研究人员从内部观察朝鲜黑客两年。他发现了什么?

cryptonews.ru發佈於 2026-08-09更新於 2026-08-09

文章摘要

希腊网络安全专家万格利斯·斯蒂卡斯在近22个月里,成功侵入一个与朝鲜有关的黑客组织内部基础设施进行观察。他在2026年黑帽大会上透露,发现了该组织目标清单上或已受影响的57个国家共1640家公司,其中约700-800家遭受了严重入侵,攻击者获得了服务器根权限、AWS基础设施访问权,甚至加密货币公司的钱包密钥。受害者包括Coinbase、Uniswap Labs等知名机构。 斯蒂卡斯的接入颇具偶然性:黑客操作员自己的工作站感染了其用于攻击的相同恶意软件,这使他得以访问其C2服务器、Slack和Discord账户以及约5TB内部数据。 此事件背景是朝鲜黑客活动空前猖獗。TRM Labs 2026年7月报告显示,当年上半年朝鲜相关黑客窃取了约6.43亿美元加密货币,占全球同期黑客攻击损失总额的66%,主要来自对Drift Protocol和KelpDAO的两起大型攻击。自2017年以来,其累计窃取金额已超过67.5亿美元。 攻击战术发生转变,重点从利用协议漏洞转向针对公司员工的社交工程。黑客常伪装成招聘人员,以高薪远程工作为诱饵发送“测试任务”,诱使受害者下载恶意文件,从而入侵企业基础设施并盗取资产。 从宏观角度看,这些被盗资产被用于资助武器计划和规避联合国制裁。调查也暴露了黑客组织内部的网络安全缺陷——自身工作站感染恶意软件表明其缺乏内部网络卫生,这为研究人员(或潜在竞争对手)提供了可乘之机。

希腊网络安全专家、Kumio公司技术总监Vangelis Stykas在近22个月的时间里,从朝鲜相关黑客组织自身的内部基础设施中观察其运作。他于2026年8月6日至7日在Black Hat USA 2026大会上公布了这一情况。

Stykas发现了涉及57个国家的1640家公司的数据,这些公司被列入了该组织的目标清单或已受到其影响。其中,约700至800家机构遭受了严重入侵——攻击者获得了服务器的root权限、AWS基础设施的访问权,对于加密货币公司而言,甚至包括钱包密钥。他公开披露的受影响者包括:

  • Coinbase
  • Uniswap Labs
  • 波士顿儿童医院
  • Oppo
  • AEON Smart Technology

该研究人员之所以能够访问黑客的通信和服务器,很大程度上是偶然的:该组织的操作员自己的工作站感染了他们用于攻击受害者的同一款恶意软件。这为Stykas打开了通往他们的C2服务器、Slack和Discord账户以及大约5TB内部数据的大门。

上半年创纪录的损失

Stykas的监视活动与有关朝鲜加密货币黑客攻击规模创纪录数据的发布时间重合。根据TRM Labs 2026年7月1日的报告,在上半年,朝鲜相关黑客窃取了约6.43亿美元的加密货币——约占该时期全球因黑客攻击和漏洞利用被盗总金额的66%。整个行业在上半年的损失总额为9.72亿美元,记录在案的事件有207起。

几乎所有的朝鲜所得都来自2026年4月的两次大规模攻击——针对Drift Protocol(约2.85亿美元)和针对KelpDAO(约2.92亿美元)。同时,TRM Labs强调:这些数字仅考虑了直接的黑客攻击和漏洞利用。除此以外,朝鲜还通过网络钓鱼、社会工程、欺诈计划和诈骗,以及通过让其IT专家以虚假身份在西方公司就职等方式获取加密货币。

分析平台评估,截至2025年底,朝鲜黑客自2017年以来累计窃取的加密货币价值约为67.5亿美元——考虑到2026年的操作,这一数字已进一步增长。

战术转变:押注于人而非代码

社会工程学攻击公司员工正日益成为主要的攻击方法,而非直接攻击协议本身。与Lazarus组织及其相关结构有关的黑客伪装成招聘人员,向开发人员提供高薪远程工作,并发送“测试任务”。一旦受害者在工作电脑上下载并运行该文件,设备上就会被安装恶意软件,从而获得企业基础设施、密钥、服务器和钱包的访问权限——随后资金被转移。这种场景特别在针对Drift Protocol长达数月的攻击活动以及“Contagious Interview”行动中被使用过。

TRM Labs的数据和Stykas的发现综合表明,近年来,朝鲜的操作人员建立了一个覆盖全球数百家公司的基础设施——从加密货币交易所和DeFi协议到电子产品制造商和医疗机构。主要的攻击手段并非针对区块链的技术漏洞,而是针对员工对看似合法的工作机会的信任。

人工智能观点

从宏观经济联系的角度来看,Stykas的调查似乎是更广阔图景的一部分。被盗的加密资产并未滞留在黑客的私人账户中——美国国务院早在2026年1月就证实,此类操作所得被系统地用于武器计划并规避联合国制裁。文章中未涉及的技术方面是Lazarus基础设施本身的弹性:操作员自己的工作站感染了同一款恶意软件,这表明即使对于一个先进的组织,其内部网络卫生也存在不足。这创造了一个被该研究人员利用的漏洞窗口,但从理论上讲,竞争对手的情报机构也可能利用。一个悬而未决的问题是:此类“偶然”的失误在多大程度上仍将是窥视朝鲜黑客机器内部的唯一途径?

end-content

相關問答

Q希腊网络安全专家瓦基利斯·斯提卡斯是如何获得对与朝鲜有关的黑客组织基础设施的内部访问权限的?

A斯提卡斯的访问权限很大程度上是偶然获得的。该黑客组织的操作人员在他们自己的工作电脑上感染了与攻击受害者时使用的相同的恶意软件,这使得斯提卡斯能够接触到他们的C2服务器、Slack和Discord账户以及大约5TB的内部数据。

Q根据TRM Labs 2026年7月1日的报告,2026年上半年,与朝鲜相关的黑客窃取了多少加密货币?这占全球同期总损失的大约多少比例?

A根据TRM Labs的报告,2026年上半年,与朝鲜相关的黑客窃取了约6.43亿美元的加密货币,这大约占全球同期所有黑客攻击和漏洞利用造成的总损失(9.72亿美元)的66%。

Q文章中提到,朝鲜黑客近期的攻击策略发生了怎样的主要变化?

A主要变化是从针对协议代码漏洞的技术攻击,转向更多地利用针对公司员工的社交工程攻击。黑客冒充招聘人员,提供高薪远程工作,通过发送含有恶意软件的“测试任务”来感染受害者的工作电脑,从而获得对公司基础设施的访问权限。

Q斯提卡斯在他的内部监视中发现了多少家公司被列为目标或已经受到影响?其中有多少家遭受了严重入侵?

A斯提卡斯发现了一个包含57个国家1640家公司的目标或受影响名单。其中约有700至800家组织遭受了严重入侵,黑客获得了对服务器、AWS基础设施甚至加密货币钱包密钥的root访问权限。

Q文章末尾的“AI观点”部分指出了Lazarus黑客组织基础设施存在一个怎样的内部弱点?

A“AI观点”部分指出,Lazarus组织内部存在网络卫生缺陷。其操作人员用自己的恶意软件感染了自己的工作站,这一“偶然”的漏洞使斯提卡斯得以侵入,但也意味着理论上竞争对手的情报机构也可能利用这一弱点。

你可能也喜歡

模拟芯片大厂TI、ADI,支棱起来了

模拟芯片两大巨头德州仪器(TI)和亚德诺(ADI)近期均公布强劲财报。ADI在2026财年第三季度营收达40.22亿美元,同比增长40%;TI第二季度营收为54.63亿美元,同比增长23%。两家公司均受益于工业与数据中心市场需求上涨,但增长路径存在差异。 TI的增长更为均衡,工业、数据中心、汽车等多个终端市场同步改善,其中汽车市场因中国电动车需求及低库存补货而明显回暖。ADI的增长则更集中于工业和通信领域,并特别强调了AI相关业务(占整体20%)的强劲拉动,其数据中心内光学与电源产品同比增长均超100%。 运营指标上,ADI毛利率更高且持续提升,同时主动增加“战略性库存”以应对未来需求;TI的库存周转效率则在营收增长带动下有所改善。供应链方面,ADI已出现交期延长至六个月的情况,而TI的交期仍具竞争力,且产能储备充足。 两家公司近期都实施了涨价,但对其影响的看法不同:TI认为价格对增长贡献甚微,增长主要来自出货量;ADI则承认涨价是推高毛利率的因素之一,且效应将持续。 总体而言,模拟芯片行业正随工业复苏和AI基础设施扩张而回暖。TI凭借广泛市场布局和充足产能承接需求,ADI则通过聚焦AI和主动备货来把握增长机遇。后续发展值得持续观察。

marsbit16 分鐘前

模拟芯片大厂TI、ADI,支棱起来了

marsbit16 分鐘前

伯恩斯坦研报解读:Circle 受益于 USDC 扩张周期,目标价 140 美元维持跑赢

稳定币市场出现逆转迹象。在经历近半年的横盘后,USDC供应量于8月最后一周显著增加17亿美元,其发行商Circle的股价也从前期低点反弹42%。伯恩斯坦研报指出,这背后有四重结构性驱动因素:宏观利率环境变化、链上资本市场扩张、稳定币支付普及,以及AI代理支付的兴起。报告认为,这标志着一个新的稳定币扩张周期开启,Circle作为核心合规发行商将显著受益。 宏观层面,美国财政部的债券操作影响了收益率曲线,稳定币成为吸收短期国债供给的渠道之一,并与加密货币市场回暖形成正反馈。应用层面,稳定币支付正从人际向机器间延伸。例如,为AI代理设计的x402协议月处理约2000万笔微小支付,其中99%以上使用USDC,展现了其作为“数字经济原生货币”的潜力。 Circle的受益点具体体现在两方面:一是其ARC区块链吸引了贝莱德、DTCC等主流机构参与,推动资产代币化和链上资本市场发展,USDC更首次成为受监管衍生品交易的合格抵押品;二是在支付领域,USDC在调整后交易量中的市场份额已从2025年的约40%提升至2026年的60%以上,企业间支付成为主要增长类别。 基于此,伯恩斯坦维持Circle“跑赢大盘”评级及140美元目标价,对应约59%的潜在上涨空间。主要风险包括数字资产波动性、行业竞争以及公司收入对利息依赖度过高等。报告总结,Circle正处在宏观转向、监管清晰、支付采用和AI代理这四大趋势的交汇点。

marsbit28 分鐘前

伯恩斯坦研报解读:Circle 受益于 USDC 扩张周期,目标价 140 美元维持跑赢

marsbit28 分鐘前

交易

現貨
活动图片