朝鲜国家支持的黑客组织Lazarus Group正发起一项名为“Mach-O Man”的新型攻击活动,将日常商务沟通转变为凭证窃取和数据泄露的直接通道。安全专家周三发出警告。
攻击手法:伪装成会议邀请的ClickFix技术
据CertiK高级区块链安全研究员Natalie Newson介绍,该组织自2017年以来累计窃取约67亿美元,目前正针对金融科技、加密货币及其他高价值高管和公司。仅在最近两周内,朝鲜黑客已从Drift和KelpDAO漏洞事件中盗取超过5亿美元,显示出持续攻击的态势。
Newson表示:“Lazarus现在的危险性在于其活跃程度——KelpDAO、Drift以及现在全新的macOS恶意软件工具包,全部在同一个月内发生。这不是随机的黑客行为,而是由国家指导的金融运作,规模和速度堪比正规机构。”
朝鲜已将加密货币盗窃发展为一项有利可图的国家产业,Mach-O Man正是这一过程的产物。虽然由Lazarus创建,但其他网络犯罪团伙也在使用该工具。Mach-O Man是Lazarus Group旗下臭名昭著的Chollima部门开发的模块化macOS恶意软件工具包,采用针对Apple环境优化的原生Mach-O二进制文件。
欺诈手法被称为ClickFix,是一种社会工程学技巧:受害者被要求复制粘贴一条命令到Mac终端,以“修复”模拟的连接问题。攻击者通过Telegram向高管发送“紧急”会议邀请,链接指向一个看似合法但实为伪造的网站,指示他们复制粘贴一条简单命令。执行后,受害者立即向攻击者开放企业系统、SaaS平台和财务资源。等他们发现被利用时往往为时已晚。
安全研究员Vladimir S.在X平台表示,已有案例显示Lazarus攻击者利用该恶意软件劫持去中心化金融(DeFi)项目的域名,用假冒的Cloudflare消息替换网站,要求输入命令以授予访问权限。Certik的Newson指出:“这些虚假的‘验证步骤’引导受害者通过键盘快捷键运行有害命令。页面看起来真实,指令看似正常,受害者主动执行,因此传统安全控件常常会遗漏。”
市场影响与防范建议
大多数受害者直到损害发生后才意识到安全被突破,而此时恶意软件已自行清除。Newson说:“他们很可能还不知道。即使知道,也可能无法识别影响自己的变种。”
加密货币行业需要开始像银行看待国家行为网络攻击者一样看待Lazarus:作为一个持续存在且有充足资金的威胁,而非仅仅是另一则新闻头条。随着攻击手法的不断进化,DeFi项目、交易所和持有大量加密资产的机构亟需加强端点安全,特别是针对macOS系统的防护,并对任何要求终端操作的“验证”保持高度警惕。

