朝鲜黑客手法从“代码”转向“人”,Ripple开始采取新应对措施,与行业共享内部威胁情报。安全焦点正从技术转向人员渗透,市场对此的警惕性日益提高。
Ripple于5日(当地时间)宣布,已开始将旗下安全团队获取的与朝鲜黑客相关的内部信息与加密货币行业共享。此次行动是与加密货币安全信息共享组织Crypto ISAC合作进行的,旨在应对近期一系列攻击方式的变化。
“不是黑客入侵,而是渗透”……Drift事件改变了认知
近期发生的Drift攻击与以往的黑客攻击性质不同。攻击目标并非存在漏洞的智能合约,而是朝鲜组织耗时数月与内部相关人员建立信任后植入恶意代码。随后,他们窃取了钱包访问权限,盗取了约2.85亿美元(约合4200亿韩元)。
在此过程中,现有的安全系统未能检测到任何异常信号。这是因为此次攻击并非外部入侵,而是伪装成“内部用户”的攻击。
从2022年到2024年持续发生的DeFi(去中心化金融)黑客攻击主要以利用代码漏洞为主。但随着安全水平的提高,攻击方式正逐渐转向针对人员。
伪装成求职者……渗透进企业内部的黑客
近期,朝鲜黑客组织甚至开始采用渗透进加密货币企业招聘流程的方式。他们伪装成正常求职者通过面试,通过视频会议建立关系,进而获取内部访问权限。
Ripple正提供各种数据给Crypto ISAC,以便识别这种攻击模式。这些数据包括可用于识别攻击者信息的LinkedIn个人资料、电子邮件、位置、电话号码等。
Ripple强调:“在加密货币安全领域,最强大的防御是‘共享’”,“某个被一家企业淘汰的威胁人物,可能在同一周内又去另一家企业求职。如果没有信息共享,每家企业每次都将不得不从头开始应对。”
Lazarus Group影响扩大……蔓延至法律纠纷
朝鲜黑客组织“Lazarus Group”的影响力已超越安全领域,正蔓延至法律纠纷。
近日,一名律师已向Arbitrum (ARB) DAO提出了冻结资金的请求。该请求声称,在4月发生的Kelp Bridge攻击后被冻结的37,665 ETH(约合5550亿韩元)是与朝鲜相关的资产。
对此,Aave反驳称:“小偷无法通过盗窃的资产获得合法所有权。”
在Kelp事件中,约有2.92亿美元(约合4310亿韩元)被盗,此事件同样被指是Lazarus Group所为。加上Drift事件,短短一个月内造成的损失就超过了5亿美元(约合7400亿韩元)。
安全范式的转变……“信息共享”能否成为解决方案?
加密货币行业现在正将视线从技术为主的防御转向人员风险管理。然而,信息共享是否真能有效抑制攻击,目前仍不确定。
因为不能排除同一组织已经渗透到另一家企业招聘流程的可能性。
Ripple此次的决定被视为一个例子,揭示了行业层面共同应对的必要性。不过,随着攻击方式不断演变,安全战略也需要更加灵活的方法。
🔎 市场解读
随着朝鲜黑客策略从攻击代码漏洞转向内部人员渗透,安全范式正在发生变化。
Ripple的信息共享被解读为从个别企业应对向行业共同防御体系转变的信号。
Lazarus Group活动范围的扩大,不仅限于简单的黑客攻击,还引发了法律纠纷和资产冻结等问题,增加了市场风险。
💡 战略要点
加强招聘和内部访问管理正成为最重要的安全要素。
共享可疑账户、求职者数据、沟通模式的“集体防御”策略的必要性日益凸显。
除技术安全外,还需投资建设内部人员威胁检测系统和身份验证流程。
📘 术语说明
Lazarus Group: 据称与朝鲜侦察总局有关联的代表性黑客组织
Crypto ISAC: 加密货币行业内共享安全信息的协商机构
社会工程学攻击: 不利用技术,而是利用人的信任来窃取信息的黑客方式
DeFi: 在没有中央机构的情况下提供金融服务的基于区块链的系统


