朝鲜黑客劫持Telegram账户,瞄准比特币及加密货币公司
要点速览
- •朝鲜黑客正在入侵受信任的Telegram账户,冒充加密货币行业高管和员工,然后利用这些身份欺骗同事和合作伙伴安装恶意软件。
- •该攻击行动通过劫持账户、在例行对话中建立信任、安排虚假视频会议,并说服受害者运行伪装成技术修复工具的恶意软件来逐步推进。
- •已部署多种恶意软件家族来窃取凭据、浏览器数据和加密货币钱包信息,同时维持对受感染系统的长期访问。
- •联合国制裁监督机构报告称,朝鲜网络特工近年来已窃取数十亿美元加密货币,部分收益用于资助该国武器项目。
- •安全专业人士建议通过独立通信渠道核实意外的会议邀请,并启用强账户保护措施以降低被入侵风险。

与朝鲜政府有关的黑客正在扩大对加密货币行业的攻击,他们通过入侵Telegram账户,利用其诱骗比特币和加密货币从业者安装恶意软件。安全研究人员将此次行动描述为平壤长期窃取数字资产和敏感凭据活动的又一次升级,这些资产和凭据可用于资助该国受制裁的活动。据联合国制裁监督机构以及Chainalysis和TRM Labs等区块链分析公司称,过去数年间,朝鲜网络特工已窃取了数十亿美元的加密货币,联合国小组报告称部分收益已用于资助该国的武器项目。
根据最新调查结果,攻击者首先获取属于加密货币和金融科技领域高管或员工的合法Telegram账户控制权。随后,他们利用这些受信任的身份联系同事、投资者和商业伙伴,最终邀请其参加看似合法的在线会议。在这些伪造的会议中,受害者被指示安装软件或运行命令以解决虚构的技术问题,最终导致其设备感染恶意软件。Telegram已成为加密货币行业广泛使用的核心通信工具,被大量用于交易洽谈、项目协调和社区管理,这使得该平台上被入侵的账户对于精准触达经常在此处理敏感业务的目标群体尤为有效。
受信任账户成为入侵入口
研究人员指出,攻击者主要依赖社会工程学而非技术漏洞利用。通过劫持真实的Telegram账户,他们能够绕过人们对未经请求消息的惯有警惕。这种以人为核心的手段反映了行业内记录的一种更广泛趋势:随着交易所、钱包提供商和托管机构加强了技术防御,威胁行为者越来越多地转向欺骗拥有特权访问权限的个人员工,而非突破代码层面的防护。
该行动通常经历以下几个阶段:
- 入侵一个受信任的Telegram账户。
- 通过日常对话建立可信度。
- 安排虚假的Zoom或视频会议。
- 说服受害者安装所谓的音频或软件修复程序。
- 部署旨在窃取凭据、浏览器数据和加密货币钱包信息的恶意软件。
调查人员已识别出多种恶意软件家族,这些恶意软件旨在维持对受感染系统的长期访问,同时收集敏感数据。该行动主要针对加密货币公司、软件开发者、风险投资公司以及其他管理或投资数字资产的机构。
对加密货币行业日益增长的威胁
网络安全专家警告称,朝鲜威胁组织持续改进其技术,将入侵的消息传递账户、复杂的社会工程学手段,以及在某些情况下使用AI生成的深度伪造视频相结合,以增强可信度。黑客们不再直接攻击区块链网络,而是越来越集中于拥有钱包、云基础设施和内部系统特权访问权限的员工。分析人士指出,该策略与此前由Google旗下Mandiant和Slow Mist等公司记录的朝鲜行动如出一辙,这些行动中,虚假招聘者和商业联系人以编程测试或协作工具为幌子,诱导加密货币工程师运行恶意代码。
此次行动凸显了核实意外会议邀请的重要性,即使这些邀请看似来自熟悉的Telegram联系人。安全专业人士建议通过独立的通信渠道确认邀请、避免下载未知软件,并启用强账户保护措施,以降低被入侵的风险。