
安全機構慢霧發布緊急預警,北韓 Lazarus 組織旗下子組織 HexagonalRodent 正針對 Web3 開發者發動攻擊,透過高薪遠程崗位等社交工程手段,誘導開發者執行包含惡意軟件後門的技能評估代碼,最終竊取加密資產。根據 Expel 調查報告,2026 年前三個月,損失金額達 1,200 萬美元。
攻擊手法:技能評估代碼是主要感染入口
攻擊者首先通過 LinkedIn 或招聘平台聯繫目標,或建立虛假公司網站發佈招聘信息,以「居家技能評估」為由讓開發者運行惡意代碼。評估代碼包含兩條感染途徑:
VSCode tasks.json 攻擊:惡意代碼植入帶有 runOn: folderOpen 指令的 tasks.json 文件,使開發者僅需在 VSCode 中打開代碼文件夾,惡意軟件即自動執行。
代碼內置後門:評估代碼本身嵌入後門,在代碼執行時觸發感染,針對未使用 VSCode 的開發者提供備用入口。
使用的惡意軟件包括:BeaverTail(NodeJS 多功能竊密工具)、OtterCookie(NodeJS 反向 shell)和 InvisibleFerret(Python 反向 shell)。
首次供應鏈攻擊:fast-draft VSX 擴展遭入侵
2026 年 3 月 18 日,HexagonalRodent 對 VSCode 擴展「fast-draft」發動了供應鏈攻擊,通過受損擴展散布 OtterCookie 惡意軟件。慢霧確認,2026 年 3 月 9 日,一名與 fast-draft 擴展開發者同名的用戶已感染 OtterCookie。
若懷疑系統已受感染,可使用以下命令檢查是否連接至已知 C2 服務器(195.201.104[.]53): MacOS/Linux:netstat -an | grep 195.201.104.53 Windows:netstat -an | findstr 195.201.104.53
AI 工具濫用:ChatGPT 與 Cursor 被確認遭惡意使用
HexagonalRodent 大量使用 ChatGPT 和 Cursor 輔助攻擊,包括生成惡意代碼和構建偽裝公司網站。識別 AI 生成惡意代碼的關鍵標誌是代碼中大量使用表情符號(在手寫代碼中極為罕見)。
Cursor 已在一個工作日內封鎖相關賬戶及 IP;OpenAI 確認發現有限度的 ChatGPT 使用,表示這些賬戶所尋求的協助屬於合法安全用例的雙重用途場景,未發現持續的惡意軟件開發活動。已確認至少 13 個受感染錢包的資金流向已知的北韓以太坊地址,收到超過 110 萬美元。
常見問題
Web3 開發者如何保護自己免受此類攻擊?
核心防護措施包括:(1)對陌生招聘方保持高度警覺,尤其是要求完成居家代碼評估的機會;(2)在沙盒環境而非主系統中打開不熟悉的代碼倉庫;(3)定期檢查 VSCode 的 tasks.json 文件,確認沒有未授權的 runOn: folderOpen 任務;(4)使用硬件安全密鑰保護加密錢包。
如何確認自己的系統是否已被感染?
執行快速自查命令:MacOS/Linux 用戶運行 netstat -an | grep 195.201.104.53,Windows 用戶運行 netstat -an | findstr 195.201.104.53,若發現與已知 C2 服務器的持久連接,應立即斷網並進行全面的惡意軟件掃描。
HexagonalRodent 為何選擇 NodeJS 和 Python 作為惡意軟件語言?
Web3 開發者通常已在系統上安裝 NodeJS 和 Python,因此惡意進程能夠融入正常開發者活動而不觸發警報。這兩種語言不是傳統反惡意軟件系統的主要監控對象,加上商業代碼混淆工具的使用,使得特徵碼檢測極為困難。
免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見
聲明。
相關文章
美軍特種部隊士官長被捕:用機密情資在 Polymarket 下注 Maduro 被捕,獲利 40 萬美元
美司法部紐約南區起訴美軍特種部隊士官長 Gannon Ken Van Dyke,指其利用機密情報在 Polymarket 下注 Maduro 被捕結果,獲利約 409,881 美元(13 筆交易,2025-12-27 至 2026-1-26)。指控含非法使用機密資訊、竊取非公開資訊、商品交易欺詐、電匯詐欺及非法金錢交易等,為首例以內線與預測市場套利為核心的聯邦起訴,或影響未來監管走向。
鏈新聞abmedia19分鐘前
西班牙警方從非法漫畫盜版平台查獲 40 萬歐元加密貨幣,3 人被捕
Gate 新聞快訊,4月24日——西班牙阿爾梅里亞(Almería)警方在突擊行動中,查扣了兩個藏匿的加密貨幣冷錢包,內含約 €400,000;該行動針對該國最大的非法漫畫發行平台。此次行動共逮捕了3名與案件有關的個人;行動的起因是2025年年中智慧財產權持有人提出的投訴,該案件由此展開
GateNews1小時前
美國財政部海外資產控制辦公室(OFAC)制裁柬埔寨參議員,因其涉及加密詐騙網路
美國財政部制裁柬埔寨參議員,指控其牽涉加密詐騙網路
美國財政部的外國資產控制辦公室 (OFAC) 已制裁柬埔寨參議員 Kok An。其被指控在整個柬埔寨控制所謂的「詐騙園區」,這些園區已騙取美國人。OFAC 指定了 An 以及另外 28 人。
Crypto Frontier2小時前
美國制裁柬埔寨政要百億詐騙園區!Tether 凍結逾 3.44 億美元 USDT
美國財政部與司法部近期針對東南亞日益猖獗的加密貨幣「殺豬盤」交友詐騙,採取聯合執法行動。官方正式宣布制裁柬埔寨參議員洛昂(Kok An)及其犯罪網路中的 28 名個人與實體,指控其利用政治勢力與旗下賭場園區,庇護大規模的詐騙與人口販運活動。據估計,這些詐騙行動單年就導致美國民眾損失高達 100 億美元。配合此次打擊行動,穩定幣發行商 Rether 也已凍結超過 3.44 億美元的涉案數位資產。
戀愛殺豬盤詐騙:美民眾單年損失破百億美元
近年來,以東南亞為基地的跨國犯罪組織,大量採用被稱為「殺豬盤」(Pig Butchering)的養套殺詐騙手法。 詐騙分子會透過社群媒體或通訊軟體,花費數月
鏈新聞abmedia2小時前
因在 Polymarket 上下注 Maduro 被捕事件而使用機密情報遭逮捕的美國陸軍士兵
Gate 新聞訊息,4月24日——美國司法部已逮捕一名現役陸軍士兵 Gannon Ken Van Dyke,38歲,指控他使用機密資訊在 Polymarket(預測市場)下注,內容涉及前委內瑞拉總統 Nicolás Maduro 被捕。Van Dyke 參與…
GateNews2小時前