比特币安全

比特币相关Telegram账号遭朝鲜黑客社交工程攻击

根据 LBank News 引述 crypto.news 的报道,与朝鲜有关联的威胁行为者(包括被追踪为 UNC1069 或 BlueNoroff 的组织)据称正通过劫持 Telegram 账号,以虚假视频会议名义针对加密货币从业人员发起攻击。相关说法尚未获得官方确认。

网络安全威胁情报分析与数字资产风险监测的概念性呈现。
图片: crypto.news via LBank

报道威胁概述

由 LBank News 分享并源自 crypto.news 报道的最新情报勾勒出一个不断演变的风险格局,其中加密货币从业人员正面临复杂的社交工程攻击。根据这些公开的记述,威胁行为者利用受损的 Telegram 通信渠道与在数字资产生态系统中运作的个人建立联系。通过利用先前存在的信任关系和受信任的联系人列表,该运动背后的操作者营造出一种初步的真实错觉,而标准地点对点警惕往往无法拦截这种错觉。核心机制严重依赖人际熟悉度,而不是针对底层区块链协议或去中心化账本结构的漏洞利用。

虽然安全公司已经对所涉及的基础设施进行了技术细分,但行业观察人士强调,这些具体的运营细节需要谨慎的语境化。报告表明,个人会收到属于行业同事或高管的真实但已被劫持的账号发来的直接消息。这些消息经常转变为参加托管在流行视频会议平台上的协作讨论的邀请。由于通信源自可识别的标识符,接收者明显更有可能放松警惕,从而容易受到随后精心策划的旨在破坏其工作站的欺骗阶段的影响。

归因与研究发现

追踪该基础设施的安全分析师将这些活动与 UNC1069 等组织联系起来,研究人员将其与归属于 BlueNoroff 的行动联系在一起。根据 JUMPSEC 和 Mandiant 等组织发布的研究结果,操作框架涉及专门的网络钓鱼套件,旨在对受害者的工作站和加密货币钱包安装进行分析,然后再投递定制的负载。Security Alliance 的遥测数据突出了在两个月的观测窗口内与 UNC1069 关联的大量被封锁域名,说明了该运动期间部署的基础设施的广泛地理范围和持续性质。

调查数据表明,恶意工具包在执行进一步指令之前会积极评估基于浏览器的钱包扩展及相关应用程序的存在。这种画像能力使操作者能够根据目标环境选择性地分发与 Windows 和 macOS 操作系统兼容的恶意软件变体。据观察,Windows 目标遇到了旨在绕过本地安全控制的 PowerShell 和 VBScript 组件,而 macOS 目标则面临着为收集敏感凭据、会话 Cookie 和本地数据库文件而构建的定制 shell 脚本和二进制负载。

虚假会议攻击方法

执行阶段通常包括将受害者从受损的聊天导向模仿 Zoom 或 Microsoft Teams 等合法服务的伪造视频会议域。一旦进入模拟界面,系统就会提示受害者授予权限或解决平台模拟引入的人为技术故障。JUMPSEC 研究人员记录了会议参与者遇到捏造的音频困难以及旨在诱骗用户将系统命令直接复制并执行到其终端或运行对话框中的故障排除提示的实例。

这种技术在更广泛的安全上下文中通常被称为 ClickFix,它利用欺骗性的用户交互来绕过传统的二进制下载限制,方法是让受害者自己执行管理脚本。在 Windows 系统上执行时,粘贴的命令可以启动侦察任务并为攻击者建立持久的访问通道。部署策略强调了社交工程战术不断发展的复杂性,成功弥合了人类信任与技术执行之间的差距,而不一定依赖于操作系统本身的零日漏洞。

范围与行业影响

更广泛的加密货币行业在通信安全和员工对针对性间谍活动的脆弱性方面面临着反复出现的挑战。由于数字资产组织通常高度依赖去中心化的通信工具和全球远程团队,建立严格的验证协议仍然是一个持久的后勤障碍。与国家资助实体相关联的行为者的参与将威胁画像从标准的金融网络犯罪提升为具有重大国家安全和宏观经济关切的问题,从而促使中心化交易所、开发公司和去中心化金融协议提高警惕。

行业对这些报告的回应强调了实施关于软件执行、外部会议参与和凭据管理的严格内部政策的必要性。鼓励组织开展专门针对针对该行业的先进持续性威胁组织所使用的战术定制的安全意识培训。此外,安全领导者主张采用基于硬件的身份验证令牌和严格的最小权限访问模型,以限制如果单个员工的通信账号或工作站被恶意操作者破坏时的潜在爆炸半径。

官方指导与建议

监管和执法机构(包括联邦调查局)已发布咨询通知,警告数字资产人员注意定制的社交工程运动。官方建议强调在执行任何软件或遵循故障排除提示之前,通过独立的辅助通信渠道验证会议参与者身份的重要性。明确建议人员不要运行不熟悉的脚本,不要根据网页提示将文本复制到命令行界面中,也不要在没有事先安全许可的情况下在不兼容的通信平台之间转移敏感讨论。

在怀疑发生妥协的情况下,事件响应框架规定立即将受影响的工作站从网络中隔离,同时保持电源开启,以保存用于取证分析的易失性内存伪影。组织应撤销与受损个人相关的所有企业账号的活动会话令牌,并聘请专门的取证调查人员来确定未经授权访问的全部范围。将加密种子短语、私钥和管理凭据完全与连接互联网的机器隔离,仍然是对抗工作站泄露后总资产损失的最强有力防御。

结论与后续展望

综上所述,LBank News 和安全报道突出了一起据报道由与朝鲜有关联的威胁行为者精心策划的持续性社交工程运动,其通过受损的 Telegram 账号和虚假视频会议针对加密货币从业人员。这些实质性断言在报道时尚未获得官方机构或受影响实体的正式确认。受影响的用户群体包括数字 asset 高管、开发人员和处理加密货币托管的人员。现在发生的变化是对日常远程协作邀请保持高度怀疑的迫切要求,以及全行业对二级身份验证的日益重视。组织和个人的下一步行动是审核活动会话令牌,将私钥与连接的设备解耦,并立即向内部安全团队报告可疑的会议提示。

虽然 JUMPSEC 和 Mandiant 等公司的技术分析证实了所部署的网络钓鱼套件和恶意软件变体的机制,但关于初始账号接管媒介的更广泛战略断言仍然属于尚未获得官方确认的媒体报道。行业参与者必须仔细区分已记录的技术指标与关于行动规模的未确认断言。展望未来,加密组织必须保持严格的运营安全姿态,以专业谨慎的态度对待所有意外的通信请求,以防范针对人类的入侵。

Cexvia 易鉴结论

结论与后续展望

LBank News 及多家安全公司报道了一起针对加密货币从业人员的持续性社交工程攻击,该攻击利用被盗的 Telegram 账号和虚假视频会议引诱受害者。这些断言尚未获得官方确认。

风险含义
受损的通信渠道削弱了加密货币行业内部受信任的点对点关系,使高水平的威胁行为者能够绕过标准的警惕机制并投递针对性恶意软件。
用户行动
加密货币从业人员应通过次要渠道独立验证会议邀请,避免在通话过程中粘贴命令或运行提示的更新,并将敏感密钥保存在未连接互联网的设备上。
FBI