Lazarus Group新威胁:Mach-O Man恶意软件专攻macOS,加密高管成首要目标

Lazarus Group新威胁:Mach-O Man恶意软件专攻macOS,加密高管成首要目标

N
News Editor 01
2026-07-05 19:14:12
安全公司CertiK警告,朝鲜黑客组织Lazarus推出名为“Mach-O Man”的新型macOS恶意软件,利用ClickFix社交工程手法窃取凭���,近期已从DeFi项目窃取超5亿美元。

据区块链安全公司CertiK最新报告,朝鲜国家支持的Lazarus Group正在发起一项名为“Mach-O Man”的新型攻击活动,专门针对macOS系统,意图窃取加密金融和科技领域高管的凭证与敏感数据。该组织自2017年以来累计窃取金额已高达67亿美元,而近两周内,他们通过攻击DeFi协议Drift与KelpDAO再次获利超过5亿美元,显示其攻击频率与规模正在急剧升级。

攻击手段:伪装会议邀请与社交工程

据CertiK高级区块链安全研究员Natalie Newson透露,Mach-O Man恶意软件套件由Lazarus旗下的Chollima部门开发,采用原生Mach-O二进制文件,完美适配苹果环境——而这里正是加密与金融科技公司高管日常使用的平台。攻击的传播方式被称为“ClickFix”,一种高级社会工程学技巧:攻击者通过Telegram向目标发送“紧急”会议邀请,链接指向一个伪造但高度逼真的Zoom、Teams或Google Meet页面,页面提示用户因“连接问题”需在Mac终端中复制粘贴一个简单命令。一旦受害者执行该命令,系统便会被完全控制,攻击者随即获取企业系统、SaaS平台和金融资源的访问权限。Newson强调:“这并非随机黑客行为,而是一场由国家主导、以机构速度和规模运行的金融行动。”

近期活动频繁,DeFi项目首当其冲

安全专家指出,Lazarus在2026年7月异常活跃:KelpDAO和Drift两大DeFi协议遭受攻击的同期,macOS新恶意软件也已出现。安全研究员Vladimir S.在X平台上补充,已有案例显示Lazarus攻击者劫持了DeFi项目的域名,将网站替换为仿冒Cloudflare的验证页面,同样诱导用户执行恶意命令。CertiK的Newson表示:“这些假‘验证步骤’指导受害者通过键盘快捷键运行有害命令,页面看起来真实,指令也看似正常,受害者自己主动执行,传统安全机制往往无法检测。” 一旦受害者中招,恶意软件在窃取数据后会自动擦除自身,导致受害者在很长时间内无法察觉。

市场影响与行业警示

Lazarus Group的持续活跃对加密货币市场构成严峻威胁。近期DeFi攻击导致相关代币价格瞬间下跌,投资者信心受挫,部分项目方不得不暂停服务并审计代码。更重要的是,Mach-O Man攻击直接针对苹果生态系统中的高管,这意味着传统针对Windows系统的安全防御措施可能失效。CertiK呼吁加密行业应将Lazarus视作“持续的、资金充足的国家级威胁”,而非仅仅是新闻头条。对于加密交易所和基金公司而言,员工终端的安全教育、多因素认证(MFA)升级以及实时威胁情报共享已成为当务之急。分析师指出,若此类攻击持续蔓延,可能导致机构资金加速从DeFi协议迁移至更安全的托管方案,并推动针对macOS的企业级安全解决方案需求增长。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。