朝鲜黑客伪装招聘方投放恶意代码:感染超过3万台设备 盗取千万美元加密货币

朝鲜黑客伪装招聘方投放恶意代码:感染超过3万台设备 盗取千万美元加密货币

💡 原文中文,约1200字,阅读约需3分钟。
📝

内容提要

多国安全机构警告,朝鲜黑客伪装成招聘方,通过虚假面试和编程测试传播恶意软件,影响100多个国家和地区,感染超3万台设备,从7000多个加密钱包窃取逾千万美元。恶意代码藏于仓库或VSCode项目中,可窃取密码、剪贴板、钱包数据并渗透企业内网,开发者应避免加载外部仓库。

🔎

延伸解读

攻击为何瞄准开发者

开发者日常需要运行外部代码、安装依赖和打开陌生项目,这恰好为攻击者提供了可乘之机。文章指出,恶意代码常被藏在仓库或VSCode项目中,一旦开发者信任并打开项目目录,恶意配置文件就可能下载或执行其他程序。因此,开发环境本身成为高价值入口,而非普通用户设备。

从个人设备到企业内网的连锁风险

文章强调,被感染设备不仅会泄露浏览器密码、剪贴板、键盘输入和加密钱包数据,还可能成为进入应聘者所在公司内部网络的跳板。这意味着一次虚假面试可能同时危及个人资产与企业安全。对于招聘方而言,远程面试和编程测试环节需要增加安全审核,不能默认候选人提供的文件或仓库是安全的。

犯罪分工让识别更难

调查人员称,相关犯罪团伙与朝鲜黑客集团合作,利用虚假身份进入海外企业,部分黑客还借助他人身份证件、远程控制的笔记本电脑农场和虚拟服务器伪装成其他国家和地区的求职者。这种分工使得单纯依靠身份信息或地理位置判断风险变得不可靠,企业需要结合行为特征和技术手段进行综合评估。

Q&A

朝鲜黑客如何通过招聘活动传播恶意软件?

黑客在社交平台、招聘网站等冒充招聘人员,联系软件工程师、前端工程师和加密货币从业者,以虚假技术面试和编程测试为诱饵,要求应聘者打开包含后门程序的仓库或下载伪装成代码作业、项目文件、视频会议故障修复工具的文件,从而传播恶意软件。

这次攻击影响了多少设备和地区?

根据多国安全机构通报,恶意活动至少影响100多个国家和地区的从业者,累计感染设备总量超过3万台。

黑客通过恶意软件窃取了多少加密货币?

黑客从7000多个加密货币钱包里窃取资金和账户凭据,调查人员估计实际被盗取的加密货币价值超过1000万美元。

恶意代码通常隐藏在哪里?

恶意代码通常隐藏在仓库代码或VSCode项目中,受害者打开并信任项目目录后,恶意配置文件可能下载或执行其他恶意程序。

设备被控制后,攻击者能窃取哪些信息?

攻击者可以持续窃取浏览器保存的账号密码、剪贴板内容、键盘输入、屏幕截图、加密钱包数据、身份证件和企业文件,被感染设备还可能进入应聘者所在公司的内部网络。

开发者应如何防范此类攻击?

开发者应始终记住不要轻易加载任何外部仓库,以免中毒。

🏷️

标签

➡️

继续阅读