据区块链安全公司CertiK最新报告,朝鲜国家支持的Lazarus Group正在发起一项名为“Mach-O Man”的新型攻击活动,专门针对macOS系统,意图窃取加密金融和科技领域高管的凭证与敏感数据。该组织自2017年以来累计窃取金额已高达67亿美元,而近两周内,他们通过攻击DeFi协议Drift与KelpDAO再次获利超过5亿美元,显示其攻击频率与规模正在急剧升级。
攻击手段:伪装会议邀请与社交工程
据CertiK高级区块链安全研究员Natalie Newson透露,Mach-O Man恶意软件套件由Lazarus旗下的Chollima部门开发,采用原生Mach-O二进制文件,完美适配苹果环境——而这里正是加密与金融科技公司高管日常使用的平台。攻击的传播方式被称为“ClickFix”,一种高级社会工程学技巧:攻击者通过Telegram向目标发送“紧急”会议邀请,链接指向一个伪造但高度逼真的Zoom、Teams或Google Meet页面,页面提示用户因“连接问题”需在Mac终端中复制粘贴一个简单命令。一旦受害者执行该命令,系统便会被完全控制,攻击者随即获取企业系统、SaaS平台和金融资源的访问权限。Newson强调:“这并非随机黑客行为,而是一场由国家主导、以机构速度和规模运行的金融行动。”
近期活动频繁,DeFi项目首当其冲
安全专家指出,Lazarus在2026年7月异常活跃:KelpDAO和Drift两大DeFi协议遭受攻击的同期,macOS新恶意软件也已出现。安全研究员Vladimir S.在X平台上补充,已有案例显示Lazarus攻击者劫持了DeFi项目的域名,将网站替换为仿冒Cloudflare的验证页面,同样诱导用户执行恶意命令。CertiK的Newson表示:“这些假‘验证步骤’指导受害者通过键盘快捷键运行有害命令,页面看起来真实,指令也看似正常,受害者自己主动执行,传统安全机制往往无法检测。” 一旦受害者中招,恶意软件在窃取数据后会自动擦除自身,导致受害者在很长时间内无法察觉。
市场影响与行业警示
Lazarus Group的持续活跃对加密货币市场构成严峻威胁。近期DeFi攻击导致相关代币价格瞬间下跌,投资者信心受挫,部分项目方不得不暂停服务并审计代码。更重要的是,Mach-O Man攻击直接针对苹果生态系统中的高管,这意味着传统针对Windows系统的安全防御措施可能失效。CertiK呼吁加密行业应将Lazarus视作“持续的、资金充足的国家级威胁”,而非仅仅是新闻头条。对于加密交易所和基金公司而言,员工终端的安全教育、多因素认证(MFA)升级以及实时威胁情报共享已成为当务之急。分析师指出,若此类攻击持续蔓延,可能导致机构资金加速从DeFi协议迁移至更安全的托管方案,并推动针对macOS的企业级安全解决方案需求增长。

