区块链文库报道:
潜伏两年:朝鲜黑客如何利用承包商漏洞渗透1640家企业
近两年来,一名网络安全研究员一直潜伏在朝鲜政府支持的黑客组织指挥与控制基础设施内部,占据着一个隐蔽的观察点。这项由Kumio公司首席技术官万格利斯·斯蒂卡斯主导的行动,揭露了远超此前预估的入侵规模:57个国家的1640家企业遭到入侵,加密货币盗窃是该行动的核心目标。这一规模和战术重点,迫使人们重新审视那些允许此类入侵蔓延的结构性弱点。
攻击者采用虚假招聘面试作为诱饵,这种社会工程学手段已成为朝鲜网络行动的标志性特征。但造成的损害远不止于网络钓鱼。700至800家组织遭受了严重破坏,包括服务器根权限被获取、AWS环境遭控制以及加密货币钱包密钥泄露。斯蒂卡斯指出,外部承包商宽松的访问控制极大地放大了破坏半径,将常规的第三方关系变成了国家行为体的攻击入口。
为何承包商访问权限会成倍放大风险
许多加密货币公司、交易平台和DeFi协议都依赖庞大的外部开发者、营销机构和基础设施供应商网络。一旦某个承包商被攻破,攻击者往往能继承其广泛权限,从而跨越内部网络边界。在此次行动中,Kumio观察到黑客从一个被攻破的承包商切入,进而渗透到多个下游组织。在一台节点上获得的根权限,成为入侵云控制台乃至最终钱包基础设施的跳板。
这对托管模型和多签设置的影响是直接的。即使设计精良的链上密钥管理,如果攻击者控制了生成交易的服务器,也会功亏一篑。安全团队长期警告称,承包商相关的运营卫生是薄弱环节,而Kumio的数据则量化了这个缺口究竟有多大。受影响的57个国家表明,没有一个司法管辖区能够幸免。
加密货币专属动机与洗钱挑战
与广泛的间谍活动不同,这一系列入侵行动保持着斯蒂卡斯所说的“对加密货币盗窃的精准聚焦”。这一狭窄目标与朝鲜面临的经济压力相符——该政权已将数字抢劫转变为国家收入来源。区块链分析公司已追踪到数十亿美元被盗加密货币流入与平壤相关的地址,这些资金通常通过混币器、跨链桥和嵌套交易所账户进行转移。Kumio的发现表明,为这些洗钱活动提供原料的管道比许多合规团队此前假设的更为庞大。
确切的损失金额尚未公开,研究员也未透露受影响组织的名称。这种不确定性使行业陷入熟悉的困境:攻击面明显巨大,但能引起高管关注的具体案例往往被保密协议封存。除非更多受害者公开表态,否则安全基准将始终参差不齐。
监管焦点与行业回应
此次入侵数据公布之际,立法者正在讨论全面的加密货币监管框架。在美国,一项可能重塑数字资产公司管理运营风险方式的法案正在参议院审议,而银行游说团体在最后一刻推动修改该法案,凸显了其中的利害关系。如果单一个被攻破的承包商就能让数十家企业面临根级接管风险,监管机构将面临压力,要求强制实施最低访问控制、真正的多因素验证以及第三方集成的例行审计。
与此同时,行业仍在不断扩展链上资产的价值。代币化现实世界资产近期已突破200亿美元大关,机构代币化进程正在加速。每一个新的托管安排和智能合约部署,都为Kumio所观察到的那种行动创造了更丰富的目标环境。随着可用加密货币资产池的增长,平壤方面的动机只会愈发强烈。
社区的技术防御也在进化。开发者社区最活跃的链往往能快速推送补丁和安全升级,但此处的教训是:人为因素仍然胜过协议层面的韧性。再多的智能合约审计也无法阻止一次在签名操作上链前就将其拦截的根级服务器入侵。Kumio的研究清楚表明,最薄弱的环节位于椅子和键盘之间——通常佩戴着承包商的工牌。
对于加密货币交易所、钱包提供商和机构交易平台而言,当务之急是:将第三方访问的审查从合规复选框转变为实打实的安全纪律。斯蒂卡斯默默观察攻击者的22个月窗口期,也引发了对可见性的不安质疑:如果一名研究员就能监控指挥与控制服务器,为何受害者却视而不见?在相同组织不断改进其技术的同时,建立更好的行业间以及与政府机构之间的威胁情报共享机制至关重要。Kumio的数据提醒我们:下一次入侵不是“会不会发生”,而是“会通过哪个承包商到来”。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复




