Slow Mist попередження: північнокорейська хакерська група вербує та заманює Web3-розробників, за 3 місяці викрала 12 млн

ETH-1,88%

北韓黑客組織

安全機構慢霧發布緊急預警,北韓 Lazarus 組織旗下子組織 HexagonalRodent 正針對 Web3 開發者發動攻擊,透過高薪遠程崗位等社交工程手段,誘導開發者執行包含惡意軟件後門的技能評估代碼,最終竊取加密資產。根據 Expel 調查報告,2026 年前三個月,損失金額達 1,200 萬美元。

手法攻擊:技能評估代碼是主要感染入口

攻擊者首先通過 LinkedIn 或招聘平台聯繫目標,或建立虛假公司網站發佈招聘信息,以「居家技能評估」為由讓開發者運行惡意代碼。評估代碼包含兩條感染途徑:

VSCode tasks.json 攻擊:惡意代碼植入帶有 runOn: folderOpen 指令的 tasks.json 文件,使開發者僅需在 VSCode 中打開代碼文件夾,惡意軟件即自動執行。

代碼內置後門:評估代碼本身嵌入後門,在代碼執行時觸發感染,針對未使用 VSCode 的開發者提供備用入口。

使用的惡意軟件包括:BeaverTail(NodeJS 多功能竊密工具)、OtterCookie(NodeJS 反向 shell)和 InvisibleFerret(Python 反向 shell)。

首次供應鏈攻擊:fast-draft VSX 擴展遭入侵

2026 年 3 月 18 日,HexagonalRodent 對 VSCode 擴展「fast-draft」發動了供應鏈攻擊,通過受損擴展散布 OtterCookie 惡意軟件。慢霧確認,2026 年 3 月 9 日,一名與 fast-draft 擴展開發者同名的用戶已感染 OtterCookie。

若懷疑系統已受感染,可使用以下命令檢查是否連接至已知 C2 服務器(195.201.104[.]53): MacOS/Linux:netstat -an | grep 195.201.104.53 Windows:netstat -an | findstr 195.201.104.53

濫用 AI 工具:ChatGPT 與 Cursor 被確認遭惡意使用

HexagonalRodent 大量使用 ChatGPT 和 Cursor 輔助攻擊,包括生成惡意代碼和構建偽裝公司網站。識別 AI 生成惡意代碼的關鍵標誌是代碼中大量使用表情符號(在手寫代碼中極為罕見)。

Cursor 已在一個工作日內封鎖相關賬戶及 IP;OpenAI 確認發現有限度的 ChatGPT 使用,表示這些賬戶所尋求的協助屬於合法安全用例的雙重用途場景,未發現持續的惡意軟件開發活動。已確認至少 13 個受感染錢包的資金流向已知的北韓以太坊地址,收到超過 110 萬美元。

常見問題

Web3 開發者如何保護自己免受此類攻擊?

核心防護措施包括:(1)對陌生招聘方保持高度警覺,尤其是要求完成居家代碼評估的機會;(2)在沙盒環境而非主系統中打開不熟悉的代碼倉庫;(3)定期檢查 VSCode 的 tasks.json 文件,確認沒有未授權的 runOn: folderOpen 任務;(4)使用硬件安全密鑰保護加密錢包。

如何確認自己的系統是否已被感染?

執行快速自查命令:MacOS/Linux 用戶運行 netstat -an | grep 195.201.104.53,Windows 用戶運行 netstat -an | findstr 195.201.104.53,若發現與已知 C2 服務器的持久連接,應立即斷網並進行全面的惡意軟件掃描。

HexagonalRodent 為何選擇 NodeJS 和 Python 作為惡意軟件語言?

Web3 開發者通常已在系統上安裝 NodeJS 和 Python,因此惡意進程能夠融入正常開發者活動而不觸發警報。這兩種語言不是傳統反惡意軟件系統的主要監控對象,加上商業代碼混淆工具的使用,使得特徵碼檢測極為困難。

Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до Застереження.

Пов'язані статті

Офіцерський капелан сил спеціального призначення США заарештований: використовуючи конфіденційну розвідінформацію, зробив ставки в Polymarket на арешт Мадуро, отримавши прибуток 400 тис. доларів

Міністерство юстиції США в окрузі Південного округу Нью-Йорка висунуло обвинувачення старшому сержанту спецпідрозділу армії США Gannon Ken Van Dyke, звинувативши його в тому, що він використав конфіденційну інформацію, щоб робити ставки в Polymarket на результат затримання Мадуро, отримавши прибуток приблизно 409,881 долар США (13 угод, 2025-12-27 до 2026-1-26). У заявлених обвинуваченнях фігурує незаконне використання конфіденційної інформації, викрадення непублічної інформації, шахрайство під час товарних угод, шахрайство з банківськими переказами та незаконні операції з грошима тощо. Це перший випадок федерального переслідування, в основі якого лежить арбітраж на основі інсайду та ставок на прогнозному ринку, і який може вплинути на майбутні напрями регулювання.

ChainNewsAbmedia17хв. тому

Іспанська поліція вилучила €400 тис. криптовалюти з незаконної платформи піратства манґи, 3 арешти

Повідомлення Gate News, 24 квітня — іспанська поліція в Альмерії вилучила два криптовалютні холодні гаманці з приблизно €400,000 під час рейду на найбільшу в країні незаконну платформу з поширення манґи. У зв’язку з цією операцією заарештовано троє осіб, які були задіяні, причому її розпочали

GateNews1год тому

Санкції OFAC щодо камбоджійського сенатора через мережу криптоскем

Санкції OFAC проти камбоджійського сенатора через криптосхему шахрайської мережі Управління з контролю за іноземними активами Міністерства фінансів США (OFAC) запровадило санкції проти камбоджійського сенатора Кок Ана, якого звинувачують у керуванні «шахрайськими об’єктами» по всій Камбоджі, які ошукали американців. OFAC визначило Ана та ще 28 інших

CryptoFrontier2год тому

У США санкціонували вельмож Камбоджі за багатомільярдні шахрайські угруповання! Tether заморозив понад 344 мільйонів доларів США USDT

Міністерство фінансів США та Міністерство юстиції нещодавно провели спільні правоохоронні заходи проти набираючих обертів у Південно-Східній Азії криптовалютних «псевдопомилувань» для знайомств, так званих «殺豬盤» (свиняче обдирання). Офіційно оголошено про санкції проти камбоджійського сенатора Лоань (Kok An) та 28 осіб і організацій у його злочинній мережі, звинувачуючи їх у використанні політичного впливу та власних казино-майданчиків для прикриття масштабних шахрайських і торгівельних злочинів, пов’язаних із торгівлею людьми. За оцінками, лише ці шахрайські дії щороку завдавали шкоди американським громадянам у розмірі до 10 мільярдів доларів США. У рамках цього удару емітент стабільних монет Rether також уже заморозив понад 344 мільйони доларів США заарештованих у справі цифрових активів. Шахрайство з любовними «псевдопомилуванями»: американці щороку втрачають понад сто мільярдів доларів США Останніми роками транскордонні злочинні організації, базовані в Південно-Східній Азії, у масовому порядку використовують шахрайську схему «養套殺» (вирощуй приманку та вбий) під назвою «殺豬盤» («Pig Butchering»). Шахраї використовують соціальні мережі або месенджери, витрачаючи кілька місяців

ChainNewsAbmedia2год тому

Військовослужбовця армії США заарештували за використання засекреченої інформації, щоб робити ставки на захоплення Мадуро на Polymarket

Повідомлення Gate News, 24 квітня — Міністерство юстиції США заарештувало діючого військовослужбовця Армії Ґеннона Кена Ван Дайка, 38 років, за звинуваченнями у використанні конфіденційної інформації для ставок на Polymarket, ринок передбачень, щодо захоплення колишнього президента Венесуели Ніколаса Мадуро. Ван Дайк брав участь у

GateNews2год тому
Прокоментувати
0/400
Немає коментарів