朝鲜黑客Lazarus推出Mach-O Man新型macOS恶意软件,两周内窃超5亿美元

朝鲜黑客Lazarus推出Mach-O Man新型macOS恶意软件,两周内窃超5亿美元

N
News Editor 01
2026-07-05 19:14:12
朝鲜国家支持的Lazarus Group推出名为“Mach-O Man”的新型macOS恶意软件攻击。该攻击通过虚假会议邀请诱骗受害者执行命令,实现凭证窃取和数据泄露。仅两周内,黑客已从Drift和KelpDAO窃取超5亿美元。

朝鲜国家支持的黑客组织Lazarus Group正发起一项名为“Mach-O Man”的新型攻击活动,将日常商务沟通转变为凭证窃取和数据泄露的直接通道。安全专家周三发出警告。

攻击手法:伪装成会议邀请的ClickFix技术

据CertiK高级区块链安全研究员Natalie Newson介绍,该组织自2017年以来累计窃取约67亿美元,目前正针对金融科技、加密货币及其他高价值高管和公司。仅在最近两周内,朝鲜黑客已从Drift和KelpDAO漏洞事件中盗取超过5亿美元,显示出持续攻击的态势。

Newson表示:“Lazarus现在的危险性在于其活跃程度——KelpDAO、Drift以及现在全新的macOS恶意软件工具包,全部在同一个月内发生。这不是随机的黑客行为,而是由国家指导的金融运作,规模和速度堪比正规机构。”

朝鲜已将加密货币盗窃发展为一项有利可图的国家产业,Mach-O Man正是这一过程的产物。虽然由Lazarus创建,但其他网络犯罪团伙也在使用该工具。Mach-O Man是Lazarus Group旗下臭名昭著的Chollima部门开发的模块化macOS恶意软件工具包,采用针对Apple环境优化的原生Mach-O二进制文件。

欺诈手法被称为ClickFix,是一种社会工程学技巧:受害者被要求复制粘贴一条命令到Mac终端,以“修复”模拟的连接问题。攻击者通过Telegram向高管发送“紧急”会议邀请,链接指向一个看似合法但实为伪造的网站,指示他们复制粘贴一条简单命令。执行后,受害者立即向攻击者开放企业系统、SaaS平台和财务资源。等他们发现被利用时往往为时已晚。

安全研究员Vladimir S.在X平台表示,已有案例显示Lazarus攻击者利用该恶意软件劫持去中心化金融(DeFi)项目的域名,用假冒的Cloudflare消息替换网站,要求输入命令以授予访问权限。Certik的Newson指出:“这些虚假的‘验证步骤’引导受害者通过键盘快捷键运行有害命令。页面看起来真实,指令看似正常,受害者主动执行,因此传统安全控件常常会遗漏。”

市场影响与防范建议

大多数受害者直到损害发生后才意识到安全被突破,而此时恶意软件已自行清除。Newson说:“他们很可能还不知道。即使知道,也可能无法识别影响自己的变种。”

加密货币行业需要开始像银行看待国家行为网络攻击者一样看待Lazarus:作为一个持续存在且有充足资金的威胁,而非仅仅是另一则新闻头条。随着攻击手法的不断进化,DeFi项目、交易所和持有大量加密资产的机构亟需加强端点安全,特别是针对macOS系统的防护,并对任何要求终端操作的“验证”保持高度警惕。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。