朝鲜黑客假借面试攻击逾3100个IP,加密与AI企业成目标

朝鲜黑客假借面试攻击逾3100个IP,加密与AI企业成目标

N
News Editor 01
2026-07-23 03:55:14
朝鲜黑客组织通过虚假面试陷阱,攻击3136个IP地址和至少20家企业,涉及加密、AI等领域,利用GitHub恶意代码和AI生成头像,2025年窃取加密货币超20亿美元。
朝鲜黑客加密货币网络安全虚假招聘AI

网络安全研究机构Recorded Future旗下Insikt Group披露,朝鲜威胁行为者通过虚假招聘面试,成功攻击3136个独立IP地址和至少20家组织。该行动代号PurpleBravo(也称Contagious Interview),目标涵盖人工智能、加密货币、金融服务、IT、市场营销和软件开发等领域。

虚假面试如何运作

攻击者在LinkedIn上伪装成招聘人员,利用AI生成的头像和伪造公司网站打造可信人设。他们引导求职者完成看似正规的招聘流程,随后要求完成编码测试,测试中需从GitHub仓库下载恶意文件。Validin CEO Kenneth Kinion指出,这种策略让朝鲜攻击者占据巨大优势:他们无需突破雇主防线,而是接管整个招聘流程,让个人觉得完全合法。

当求职者在公司设备上完成测试时,风险陡增。Recorded Future分析称,多起案例中求职者在公司电脑上执行恶意代码,导致组织层面暴露。Jamf Threat Labs发现,恶意Microsoft Visual Studio Code项目是主要传播方式,后门包括JavaScript信息窃取器BeaverTail和Go语言后门GolangGhost。

攻击者维护多个伪造的GitHub仓库,并运营虚假加密货币公司如BlockNovas LLC、Angeloper Agency和SoftGlide LLC,在CryptoJobsList和Upwork等平台发布招聘信息。

技术基础设施暴露复杂网络

PurpleBravo管理两套独立的命令与控制服务器,托管在17家不同服务商上,全部通过Astrill VPN从中国IP段管理——该服务与朝鲜行动有关联。研究人员发现,攻击者从中国、俄罗斯和巴基斯坦活动,并使用俄罗斯IP地址连接VPS服务器。该行动与另一项朝鲜计划Wagemole存在重叠,后者涉及IT工人在被盗身份下非法就业。Recorded Future发现两项行动的操作者行为一致,存在战术关联。

超20亿美元加密货币被盗

财务动机明显。区块链分析公司Chainalysis报告称,朝鲜黑客组织2025年一年就窃取20.2亿美元的加密货币,使总盗窃金额升至67.5亿美元——这些资金被认为用于支持朝鲜核与导弹计划。安全专家警告,20家已确认受害组织可能只是冰山一角,该行动造成严重的供应链风险。许多目标企业拥有大量客户群,下游客户可能面临连累风险。

研究人员建议组织加强求职者验证,强制进行带身份核查的视频面试,部署检测AI生成图像的工具,并监控开发环境中的可疑活动。这一行动表明,朝鲜网络行动正持续进化,模糊了常规业务与国家安全威胁之间的界限。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。