朝鲜黑客Lazarus发动“Mach-O Man”攻击:新型macOS恶意软件威胁加密高管

朝鲜黑客Lazarus发动“Mach-O Man”攻击:新型macOS恶意软件威胁加密高管

N
News Editor 01
2026-07-05 19:11:12
朝鲜黑客组织Lazarus利用“Mach-O Man”macOS恶意软件发动新攻击,通过伪装会议链接窃取加密行业高管凭证。过去两周已从Drift和KelpDAO盗取超5亿美元,行业需警惕。

朝鲜国家支持的黑客组织Lazarus Group正在发起一场名为“Mach-O Man”的新攻击活动,将日常商务沟通转变为凭证窃取和数据泄露的直接通道。安全专家周三警告称,这一攻击手段尤为危险。

攻击手法:伪装会议邀请,诱骗执行恶意命令

安全公司CertiK的高级区块链安全研究员Natalie Newson表示,该组织利用一种名为“ClickFix”的社会工程技术实施攻击。攻击者通过Telegram向高管发送“紧急”会议邀请,链接指向一个看似真实、实为伪造的Zoom、Microsoft Teams或Google Meet页面。受害者被要求复制粘贴一条简单命令到Mac终端以“修复连接问题”,实质上却赋予了攻击者对企业系统、SaaS平台和财务资源的直接访问权限。

威胁情报公司BCA Ltd创始人Mauro Eldritch在采访中透露,这种攻击的变种之一甚至劫持了DeFi项目的域名,用伪装成Cloudflare验证页面的假网站引导受害者输入恶意命令。CertiK的Newson强调:“这些假的验证步骤引导受害者通过键盘快捷键执行恶意命令,页面看起来真实,指令看似正常,受害者自己主动操作,传统安全控制往往无法察觉。”

攻击规模:两周窃取超5亿美元,持续威胁加密行业

自2017年以来,Lazarus Group累计窃取金额估计高达67亿美元。仅在最近两周内,该组织通过入侵DriftKelpDAO等DeFi项目,已经窃取超过5亿美元。Newson指出:“KelpDAO、Drift,再加上现在的macOS恶意软件工具包,全部在一个月内发生。这不是随机的黑客行为,而是一场国家级金融行动,规模和速度堪比机构运作。”

Newson警告称,加密货币行业必须像银行看待国家支持的网络行为者那样看待Lazarus——将其视为持续存在的、资金充足的威胁,而非仅仅是另一条新闻头条。Lazarus Group已经将加密货币盗窃变成了朝鲜的“盈利性国家产业”,而Mach-O Man只是这一进程的最新产物。

技术细节:Mach-O Man基于Chollima部门,针对macOS环境

Mach-O Man是一个模块化的macOS恶意软件工具包,由Lazarus Group臭名昭著的Chollima部门开发。它利用原生Mach-O二进制文件,专门针对加密货币和金融科技行业常用的Apple环境。该恶意软件具有自毁功能,在完成窃取任务后会自动删除自身痕迹,使得受害者往往在损失发生后很久才能察觉。

安全研究员Vladimir S.在社交媒体上指出,已经出现多起Lazarus攻击者利用这一恶意软件劫持DeFi项目域名的案例。他们用一条来自Cloudflare的假消息替换项目网站,要求用户输入命令以“验证访问权限”。大多数受害者在发现漏洞时已为时已晚。

市场影响分析:加密安全信任面临严峻考验

此次攻击事件再次凸显了加密货币行业在安全防护上的脆弱性。随着Mach-O Man这类针对高管终端的高级社会工程攻击增多,加密交易所和DeFi项目面临的不仅是资金损失,更是用户信任的长期侵蚀。市场分析人士指出,如果Lazarus Group持续以这样的频率和规模发动攻击,可能会引发投资者对加密资产安全性的重新评估,进而影响比特币、以太坊等主流币种的短期价格波动。

不过,从历史经验来看,类似重大安全事件对市场的冲击往往在数日内被消化,但长期来看,行业需要从根本上改革安全架构:例如实施多因素认证强制升级、硬件钱包普及,以及高管级别的终端安全培训。CertiK等安全公司建议企业立即禁用终端脚本执行权限,并严格审查所有来自Telegram的会议链接。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。