的社交功能,并将首页改为交易员动态流。平台创始人积极招揽知名Meme交易员,甚至通过排他协议争夺影响力个体。 这一现象标志着海外Meme市场竞争核心的转变:从比拼发行工具和流动性,转向对“注意力资源”——即能带动流量的交易员KOL——的争夺。市场进入“网红带货”模式,散户更倾向于跟随成功交易员而非研究项目本身。这种内卷虽可能带来平台短期增长,但也可能削弱Meme赛道最初依赖社区文化和自发传播的生命力。

Odaily星球日报2 小時前

2万美元签约费+3万美元月薪,Pump.fun挖FOMO墙角的背后

Odaily星球日报2 小時前

交易

現貨
活动图片