朝鲜黑客组织再次将矛头指向加密货币开发者。安全研究人员发现,他们在 npm(Node Package Manager)注册表中投放了26 个恶意包,专门针对构建区块链工具和交易平台的工程人员,意图窃取私钥、种子短语和机密代码。
攻击手法采用“typosquatting”(域名仿冒)——恶意包的名字与常用工具极其相似,例如 ether-lint 或 expressjs-lint。开发者一旦误装,一个隐藏的脚本便会自动运行,植入远程访问木马(RAT),进而扫荡系统中最有价值的数字资产。
StegaBin 攻击链:隐写术与死信解析器
这项行动被命名为“StegaBin”。与传统恶意软件不同,它不依赖固定的攻击者服务器地址,而是使用隐写术将指令隐藏在看似无害的文本中。恶意软件会访问 Pastebin 上类似技术随笔的页面,按固定间隔提取特定字符,拼凑出攻击者的真实服务器地址。这种方式能轻松绕过基于地址黑名单的传统安全扫描器。
恶意模块如何窃取钱包与凭证
木马部署完成后,多个专门模块开始运作:一个名为“j”的模块专门扫描浏览器中的加密钱包扩展,涵盖 MetaMask、Phantom、Coinbase Wallet、Binance 等主流产品;TruffleHog 工具被用于扫描 API 密钥和区块链秘密;而“git”模块则窃取 .ssh 文件夹 中的文件,并扫描 Git 仓库中的登录凭证,帮助攻击者从个人电脑横向渗透到公司核心服务器。
未来防线:零信任模型与代码审查
StegaBin 事件标志着数字资产行业必须转向“零信任”软件供应链模型。由于朝鲜黑客对加密系统的攻击频率持续上升,手动审查第三方代码已不再是可选项。研究人员预计,后续攻击将采用更复杂的隐蔽手段,例如通过区块链交易发送命令。企业应部署监控工具,当简单的编码工具开始扫描文件或向外发送数据时,立即发出警报。
安全行业普遍建议:将私钥存储在硬件钱包中,绝不向任何人透露种子短语。本次报告仅供教育参考,不构成投资或操作建议。

