BTCC / BTCC Square / N1nj4 /
北韓駭客鎖定頂尖加密貨幣公司 利用隱藏在職缺應徵中的惡意軟體發動攻擊

北韓駭客鎖定頂尖加密貨幣公司 利用隱藏在職缺應徵中的惡意軟體發動攻擊

Author:
N1nj4
Published:
2025-06-20 18:15:32
9
1

根據思科Talos研究團隊本週發布的報告,一個北韓駭客組織正針對加密貨幣從業人員發動攻擊,其使用偽裝成假職缺應徵流程的Python惡意軟體。

根據開源信號顯示,多數受害者位於印度,且似乎都是具有區塊鏈與加密貨幣新創公司工作經驗的個人。

雖然思科報告指出目前沒有內部系統遭入侵的證據,但更廣泛的風險依然存在:這些攻擊行動企圖透過這些求職者未來可能任職的公司取得系統存取權限。

這款名為PylangGhost的惡意軟體,是先前已記錄的GolangGhost遠端存取木馬(RAT)的新變種,具備大多數相同功能——只是改用PYTHon重寫以更有效針對Windows系統。

Mac用戶仍會受到Golang版本的影響,而Linux系統似乎不受影響。此攻擊活動的幕後黑手被稱為「FamouS Chollima」,自2024年中開始活躍,被認為是與北韓有關聯的組織。

他們最新的攻擊手法相當簡單:冒充Coinbase、Robinhood和Uniswap等頂尖加密貨幣公司,建立高度仿真的假徵才網站,引誘軟體工程師、行銷人員和設計師完成階段性「技能測試」。

當目標填寫基本資料並回答技術問題後,系統會提示他們在終端機貼上指令來安裝假顯卡驅動程式,此舉將暗中下載並執行Python版本的RAT。

(思科Telos)

惡意負載隱藏在ZIP壓縮檔中,包含更名後的Python直譯器(nvidia.py)、用於解壓縮的Visual Basic腳本,以及六個核心模組——分別負責持久化、系統指紋採集、檔案傳輸、遠端shell存取和瀏覽器資料竊取。

該RAT會從超過80種瀏覽器擴充套件中竊取登入憑證、工作階段cookie和錢包資料,包括MetaMask、Phantom、TronLINK和1Password。

指令集允許攻擊者完全遠端控制受感染電腦,包括檔案上傳下載、系統偵查以及啟動shell——所有通訊都透過RC4加密的HTTP封包傳輸。

RC4加密的HTTP封包是指使用過時的RC4加密方法對網路傳輸資料進行加擾。儘管連線本身並不安全(HTTP),但內部資料經過加密——只是以現今標準來看效果不佳,因為RC4早已過時且容易被破解。

思科表示,儘管是重寫版本,PylangGhost的結構與命名慣例幾乎完全複製GolangGhost,顯示兩者很可能出自同一開發者之手。

——翻譯作者 N1nj4

|Square

下載BTCC APP,您的加密之旅從這啟程

立即行動 掃描 加入我們的 100M+ 用戶行列