摘要:一项历时22个月的隐蔽监控揭示,朝鲜政府支持的黑客组织通过外包服务商漏洞,渗透至全球57国1640家企业,以加密货币盗窃为核心目标。研究显示,宽松的第三方权限正成为关键攻击入口。

币圈界报道:
潜伏两年:朝鲜黑客借承包商漏洞渗透千余家机构
近两年来,一名网络安全研究员长期嵌入朝鲜政府支持的黑客组织指挥与控制基础设施内部,建立了一个隐秘的监测节点。该行动由Kumio公司首席技术官万格利斯·斯蒂卡斯主导,揭露了远超预期的入侵范围——覆盖57个国家的1640家实体,其核心目标直指加密资产窃取。这一规模与战术聚焦,迫使业界重新评估那些被广泛忽视的系统性脆弱点。
虚假招聘为饵,社会工程成主要突破口
攻击者频繁使用伪装成正规企业面试的社交诱骗手段,已成为朝鲜网络行动的典型特征。然而,其造成的破坏远超传统钓鱼攻击。调查发现,700至800家组织遭遇深度渗透,包括服务器最高权限被夺取、云环境遭全面接管以及加密钱包密钥外泄。斯蒂卡斯指出,外部合作方普遍存在的访问控制缺陷,使原本的商业协作关系演变为国家级攻击者的跳板。
第三方权限失控如何引发链式崩塌
大量加密货币平台、交易系统及去中心化协议依赖广泛的外部开发、营销和运维服务商网络。一旦某家承包商账户被攻破,攻击者往往可继承其高阶权限,突破企业内网边界。在此次事件中,黑客从一个被入侵的外包单位切入,迅速蔓延至多个下游关联组织。一台节点上的根权限获取,直接转化为对云管理控制台乃至最终资金存储系统的掌控能力。
这种模式对托管机制与多重签名体系构成严峻挑战。即便链上密钥管理设计严密,若攻击者已控制交易生成服务器,整个流程仍可能被劫持。长期以来,安全团队反复警示承包商环节是薄弱地带,而本次数据则首次以量化方式揭示了该风险的真实程度。受影响国家达57个,表明无一司法辖区能置身事外。
精准盗币背后的政治经济动因
与传统间谍活动不同,此次系列攻击展现出高度集中的“加密货币攫取”意图。这与朝鲜当前面临的经济压力密切相关——数字资产掠夺已被纳入国家财政收入体系。区块链分析机构追踪到数十亿美元被盗资金流入平壤关联地址,通常经由混币服务、跨链桥接及多层交易所账户进行清洗。Kumio的研究进一步证实,支撑这些洗钱路径的底层渗透渠道比多数合规部门预想的更为庞大且隐蔽。
具体损失金额尚未公开,且研究团队未披露受袭组织名称。这种信息不透明加剧了行业的困境:攻击面清晰可见,但真正能推动管理层警觉的案例却常被保密协议掩盖。除非更多受害者主动发声,否则整体安全标准将持续分化。
监管变革迫在眉睫,行业防御亟待升级
随着此次入侵数据曝光,立法机构正加速推进加密资产监管框架建设。在美国,一项可能重塑数字金融运营风险格局的法案正在参议院审议,而银行利益集团在最后阶段推动条款修改,凸显其中的利益博弈。若单一承包商失守即可导致数十家企业面临根权限接管,监管机构将面临更大压力,要求强制推行最低访问控制策略、真实多因素认证机制,并对第三方集成实施定期审计。
与此同时,链上资产价值持续扩张。代币化现实世界资产规模已突破200亿美元,机构参与度显著提升。每一次新的托管部署与智能合约上线,都为类似攻击创造了更丰富的目标环境。随着可攻击的加密资产池不断增大,朝鲜方面的动机只会愈发强烈。
技术防线虽在进化,但人类因素仍是决定性变量。尽管活跃链上的开发者能快速发布补丁与更新,但再完善的协议也无法抵御一次在交易签名前就被截获的服务器入侵。Kumio的研究明确指出,最脆弱的环节并非代码,而是坐在椅子上的人——他们往往戴着承包商的身份标识。
对于交易所、钱包服务提供商及机构交易平台而言,当务之急是将第三方访问审查从形式化的合规流程,转变为实质性的安全纪律。斯蒂卡斯长达22个月的无声观察,也引发了对可见性的深层质疑:若一名研究员能持续监控指挥与控制服务器,为何受害者始终无法察觉?在技术不断进步的同时,构建跨行业与政府间威胁情报共享机制至关重要。Kumio的数据发出警示:下一次入侵不是‘是否发生’,而是‘通过哪个承包商’发生。”
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
