加密貨幣職場危機:北韓駭客以新型惡意軟體再度發動攻擊
根據思科Talos報告,一個北韓背景的駭客組織正鎖定印度加密貨幣求職者,利用新型Python遠端存取木馬(RAT)展開隱密攻擊。
該組織透過偽造求職網站與安排假面試,誘騙應徵者執行惡意程式碼,最終竊取受害者的加密錢包密鑰與密碼管理器資料。
虛假求職平台
駭客仿造Coinbase、Robinhood和Uniswap等知名企業發布職缺,透過LinkedIn或電子郵件聯繫求職者,引導至「技能測試」網站。這些網站看似無害,實則暗中收集系統資訊與瀏覽器數據。

精心設計的面試陷阱
通過測試後,求職者會進入視訊面試階段。駭客假裝要求更新攝影機驅動程式,誘導應徵者在終端機貼上指令。點擊後即安裝名為「PylangGhost」的惡意程式,整個流程流暢自然,直到惡意軟體開始運作才暴露意圖。

PylangGhost是早期GolangGhost工具的變種,能竊取超過80款瀏覽器擴充套件的Cookie與密碼,包括MetaMask、1Password、NordPass、Phantom、Bitski、Initia、TronLINK和MultiverseX等知名加密工具。
該木馬還會開啟後門實現遠端控制,具備螢幕截圖、檔案管理、瀏覽資料竊取及系統隱匿駐留等功能。
北韓駭客曾在4月Bybit交易所1.4億美元盜竊案前使用類似手法,過去也嘗試透過感染PDF檔案與惡意連結發動攻擊。
該組織(代號Famous Chollima或Wagemole)自2019年起透過加密錢包漏洞竊取數百萬美元,其攻擊模式明確:獲取有效憑證後低調轉移資金。
產業防護對策資安團隊建議:仔細檢查網址拼寫與異常域名,透過可信管道驗證職缺真實性。
端點防護系統應標記任何呼叫遠端伺服器的指令,多重驗證機制則可防止被竊密碼獲得完整存取權。
此事件顯示國家級攻擊者為竊取加密資產將無所不用其極。社交工程與定制惡意軟體的組合構成重大風險,區塊鏈求職者應反覆確認每個連結,且絕不執行未經驗證的程式碼。
使用離線硬體錢包、為求職活動建立獨立瀏覽設定檔可降低風險。嚴謹的招聘流程審查與穩固的技術防護,仍是抵禦這類進化威脅的最佳策略。
特色圖片來源:Shutterstock,圖表來源:TradingView
譯者:G0ku