朝鲜黑客手法从“代码”转向“人员”,Ripple(瑞波)采取了与行业共享内部威胁信息的新应对措施。安全焦点正从技术转向人员渗透,市场对此愈发警惕。
Ripple于5日(当地时间)宣布,已开始将其安全团队掌握的朝鲜黑客相关内部信息与加密货币行业共享。此次行动是与加密安全信息共享组织Crypto ISAC合作进行的,旨在应对近期一系列攻击方式的变化。
“不是黑客,而是渗透”……Drift事件改变的认识
近期发生的Drift攻击与以往的黑客攻击性质不同。其并未攻击存在漏洞的智能合约,而是朝鲜组织花费数月时间与内部人员建立信任后植入恶意代码。随后劫持钱包访问权限,盗取了约2.85亿美元(约合4200亿韩元)。
在此过程中,现有的安全系统未能检测到任何异常信号。因为这是伪装成“内部用户”而非外部入侵的攻击。
从2022年到2024年持续的DeFi黑客攻击主要以利用代码漏洞为主。但随着安全水平的提高,攻击方式正逐渐转向针对人员。
伪装成假求职者……进入企业内部的黑客们
近期,朝鲜黑客组织甚至开始利用渗透加密货币企业招聘流程的方式。他们伪装成正常求职者通过面试,通过视频会议建立关系后获取内部访问权限。
Ripple正提供多种数据给Crypto ISAC以便识别此类攻击模式。其中包括可用于识别攻击者的信息,如领英资料、电子邮件、位置、电话号码等。
Ripple强调:“加密安全最强大的防御是‘共享’”,“被一家企业拒之门的威胁人物,同一周内就可能向另一家公司求职。如果没有信息共享,每家企业每次都必须从零开始应对。”
Lazarus Group影响扩大……引发法律纠纷
朝鲜黑客组织“Lazarus Group”的影响力已超越安全领域,蔓延至法律纠纷。
近日,一名律师向Arbitrum(ARB) DAO提起了冻结资金请求。声称4月份Kelp Bridge攻击后被冻结的30,765枚以太币(约合555亿韩元)属于朝鲜相关资产。
对此,Aave反驳称:“窃贼无法通过偷来的资产获得合法所有权。”
在Kelp事件中,约2.92亿美元(约合4310亿韩元)被窃取,这也被指为Lazarus Group所为。加上Drift事件,短短一个月内造成的损失就超过了5亿美元(约合7400亿韩元)。
安全范式转变……“信息共享”能否成为解决方案
加密行业正将视线从技术主导的防御转向人员风险管理。但信息共享能否真正抑制攻击仍不确定。
因为不能排除同一组织已渗透到其他公司招聘流程的可能性。
Ripple的这一决定被视为一个揭示行业层面联合应对必要性的案例。不过,随着攻击方式不断演变,安全战略也需要更加灵活的方法。
🔎 市场解读
朝鲜黑客策略从利用代码漏洞转向内部人员渗透,安全范式正在改变。
Ripple的信息共享被解读为从个别企业应对向行业联合防御体系转变的信号。
Lazarus Group活动的扩大,不仅限于单纯的黑客攻击,还关联到法律纠纷和资产冻结问题,加剧了市场风险。
💡 战略要点
加强招聘和内部访问管理正成为最重要的安全要素。
共享可疑账户、求职者数据和沟通模式的“集体防御”战略需求日益增大。
不仅需要技术安全,还需投资内部威胁检测系统和身份验证流程。
📘 术语解释
Lazarus Group: 已知与朝鲜侦察总局有关联的代表性黑客组织
Crypto ISAC: 加密货币行业内共享安全信息的协议机构
社会工程学攻击: 利用人的信任而非技术手段窃取信息的黑客方式
DeFi: 基于区块链的、无需中央机构即可提供金融服务的系统


