朝鲜黑客组织“传染性采访”行动入侵全球3万设备

朝鲜“传染性采访”黑客行动入侵全球3万设备。四国联合报告指出,该组织利用虚假面试植入恶意软件,已窃取约1000万美元加密货币,波及100个国家企业。

朝鲜“Contagious Interview”黑客组织以虚假面试为幌子投放恶意软件,全球 30,000 家企业受影响

  • 日本、美国、德国和澳大利亚联合报告指出,“传染性采访”行动已窃取约 1000 万美元加密货币。
  • 朝鲜特工利用虚假身份、空壳公司及“笔记本电脑农场”,渗透了全球 100 个国家的超过 30,000 台设备。
  • 安全机构建议企业验证申请人详细信息、检查 IP 地址、核实证书,并警惕基于加密货币的支付请求。

一份由日本、美国、德国和澳大利亚执法机构联合发布的新报告显示,朝鲜黑客组织在持续近四年的“Contagious Interview”(传染性采访)行动中,已成功入侵全球 100 个国家的超过 30,000 台设备,并窃取约 7,000 人的加密货币。

窃取约1000万美元加密货币

精心策划的虚假招聘陷阱

“传染性采访”是一项长期存在的网络攻击活动,有时也被称为“梦想工作行动”。尽管精确归因存在难度,但网络安全界普遍将其与朝鲜政府关联。部分研究人员认为该行动由拉撒路集团(Lazarus Group)执行,也有观点指出涉及多个不同团体,包括欺骗性发展、格维辛团伙、强的 Pungsan、DEV#POPPER 以及紫色 Bravo。

该行动的核心策略是利用西方劳动力市场中熟练工人短缺的现状。朝鲜特工在 LinkedIn 等社交媒体平台上创建虚假个人身份,并在 IT、医疗保健及其他行业的数百甚至数千个招聘广告中申请职位。这些虚假档案经过精心打造,结合了从数据泄露中获取的合法个人信息(如姓名、社会安全号码、地址)以及人工智能生成的图像、视频和音频。

一旦成功入职,操作人员便利用其访问权限向组织内部植入恶意软件,进而窃取登录凭证和其他敏感信息。此外,攻击者还采取反向策略:创建虚假公司和职位,向目标候选人提供看似有利可图的工作机会。在招聘流程中,候选人被要求下载并处理未知的恶意代码,从而感染其现任雇主系统,达到相同的数据窃取目的。

“笔记本电脑农场”规避追踪

针对西方组织通过监控 IP 地址和员工登录位置来防范此类攻击的措施,朝鲜黑客建立了所谓的“笔记本电脑农场”。这些设施通常位于监管宽松的国家,攻击者通过远程操控这些物理设备,确保其真实地理位置不被揭露。

此次行动的主要目标集中在网页设计师、工程师以及加密货币、区块链和 Web3 技术领域的专家。报告指出,当企业在短时间内收到大量申请且应聘者数量相对较少时,应保持高度警惕。

企业防御建议

联合报告为相关机构提供了多项具体防御建议:

  • IP 地址核验:尽可能检查申请人的 IP 地址是否与其声称的居住地一致。
  • 联系方式验证:仔细核对所有联系信息,尝试拨打申请人提供的电话号码,若显示已停用则需引起注意。
  • 证书与背景审查:招聘往往是一个团队协作过程,即使表面上只有一人申请,幕后也可能有多人合作夸大技能。企业应通过官方渠道验证注册号码和证书,对任何不一致之处要求详细解释。
  • 社交工程测试:询问关于家乡、当地天气或个人爱好等非技术性细节,有助于识别缺乏真实生活经历的骗子。
  • 支付模式警惕:据报道,朝鲜 IT 工作者倾向于使用加密货币结算,且可能要求将报酬发送至第三方账户,此类异常支付请求应被视为高风险信号。

鉴于“传染性采访”行动已持续约四年,安全机构警告称,攻击者的标准操作程序可能随时演变,企业需预期主题和技术手段的变化,并保持动态防御机制。

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读