BTCC / BTCC Square / G0ku /
加密貨幣職場危機:北韓駭客以新型惡意軟體再度發動攻擊

加密貨幣職場危機:北韓駭客以新型惡意軟體再度發動攻擊

Author:
G0ku
Published:
2025-06-20 22:11:56
15
3

根據思科Talos報告,一個北韓背景的駭客組織正鎖定印度加密貨幣求職者,利用新型Python遠端存取木馬(RAT)展開隱密攻擊。

該組織透過偽造求職網站與安排假面試,誘騙應徵者執行惡意程式碼,最終竊取受害者的加密錢包密鑰與密碼管理器資料。

虛假求職平台

駭客仿造Coinbase、Robinhood和Uniswap等知名企業發布職缺,透過LinkedIn或電子郵件聯繫求職者,引導至「技能測試」網站。這些網站看似無害,實則暗中收集系統資訊與瀏覽器數據。

精心設計的面試陷阱

通過測試後,求職者會進入視訊面試階段。駭客假裝要求更新攝影機驅動程式,誘導應徵者在終端機貼上指令。點擊後即安裝名為「PylangGhost」的惡意程式,整個流程流暢自然,直到惡意軟體開始運作才暴露意圖。

進階遠控工具分析

PylangGhost是早期GolangGhost工具的變種,能竊取超過80款瀏覽器擴充套件的Cookie與密碼,包括MetaMask、1Password、NordPass、Phantom、Bitski、Initia、TronLINK和MultiverseX等知名加密工具。

該木馬還會開啟後門實現遠端控制,具備螢幕截圖、檔案管理、瀏覽資料竊取及系統隱匿駐留等功能。

歷史攻擊模式

北韓駭客曾在4月Bybit交易所1.4億美元盜竊案前使用類似手法,過去也嘗試透過感染PDF檔案與惡意連結發動攻擊。

該組織(代號Famous Chollima或Wagemole)自2019年起透過加密錢包漏洞竊取數百萬美元,其攻擊模式明確:獲取有效憑證後低調轉移資金。

產業防護對策

資安團隊建議:仔細檢查網址拼寫與異常域名,透過可信管道驗證職缺真實性。

端點防護系統應標記任何呼叫遠端伺服器的指令,多重驗證機制則可防止被竊密碼獲得完整存取權。

此事件顯示國家級攻擊者為竊取加密資產將無所不用其極。社交工程與定制惡意軟體的組合構成重大風險,區塊鏈求職者應反覆確認每個連結,且絕不執行未經驗證的程式碼。

使用離線硬體錢包、為求職活動建立獨立瀏覽設定檔可降低風險。嚴謹的招聘流程審查與穩固的技術防護,仍是抵禦這類進化威脅的最佳策略。

特色圖片來源:Shutterstock,圖表來源:TradingView

譯者:G0ku

|Square

下載BTCC APP,您的加密之旅從這啟程

立即行動 掃描 加入我們的 100M+ 用戶行列