朝鲜国家支持的黑客组织Lazarus Group正在发起一场名为“Mach-O Man”的新攻击活动,将日常商务沟通转变为凭证窃取和数据泄露的直接通道。安全专家周三警告称,这一攻击手段尤为危险。
攻击手法:伪装会议邀请,诱骗执行恶意命令
安全公司CertiK的高级区块链安全研究员Natalie Newson表示,该组织利用一种名为“ClickFix”的社会工程技术实施攻击。攻击者通过Telegram向高管发送“紧急”会议邀请,链接指向一个看似真实、实为伪造的Zoom、Microsoft Teams或Google Meet页面。受害者被要求复制粘贴一条简单命令到Mac终端以“修复连接问题”,实质上却赋予了攻击者对企业系统、SaaS平台和财务资源的直接访问权限。
威胁情报公司BCA Ltd创始人Mauro Eldritch在采访中透露,这种攻击的变种之一甚至劫持了DeFi项目的域名,用伪装成Cloudflare验证页面的假网站引导受害者输入恶意命令。CertiK的Newson强调:“这些假的验证步骤引导受害者通过键盘快捷键执行恶意命令,页面看起来真实,指令看似正常,受害者自己主动操作,传统安全控制往往无法察觉。”
攻击规模:两周窃取超5亿美元,持续威胁加密行业
自2017年以来,Lazarus Group累计窃取金额估计高达67亿美元。仅在最近两周内,该组织通过入侵Drift和KelpDAO等DeFi项目,已经窃取超过5亿美元。Newson指出:“KelpDAO、Drift,再加上现在的macOS恶意软件工具包,全部在一个月内发生。这不是随机的黑客行为,而是一场国家级金融行动,规模和速度堪比机构运作。”
Newson警告称,加密货币行业必须像银行看待国家支持的网络行为者那样看待Lazarus——将其视为持续存在的、资金充足的威胁,而非仅仅是另一条新闻头条。Lazarus Group已经将加密货币盗窃变成了朝鲜的“盈利性国家产业”,而Mach-O Man只是这一进程的最新产物。
技术细节:Mach-O Man基于Chollima部门,针对macOS环境
Mach-O Man是一个模块化的macOS恶意软件工具包,由Lazarus Group臭名昭著的Chollima部门开发。它利用原生Mach-O二进制文件,专门针对加密货币和金融科技行业常用的Apple环境。该恶意软件具有自毁功能,在完成窃取任务后会自动删除自身痕迹,使得受害者往往在损失发生后很久才能察觉。
安全研究员Vladimir S.在社交媒体上指出,已经出现多起Lazarus攻击者利用这一恶意软件劫持DeFi项目域名的案例。他们用一条来自Cloudflare的假消息替换项目网站,要求用户输入命令以“验证访问权限”。大多数受害者在发现漏洞时已为时已晚。
市场影响分析:加密安全信任面临严峻考验
此次攻击事件再次凸显了加密货币行业在安全防护上的脆弱性。随着Mach-O Man这类针对高管终端的高级社会工程攻击增多,加密交易所和DeFi项目面临的不仅是资金损失,更是用户信任的长期侵蚀。市场分析人士指出,如果Lazarus Group持续以这样的频率和规模发动攻击,可能会引发投资者对加密资产安全性的重新评估,进而影响比特币、以太坊等主流币种的短期价格波动。
不过,从历史经验来看,类似重大安全事件对市场的冲击往往在数日内被消化,但长期来看,行业需要从根本上改革安全架构:例如实施多因素认证强制升级、硬件钱包普及,以及高管级别的终端安全培训。CertiK等安全公司建议企业立即禁用终端脚本执行权限,并严格审查所有来自Telegram的会议链接。

