一位安全专家入侵了朝鲜黑客的系统。他发现他们已入侵全球数百个网络
摘要
一位安全研究员在近两年的时间里渗透了朝鲜黑客系统,揭露他们入侵了全球数百个网络,影响了57个国家的1,600多家公司,相关发现已在Black Hat上公布。
近两年来,研究员Vangelis Stykas一直保有对朝鲜黑客服务器的访问权限。他的研究显示,他们成功入侵了全球数量惊人的系统。
查看缓存全文
缓存时间: 2026/08/06 01:39
# 一位安全专家黑入了朝鲜黑客的系统,发现他们已入侵全球数百个网络
来源:https://www.wired.com/story/a-security-pro-hacked-north-korean-hackers-he-found-theyd-breached-hundreds-of-networks-worldwide/
多年来,朝鲜(https://www.wired.com/story/p4x-north-korea-internet-hacker-identity-reveal/)隐秘的黑客和诈骗IT员工(https://www.wired.com/story/north-korean-it-worker-scams-exposed/)不断渗透企业,窃取商业机密,并掠夺数十亿美元加密货币(https://www.wired.com/story/tradertraitor-north-korea-crypto-theft/),以资助这个极权政权及其武器计划。如今,一位在朝鲜黑客集团内部系统中潜伏近两年的安全研究员,正就这类针对个人雇员和承包商的定向攻击在入侵全球各组织方面有多么高效和深远发出警告。
自总部位于希腊的网络安全研究员 Vangelis Stykas 在22个月前进入朝鲜的系统以来,他表示已发现证据表明,全球57个国家的1640家公司受到了该国黑客行动的影响。Stykas 将在今天于拉斯维加斯举行的Black Hat(https://www.wired.com/tag/black-hat/)安全大会上披露这些细节,其中约有700至800家受影响组织遭遇了“真正具有破坏性”的入侵。
“这包括公司访问权限、服务器root权限、AWS root权限,”这位研究员告诉WIRED,指的是Amazon Web Services,而“root”意味着计算机系统中的最高权限级别。“对于加密货币公司,这包括密钥、区块链访问权限——简直是荒谬级别的权限。”
Stykas 是网络安全公司 Kumio 的首席技术官,他表示自己访问了黑客使用的多台命令与控制服务器,但因信息敏感,他要求WIRED不要透露他是如何获得这种访问权限的。他指出,在某些情况下,黑客似乎用他们自己的恶意软件感染了自己——因此,这也让他得以访问黑客的工作站。“我能访问他们的 Slack、Discord,以及很多其他东西,”Stykas说,并补充说他总共看到了大约5 TB的数据。
在数月间对这些系统进行探查时,Stykas 通过分析开发者密钥、源代码等识别出潜在受害者,并表示已向受影响方披露了相关事件。作为其在Black Hat演讲的一部分,Stykas 将公开点名大约十几家受影响公司——他说,这些公司大多妥善处理了信息披露,并且/或修复了可能的入侵问题。这位研究员表示,这些公司包括波士顿儿童医院(Boston Children's Hospital)(该院保存着一个庞大的美国人个人健康数据新冠数据库)、日本大型科技公司 AEON Smart Technology、中国手机制造商 Oppo、加密货币公司 Coinbase 和 Uniswap Labs、意大利最高司法委员会(Supreme Judicial Council)、沙特阿拉伯银行 Al Rajhi Bank 的一家子公司,以及比利时法兰德斯大区政府下属的 Digitaal Vlaanderen。
本文提到的多家公司和组织未回应WIRED就相关事件提出的置评请求。日本计算机紧急响应中心(Japan's Computer Emergency Response Team)表示,已确认该安全研究员的发现,并与 AEON Smart Technology 合作进行了“修复”。
“我们可以确认,在研究员披露后,我们于2026年3月3日收到了比利时网络安全中心(CCB)的通知,”法兰德斯大区政府的一位发言人说。“作为响应的一部分,受影响的工作站已被隔离,可能暴露的凭据和访问权限已被撤销并轮换。根据我们的调查,该事件已得到控制并完成修复。”
波士顿儿童医院的一位发言人表示,该事件“涉及一名前独立承包商的个人设备”,而非医院系统。“接到通知后,我们的网络安全和IT团队立即展开调查,并在数小时内禁用了所有仍在生效的访问凭据,且未发现任何未经授权访问波士顿儿童医院系统的证据,”这位发言人说,并补充称“相关数据”本就已公开。
与此同时,Coinbase 的一位发言人表示,他们调查了一名承包商(https://www.coinbase.com/en-gb/blog/consumer-protection-tuesday-how-coinbase-detects-and-disrupts-sophisticated-hiring-threats),发现此人位于美国,并“在研究员报告之前,未发现任何证据表明他位于朝鲜或与朝鲜政府有关联”,其中用DPRK指代朝鲜民主主义人民共和国。“然而,我们的安全控制措施发现其技术设置存在潜在风险,表明他可能将工作外包给了第三方,因此我们在入职后30天内终止了该承包商,早于收到 Vangelis Stykas 的提示。”这位发言人说。他们补充道,“没有敏感信息遭到泄露,也没有客户数据被曝光。”
事实上,尽管这些公司中有许多持有高度敏感的数据,黑客理论上本可访问——除波士顿儿童医院的健康数据存储外,Stykas 说,还有一家美国公司掌握着大量美国人的犯罪记录——但黑客大体上始终专注于获取加密货币钱包,而忽略了其他系统。
在数百家遭入侵的公司——以及更广泛的一千多家朝鲜入侵者至少取得立足点的组织中——几乎所有案例中,黑客都使用了一种简单且记录详尽的策略:用虚假的工作机会引诱软件开发人员,承诺令人心动的高薪。一旦目标上钩,工程师就会被要求下载一个程序来测试其编程能力,而该程序会静默地在他们的机器上安装恶意软件。据微软称,朝鲜黑客组织至少在2022年就已在名为“Contagious Interview”(https://www.microsoft.com/en-us/security/blog/2026/03/11/contagious-interview-malware-delivered-through-fake-developer-job-interviews/)的更广泛活动中使用了这种虚假面试黑客技术。
Stykas 表示,对于许多受影响组织来说,看似被入侵的外部承包商往往持有开发者密钥或拥有对多个系统的访问权限,这极大地扩大了一次成功攻击的潜在爆炸半径。“我见过一些承包商能访问多达30家公司,”他解释道。
根据网络安全公司 Dtex 去年发布的一份报告(https://reports.dtex.ai/DTEX-Exposing+DPRK+Cyber+Syndicate+and+Hidden+IT+Workforce.pdf),朝鲜的网络行动既庞大又多变。研究人员发现,其结构及内部操作者经常调整,以配合朝鲜的优先事项,例如经济和军事发展、收入创造、间谍活动以及规避制裁。该国可能拥有数百名训练有素的网络操作员,他们往往自幼接受培训,另有“数千名”所谓的IT员工(https://www.wired.com/story/north-korea-stole-your-tech-job-ai-interviews/)在合法公司获得欺诈性远程工作,以赚取可能流向这个受到广泛制裁的政权的资金。根据Dtex的报告,网络人员和IT员工都被设定了年度收入配额。
安全公司 Expel 的威胁情报研究员 Marcus Hutchins 表示,考虑到朝鲜黑客行动的规模,单一朝鲜黑客组织通过虚假面试诱饵入侵超过一千家组织的说法并不令人意外。Hutchins 曾追踪过类似的行动(https://www.wired.com/story/ai-tools-are-helping-mediocre-north-korean-hackers-steal-millions/),其受害者名单同样很长。他还表示,在某些情况下也看到了类似对加密货币盗窃的高度专注,甚至排除了对其他敏感数据的关注,但他警告说,这不应带来多少安慰。“这些团队似乎倾向于专注完成获取加密钱包的任务。但显然存在这样的风险:如果他们维持对某家企业的持久访问,某个间谍团队可能会借机利用这种访问权限,”Hutchins说。“只要有一个人获得了该系统的访问权限,他们就可以为所欲为。”
考虑到这些入侵的危险性——既包括敏感数据的暴露,也包括持续发生的加密货币盗窃为朝鲜政权提供资金——真正令人担忧的不应必然是 Stykas 已点名的公司,而是他未点名的那些。他说,这些公司包括数百家从未回应他警告的公司,以及每天新增上榜的公司。“这起初只是一个副业项目,而现在成了我的全职工作,”他说。
“他们就在那里,无休止地攻击我们,”Stykas说。“归根结底,每个人都会遭到入侵。你如何应对被入侵,才是区分好公司与坏公司的标准。而我们已经看到了很多坏公司。”
相似文章
大规模泄密事件泄露数千个敏感网络凭证
一起大规模泄密事件暴露了包括一家北约国防承包商在内的数千个敏感网络的凭证,攻击者使用一个45-GPU集群破解VPN认证哈希,并入侵了Active Directory环境。
@CyKorKU: 韩国HackerOne排名第一的黑客带来了一篇后续文章!Hyunseo Shin(高丽大学四年级)之前分享了他如何……
韩国HackerOne排名第一的黑客Hyunseo Shin在一篇后续文章中详细介绍了他的基于AI的漏洞检测工作流程,利用LLM代理发现开源零日漏洞。
谷歌称,与中国有关联的黑客针对美加研究设施攻击长达一年
谷歌报告称,与中国有关联的黑客在一年时间内攻击了美国和加拿大的研究设施。
警方声称黑入了犯罪分子“自以为安全”的VPN
经过多年调查,警方与国际机构摧毁了一款犯罪分子使用的VPN服务,查封了服务器并识别了用户。
一名研究员购买了noreply.net。公司开始向他发送机密信息
网络安全研究员Piotr Solowewicz购买了域名noreply.net,发现数千家公司因配置错误向其发送敏感电子邮件,凸显了广泛存在的数据泄露问题。