北韓駭客劫持 Telegram 帳號,鎖定比特幣與加密貨幣企業
重點速覽
- •北韓駭客正在入侵受信任的 Telegram 帳號,冒充加密貨幣產業的高層和員工,再利用這些身份欺騙同事與合作夥伴安裝惡意軟體。
- •該攻擊行動依序透過劫持帳號、以日常對話建立信任、安排虛假視訊會議,以及說服受害者執行偽裝成技術修復程式的惡意軟體來推進。
- •已有多個惡意軟體家族被部署用於竊取憑證、瀏覽器資料和加密貨幣錢包資訊,同時維持對受感染系統的長期存取權限。
- •聯合國制裁監督機構報告指出,北韓網路間諜近年來已竊取數十億美元的加密貨幣,部分收益被用於資助該國的武器計畫。
- •安全專業人員建議透過獨立的通訊管道確認突如其來的會議邀請,並啟用強大的帳號保護措施,以降低遭入侵的風險。

與北韓政權有關的駭客正擴大對加密貨幣產業的攻擊,透過入侵 Telegram 帳號,利用這些帳號誘騙比特幣與加密貨幣從業人員安裝惡意軟體。安全研究人員指出,這項行動代表平壤當局長期以來竊取數位資產和敏感憑證、以資助受制裁活動的又一演進。根據聯合國制裁監督機構以及 Chainalysis 和 TRM Labs 等區塊鏈分析公司的報告,北韓網路間諜在過去數年間已竊取數十億美元的加密貨幣,聯合國小組報告指出,部分收益已被用於資助該國的武器計畫。
根據最新調查結果,攻擊者首先取得屬於加密貨幣與金融科技領域高層或員工的合法 Telegram 帳號控制權。隨後,他們利用這些受信任的身份聯繫同事、投資人和合作夥伴,最終邀請對方參加看似正當的線上會議。在這些虛構的會議中,受害者被指示安裝軟體或執行指令以解決捏造的技術問題,最終導致其設備感染惡意軟體。Telegram 已成為加密貨幣產業的核心通訊工具,廣泛用於交易洽談、專案協調和社群管理,這使得該平台上遭入侵的帳號對於經常在此處理敏感業務的目標尤其具有威脅性。
受信任的帳號成為入侵入口
研究人員指出,攻擊者主要依賴社交工程而非技術漏洞攻擊。透過劫持真實的 Telegram 帳號,他們能繞過人們對來路不明訊息的慣常戒心。這種以人為中心的手法反映了業界記錄到的更廣泛趨勢:隨著交易所、錢包提供商和託管機構強化了技術防禦,威脅行為者越來越傾向於欺騙擁有特權存取權的個別員工,而非突破程式碼防線。
該行動通常依以下幾個階段進行:
- 入侵一個受信任的 Telegram 帳號。
- 透過日常對話建立信任。
- 安排一場虛假的 Zoom 或視訊會議。
- 說服受害者安裝所謂的音訊或軟體修復程式。
- 部署惡意軟體,竊取憑證、瀏覽器資料和加密貨幣錢包資訊。
調查人員已識別出多個惡意軟體家族,這些惡意軟體旨在維持長期存取權限,同時從受感染的系統中收集敏感資料。該行動主要鎖定加密貨幣公司、軟體開發者、創投公司以及其他管理或投資數位資產的組織。
加密貨幣產業面臨日益嚴峻的威脅
網路安全專家警告,北韓威脅組織持續精進其技術,結合遭入侵的通訊帳號、精密的社交工程,以及在某些情況下使用 AI 生成的深度偽造影片來增強可信度。駭客不再直接攻擊區塊鏈網路,而是越來越集中於鎖定對錢包、雲端基礎設施和內部系統擁有特權存取權的員工。分析師指出,此手法與先前由 Google 旗下的 Mandiant 和 Slow Mist 等公司記錄的北韓行動如出一轍,在這些行動中,假冒的招募人員和商業聯絡人以程式測試或協作工具為幌子,誘騙加密貨幣工程師執行惡意程式碼。
這項行動凸顯了驗證突如其來的會議邀請的重要性日益增加,即使這些邀請看似來自熟悉的 Telegram 聯絡人。安全專業人員建議透過獨立的通訊管道確認邀請、避免下載不明軟體,並啟用強大的帳號保護措施,以降低遭入侵的風險。