朝鲜黑客机器内部观察:57国1640家公司遭入侵

朝鲜的国家黑客犯下了一个新手级错误,把长达两年的行动窗口拱手交给了安全研究员:他们用自家的恶意软件感染了自己的电脑。

万格利斯·斯蒂卡斯(Vangelis Stykas)是希腊安全研究员,也是Kumio的首席技术官。他在拉斯维加斯举行的年度安全大会Black Hat上介绍了自己的发现。他说,自己在朝鲜黑客团伙运营的命令与控制服务器内部待了大约22个月,而得以进入的原因正是这些团伙自身的草率操作。在几起案例中,攻击者不小心用自家工具污染了自己的工作站,这让斯蒂卡斯得以直接看到他们在Slack和Discord上的对话以及其余日常配置。他没有说明自己最初是如何渗透进他们系统的。

他在服务器内部发现的情况(最先由Wired报道)是有记录以来规模最大的企业入侵行动之一。斯蒂卡斯说,他确认了分布在57个国家的1640家公司的入侵事件,其中700至800家机构遭受的入侵包括服务器root权限被获取、AWS环境被进入,以及加密货币公司的区块链密钥和钱包被直接掌握。他总共提取了大约5 TB的相关资料。

各案例的攻击手法几乎如出一辙。黑客伪装成招聘人员,向经验丰富的工程师抛出高薪软件开发职位,并发送会悄悄在候选人电脑上安装恶意软件的编程测试题。这种名为Contagious Interview的手法自2022年前后就有记录,微软一直将其作为朝鲜更广泛网络行动的一部分进行追踪。Heise报道称,这些团伙此前主要依靠被攻破的凭证,但自2024年底以来已主要转向这种社会工程学手段。

Your support allows us to spend more time verifying facts and less time chasing page views.

Keep quality journalism alive

该行动的波及范围经由承包商扩散。斯蒂卡斯说,他见过一些承包商同时掌握多达30家公司的凭证或系统访问权限,因此一名被攻破的开发者就可能为数十家机构敞开大门。他公开指认的受害者包括Oppo、波士顿儿童医院、日本AEON Smart Technology、意大利最高司法委员会、比利时Digitaal Vlaanderen、Coinbase和Uniswap Labs。

各方的回应不尽相同。波士顿儿童医院将事件追溯至一名前承包商曾用过的个人笔记本电脑,而非其自有网络,并表示未发现任何未经授权访问的迹象。Coinbase表示,一名承包商在入职后数周内即因安全工具发出警报而被解雇,不过该公司没有证据表明此人身在朝鲜或属于该政权。佛兰德政府确认于2025年3月收到通知,已隔离受影响系统并轮换凭证。斯蒂卡斯说,其他许多机构完全无视了他的提醒,还有数百家机构始终没有回应。新的受害者每天都在增加。

资金流向解释了这一重点。Heise援引Chainalysis的数据报道,朝鲜在2025年窃取了20.2亿美元加密货币,同比增长51%;自2017年以来累计约67.5亿美元。2026年前四个月,朝鲜相关行动占全球加密货币黑客损失总额的76%。被盗资金有证据表明流入了该国的核与导弹计划,这正是国际制裁之下黑客行动仍在继续的原因。

持续存在的访问权限是令安全研究员担忧的部分。曾阻止WannaCry疫情的研究员马库斯·哈钦斯(Marcus Hutchins)警告说,为窃取加密货币而建立的立足点随时可能被改用于间谍活动。该行动还与朝鲜部署数千名远程IT员工的做法并行推进,这些员工以盗用身份担任带薪职位并把收入寄回国内;美国近期有五名协助者承认支持这一网络,相关案件波及超过136家公司。

婷 翻译

Sources: A Security Pro Hacked North Korean Hackers. He Found They’d Breached Hundreds of Networks Worldwide (Wired, Aug 5, 2026); North Korean hackers: Security researcher uncovers worldwide attacks (heise online, Aug 6, 2026); Researcher Finds 1,640 Companies Breached by North Korean Hackers (Omega Technology Solutions Group, Aug 5, 2026)

Scroll to Top