- 自2016年以来,朝鲜黑客已窃取超过675亿美元的加密货币。
- 黑客攻击越来越复杂,更多依靠社会工程技术而非代码漏洞。
- 报告中提到的重大事件包括Ronin Bridge、Bybit交易所和Drift协议的违规。
- 国际制裁推动朝鲜的网络行动,加密货币盗窃是重要的收入来源。
- 这些攻击背后的组织结构包括多个具有特定目标和策略的小组。
朝鲜黑客网络盗窃的演变
在CertiK Skynet的最新报告中,令人震惊的发现指出,朝鲜黑客已成为加密货币网络盗窃的主要参与者。自2016年以来,这些黑客通过263起记录在案的事件成功窃取了超过675亿美元。这一惊人的金额强调了朝鲜如何在时间的推移中调整其网络策略,以利用数字货币获取经济利益。
网络攻击的复杂性
报告强调了朝鲜黑客技术的演变。最初专注于代码操控,其方法已显著转向社会工程策略。这一变化显而易见,黑客不再直接针对智能合约代码的漏洞,而是针对个人和供应链的弱点。
显著事件与财务影响
在此期间,攻击的频率有所减少;然而,每次攻击造成的财务损失却大幅增加。例如,仅2025年一年,在全球656起攻击中,只有79起与朝鲜有关,但占当年总损失的60%,即20.6亿美元。
截至2026年,目前已有185起事件,总损失达11亿美元。值得注意的是,与朝鲜相关的攻击贡献了6.209亿美元,占这些损失的约55%。
战略方法:社会工程
CertiK Skynet的分析显示,社会工程仍然是朝鲜黑客采用的主要策略。关键例子包括涉及Ronin Bridge和Bybit交易所的违规事件,其中社会操控起到了至关重要的作用。
此外,针对KelpDAO的重大攻击导致了巨大的财务损失,这表明这些行动的规模和精确性。
网络行动背后的组织结构
报告揭示了支持这些行动的朝鲜广泛的组织结构,像Lazarus Group这样的实体作为伞状组织,监督多个在RGB(主要情报局)的指导下运作的小组。
大约有7000名人员轮班工作,每周工作六天,每天长达十五小时,这种投入表明此行动在平壤的战略计划中被视为多么重要。
小组采用的多样化战术
在此结构中,多个专业小组在运作,包括:
– SquidSquad:以风险投资公司或商业伙伴的身份出现在创始人和高管的个人联系中。
– TraderTraitor:通过针对技术专家的复杂工作机会,专注于妥协交易所。
– Contagious Interview:通过假面试接触开发者,分发恶意代码仓库。
– AppleJeus:使用自2018年末以来嵌入于虚假应用程序中的特洛伊木马病毒,并一直延续至今的网络安全领域!
此外,“DPRK IT Workers”代表了另一组,包括数千名法律专家,他们在提供数据的同时也为其他项目筹集资金!
使用的复杂工具和方法
为了在全球网络威胁的格局中从竞争对手中脱颖而出,朝鲜人使用了特定的工具/方法,例如:
– 在执行攻击之前进行仔细的情报收集,准备时间长达数月。
– 涉及长期接触的针对性钓鱼攻击,提前建立与受害者的个人关系(例如,SquidSquad成员保持虚假身份数周,操作人员进行多阶段技术面试并进行真实任务等)。
– 不断适应进化的恶意软件类型,伴随多年来不断变化的攻击矢量,最近对Drift协议项目的物理渗透战术就是一个例证,说明了现在所达到的复杂性和精致度,与历史发展的早期阶段相比,有了显著的提高!
