朝鲜黑客Lazarus发动Mach-O Man攻击,两周窃取超5亿美元加密资产

朝鲜黑客Lazarus发动Mach-O Man攻击,两周窃取超5亿美元加密资产

N
News Editor 01
2026-07-05 19:14:12
朝鲜黑客组织Lazarus推出新型macOS恶意软件“Mach-O Man”,通过伪装会议邀请诱骗高管粘贴命令窃取凭证。过去两周已从Drift和KelpDAO盗取超5亿美元,累计盗取金额达67亿美元。

知名区块链安全机构CertiK于本周三发出警告,朝鲜国家支持的Lazarus Group正发起名为“Mach-O Man”的全新攻击活动,将日常商务沟通变为凭证窃取和数据泄露的直接通道。该组织自2017年以来累计窃取金额估计已达67亿美元,目前正重点针对金融科技、加密货币及其他高价值企业的高管与公司。

攻击手法:伪装会议邀请诱导执行恶意命令

CertiK高级区块链安全研究员Natalie Newson向CoinDesk透露,Mach-O Man是Lazarus Group旗下臭名昭著的Chollima部门开发的模块化macOS恶意软件工具包。它利用专为苹果环境定制的原生Mach-O二进制文件,而加密货币和金融科技行业正是该平台的活跃领域。

攻击采用一种名为ClickFix的社会工程技术。受害者会先通过Telegram收到所谓“紧急”会议邀请,伪装成Zoom、Microsoft Teams或Google Meet的链接。点击后进入高仿真的虚假网站,该网站以“修复连接问题”为由,诱导用户将一条简单命令复制粘贴到Mac终端中。一旦执行,攻击者即可直接获取对企业系统、SaaS平台和金融资源的访问权限。等受害者察觉时,往往为时已晚。

安全研究员Mauro Eldritch(威胁情报公司BCA Ltd创始人)详细说明道,攻击者利用的是人们对即时通讯工具中会议链接的信任。已有多个变种被观察到,包括攻击者劫持DeFi项目的域名,用Cloudflare的虚假身份验证页面替换网站,同样诱导用户输入命令。

“这些虚假的‘验证步骤’引导用户通过键盘快捷键运行有害命令。页面看起来真实,指示也很正常,受害者会主动执行操作,因此传统安全控件常常失效。”Newson补充道。大多数受害者在损害已经造成之前不会意识到安全被突破,而恶意软件在完成攻击后会自行删除,进一步增加了追踪难度。

攻击规模与行业影响

更令人担忧的是Lazarus的攻击频率和速度。“过去两周内,北韩黑客已从Drift和KelpDAO漏洞中盗取超过5亿美元,这似乎是持续性行动的一部分。”Newson强调,加密货币行业必须开始像银行看待国家级网络攻击者那样审视Lazarus,将其视为“持续且资金充足”的威胁,而不仅仅是又一个新闻头条。

Mach-O Man的出现恰逢Lazarus Group近期多个动作:KelpDAO、Drift被黑,再加上新的macOS恶意软件,所有事件集中在同一个月内。Newson指出:“这不是随机黑客行为,这是一场以机构级规模和速度运行的国家定向金融行动。” 北韩已成功将加密货币盗窃转变为一项利润丰厚的国家产业,Mach-O Man只是这一流程中的最新产物。虽然由Lazarus创建,但其他网络犯罪集团也开始使用该工具包。

对于加密货币和金融科技企业而言,这一威胁尤为严峻。高管个人设备通常拥有特权访问权限,攻击者通过社会工程学突破个人防护后,可横向移动至企业内部系统、钱包和交易所接口。市场分析人士指出,此类攻击不仅导致直接资金损失,还会动摇投资者对相关平台安全性的信心,可能引发短期抛压或平台代币价格下跌。例如,Drift和KelpDAO在被盗消息传出后,其原生代币均出现不同程度的下跌,流动性也受到冲击。

安全专家建议,企业应加强对高管的安全培训,尤其是警惕通过Telegram等渠道发送的未经验证的会议链接;同时限制终端命令执行权限,部署端点检测与响应(EDR)系统以识别异常进程行为。长远来看,行业需要更严格的身份验证机制(如硬件密钥)和针对macOS环境的针对性防护方案。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。