
安全机构慢雾发布紧急预警,北韩 Lazarus 组织旗下子组织 HexagonalRodent 正针对 Web3 开发者发动攻击,通过高薪远程岗位等社交工程手段,诱导开发者执行包含恶意软件后门的技能评估代码,最终窃取加密资产。根据 Expel 调查报告,2026 年前三个月,损失金额达 1,200 万美元。
攻击手法:技能评估代码是主要感染入口
攻击者首先通过 LinkedIn 或招聘平台联系目标,或建立虚假公司网站发布招聘信息,以「居家技能评估」为由让开发者运行恶意代码。评估代码包含两条感染途径:
VSCode tasks.json 攻击:恶意代码植入带有 runOn: folderOpen 指令的 tasks.json 文件,使开发者仅需在 VSCode 中打开代码文件夹,恶意软件即自动执行。
代码内置后门:评估代码本身嵌入后门,在代码执行时触发感染,针对未使用 VSCode 的开发者提供备用入口。
使用的恶意软件包括:BeaverTail(NodeJS 多功能窃密工具)、OtterCookie(NodeJS 反向 shell)和 InvisibleFerret(Python 反向 shell)。
首次供应链攻击:fast-draft VSX 扩展遭入侵
2026 年 3 月 18 日,HexagonalRodent 对 VSCode 扩展「fast-draft」发动了供应链攻击,通过受损扩展散布 OtterCookie 恶意软件。慢雾确认,2026 年 3 月 9 日,一名与 fast-draft 扩展开发者同名的用户已感染 OtterCookie。
若怀疑系统已受感染,可使用以下命令检查是否连接至已知 C2 服务器(195.201.104[.]53): MacOS/Linux:netstat -an | grep 195.201.104.53 Windows:netstat -an | findstr 195.201.104.53
AI 工具滥用:ChatGPT 与 Cursor 被确认遭恶意使用
HexagonalRodent 大量使用 ChatGPT 和 Cursor 辅助攻击,包括生成恶意代码和构建伪装公司网站。识别 AI 生成恶意代码的关键标志是代码中大量使用表情符号(在手写代码中极为罕见)。
Cursor 已在一个工作日内封锁相关账户及 IP;OpenAI 确认发现有限度的 ChatGPT 使用,表示这些账户所寻求的协助属于合法安全用例的双重用途场景,未发现持续的恶意软件开发活动。已确认至少 13 个受感染钱包的资金流向已知的北韩以太坊地址,收到超过 110 万美元。
常见问题
Web3 开发者如何保护自己免受此类攻击?
核心防护措施包括:(1)对陌生招聘方保持高度警惕,尤其是要求完成居家代码评估的机会;(2)在沙盒环境而非主系统中打开不熟悉的代码仓库;(3)定期检查 VSCode 的 tasks.json 文件,确认没有未授权的 runOn: folderOpen 任务;(4)使用硬件安全密钥保护加密钱包。
如何确认自己的系统是否已被感染?
执行快速自查命令:MacOS/Linux 用户运行 netstat -an | grep 195.201.104.53,Windows 用户运行 netstat -an | findstr 195.201.104.53,若发现与已知 C2 服务器的持久连接,应立即断网并进行全面的恶意软件扫描。
HexagonalRodent 为何选择 NodeJS 和 Python 作为恶意软件语言?
Web3 开发者通常已在系统上安装 NodeJS 和 Python,因此恶意进程能够融入正常开发者活动而不触发警报。这两种语言不是传统反恶意软件系统的主要监控对象,加上商业代码混淆工具的使用,使得特征码检测极为困难。
免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见
声明。
相关文章
美军特种部队参谋长被捕:用机密情报在 Polymarket 下注 Maduro 被捕,获利 40 万美元
美国司法部纽约南区起诉美军特种部队军官长 Gannon Ken Van Dyke,指其利用机密信息在 Polymarket 下注 Maduro 被捕结果,获利约 409,881 美元(13 笔交易,2025-12-27 至 2026-1-26)。指控包括非法使用机密信息、窃取非公开信息、商品交易欺诈、电汇诈骗及非法资金交易等,为首例以内幕交易与预测市场套利为核心的联邦起诉,或影响未来监管走向。
鏈新聞abmedia14 分钟前
西班牙警方从非法漫画盗版平台查获 400,000 欧元加密资产,3 人被捕
Gate News 消息,4 月 24 日——西班牙阿尔梅里亚警方在对该国最大的非法漫画发行平台进行突袭时,查获了两台包含约 €400,000 的加密货币冷钱包。据与该行动相关,3 名嫌疑人被捕,该行动最初是在 2025 年年中知识产权权利人提出投诉之后发起的
GateNews1小时前
OFAC 制裁柬埔寨参议员,因其加密骗局网络
美国财政部对柬埔寨参议员加密诈骗网络实施OFAC制裁
美国财政部下属外国资产控制办公室 (OFAC) 已对柬埔寨参议员 Kok An 实施制裁。Kok An 被指控在整个柬埔寨控制“诈骗园区”,这些园区已诈骗美国人。OFAC 指定了 An 以及其他 28 位
Crypto Frontier1小时前
美国制裁柬埔寨政要百亿诈骗园区!Tether 冻结逾 3.44 亿美元 USDT
美国财政部和司法部近期针对东南亚日益猖獗的加密货币“杀猪盘”交友诈骗,采取联合执法行动。官方正式宣布制裁柬埔寨参议员洛昂(Kok An)及其犯罪网络中的 28 名个人与实体,指控其利用政治势力与旗下赌场园区,庇护大规模的诈骗与人口贩运活动。 据估计,这些诈骗行动单年就导致美国民众损失高达 100 亿美元。配合此次打击行动,稳定币发行商 Rether 也已冻结超过 3.44 亿美元的涉案数字资产。
恋爱杀猪盘诈骗:美民众单年损失破百亿美元
近年来,以东南亚为基地的跨国犯罪组织,大量采用被称为“杀猪盘”(Pig Butchering)的养套杀诈骗手法。 诈骗分子会通过社交媒体或通讯软件,花费数月
鏈新聞abmedia2小时前
因使用机密情报在 Polymarket 上下注 Maduro 的被捕:美国陆军士兵遭逮捕
Gate 新闻消息,4月24日——美国司法部已逮捕现役陆军士兵 Gannon Ken Van Dyke(38岁),指控其使用机密信息在 Polymarket(一种预测市场)上下注,押注对象为委内瑞拉前总统 Nicolás Maduro 的被捕。Van Dyke 参与
GateNews2小时前