北朝鮮駭客新手法:利用區塊鏈技術發動「EtherHiding」惡意攻擊
近期,Google威脅情報小組(GTIG)揭露了一種新型的網路攻擊手法「EtherHiding」,這種攻擊由北朝鮮駭客集團發起,利用區塊鏈技術的不可篡改性來隱藏惡意代碼。這種攻擊主要針對WordPress網站,通過智能合約自動更新惡意負載,使得傳統的安全防護手段難以偵測。本文將深入探討EtherHiding的運作機制、影響範圍,以及如何有效防範這類攻擊。
什麼是EtherHiding?
EtherHiding是一種新型的惡意軟體分發技術,駭客利用區塊鏈平台(如BNB Chain和以太坊)的智能合約來儲存和更新惡意代碼。這種方法的獨特之處在於,智能合約一旦部署就無法修改,但可以通過預設的邏輯自動更新指向的惡意負載地址,使得安全人員難以追蹤和封鎖。
根據GTIG的報告,這種攻擊始於2023年9月,駭客首先入侵合法的WordPress網站,然後在這些網站上植入惡意的JavaScript代碼。當用戶訪問這些被入侵的網站時,惡意代碼會從區塊鏈上的智能合約獲取最新的攻擊指令,下載並執行惡意軟體。
EtherHiding的運作機制
這種攻擊的核心在於利用了區塊鏈的兩個特性:去中心化和不可篡改性。駭客首先會在BNB Chain或以太坊上部署一個智能合約,這個合約包含了一個可以自動更新的惡意負載地址列表。然後,他們會入侵WordPress網站,植入一個特殊的JavaScript代碼片段。
當用戶訪問被入侵的網站時,這個JavaScrIPt會從智能合約中獲取最新的惡意負載地址,然後從該地址下載並執行惡意軟體。由於智能合約的內容無法被修改,但其中的邏輯可以自動更新指向的地址,這使得傳統的網頁安全防護措施難以有效阻擋這類攻擊。
如何防範EtherHiding攻擊?
面對這種新型攻擊,GTIG提出了幾項防護建議:
- 保持WordPress核心和所有插件的最新版本
- 使用可靠的網站防火牆(WAF)服務
- 定期檢查網站代碼是否有未經授權的修改
- 限制JavaScript的執行權限
- 監控網站的不尋常流量模式
「ETHerHiding代表了網路攻擊技術的一個重要演變,」GTIG在報告中指出,「駭客正在利用區塊鏈的特性來增強他們攻擊的隱蔽性和持久性。網站管理員需要採取更積極的安全措施來應對這種新型威脅。」
北朝鮮駭客的資金來源
根據區塊鏈分析公司TRM Labs的數據,北朝鮮駭客集團在2023年通過各種加密貨幣攻擊竊取了超過15億美元的資金。這些資金被認為用於資助該國的核武器和導彈計劃。EtherHiding只是他們不斷演變的攻擊手法中的最新一例。
值得注意的是,這些駭客特別擅長利用新技術來規避制裁。他們經常會將竊取的加密貨幣通過混幣服務洗錢,然後在去中心化交易所兌換成其他資產。根據CoinMarkETCap的數據,這種洗錢活動往往會導致相關加密貨幣價格的劇烈波動。
常見問題
EtherHiding攻擊有多普遍?
目前,etherHiding攻擊主要針對WordPress網站,但安全專家警告這種技術可能很快會被應用於其他平台。根據最新統計,全球約有43%的網站使用WordPress,這使得潛在的攻擊面相當大。
普通用戶如何保護自己?
對於普通用戶來說,保持瀏覽器和操作系統的最新版本是最基本的防護措施。此外,使用可靠的安全軟體,避免點擊可疑鏈接,以及在瀏覽網站時注意是否有異常行為,都能有效降低風險。
這種攻擊會影響加密貨幣價格嗎?
雖然EtherHiding本身不會直接影響加密貨幣市場,但這類安全事件往往會引發投資者對區塊鏈技術安全性的擔憂。根據TradingView的數據,在GTIG報告發布後,bnb和ETH等相關加密貨幣出現了短暫的價格波動。