TechFlow Logo
登入/ 註冊
ETH Gas
Gwei
恐懼
gas
Lazarus 盯上 macOS:一個假 Zoom 鏈接,試圖掏空加密企業的高管

Lazarus 盯上 macOS:一個假 Zoom 鏈接,試圖掏空加密企業的高管

2026.04.23
分享至

TechFlow Selected深潮精選

techFlow

Lazarus 盯上 macOS:一個假 Zoom 鏈接,試圖掏空加密企業的高管

Lazarus 正是 2025 年 Bybit 14 億美元被盜事件的幕後黑手。

2026.04.23 - 07:28:55
黑客
Lazarus 正是 2025 年 Bybit 14 億美元被盜事件的幕後黑手。

作者: Zoltan Vardai

編譯: 深潮 TechFlow

深潮導讀: 安全研究人員發現朝鮮黑客組織 Lazarus 正在用一套名為「Mach-O Man」的新型 macOS 惡意軟件,通過偽造的 Zoom 和 Google Meet 會議鏈接,對加密公司和傳統金融企業的高管發起攻擊。受害者被誘導執行命令後,惡意軟件會在後臺竊取瀏覽器憑證、Keychain 密碼等敏感數據,最後通過 Telegram 外傳。Lazarus 正是 2025 年 Bybit 14 億美元被盜事件的幕後黑手。

安全研究人員將一個新的 macOS 惡意軟件活動與 Lazarus Group 掛鉤。Lazarus 是朝鮮關聯的黑客組織,加密行業幾起最大的盜竊案都出自他們之手。

威脅情報公司 BCA Ltd 創始人、攻擊安全專家 Mauro Eldritch 週二披露了這個名為「Mach-O Man」的新型惡意軟件工具包。它通過 ClickFix 社會工程手段傳播,目標覆蓋傳統企業和加密公司。

攻擊路徑:假 Zoom 會議 → 後臺裝馬

具體手法是這樣的:受害者被引誘加入一個偽造的 Zoom 或 Google Meet 視頻通話,頁面會提示你執行一段命令。一旦執行,惡意軟件就在後臺完成下載,繞過傳統安全控制,不觸發任何告警,直接拿到你的憑證和企業系統權限。

Eldritch 在週二發佈的報告中指出,這次攻擊可能導致賬戶接管、未授權的基礎設施訪問、資金損失和關鍵數據洩露。Lazarus 的攻擊範圍已經擴大到加密原生公司之外。

Lazarus Group 是多起史上最大加密貨幣黑客事件的主要嫌疑人,包括 2025 年 Bybit 交易所被盜 14 億美元,至今仍是行業最大的單次盜竊。

image

圖注:偽造的 Mach-O Man 工具包應用程序界面

來源:ANY.RUN

最終目標:竊取瀏覽器和 Keychain 中的一切

攻擊鏈的最後階段是一個竊密程序(stealer),專門提取瀏覽器擴展數據、已保存的瀏覽器憑證、Cookies、macOS Keychain 條目以及其他敏感信息。

image

圖注:竊密程序的最終部署目錄結構

來源:ANY.RUN

數據收集完成後,惡意軟件會把所有東西打包成 zip 文件,通過 Telegram 發送給攻擊者。最後,惡意軟件的自毀腳本會用系統的 rm 命令刪除整個工具包,這個命令會跳過用戶確認和權限檢查,直接強制刪除文件,不留痕跡。

這個新型惡意軟件工具包是由安全專家通過 ANY.RUN 的雲端 macOS 惡意軟件沙箱分析能力重建還原的。

朝鮮黑客攻擊面持續擴大

今年 4 月早些時候,朝鮮黑客利用 AI 驅動的社會工程手段,從加密錢包 Zerion 竊取了約 10 萬美元資金。攻擊者獲取了部分團隊成員的已登錄會話、憑證和公司私鑰。

此外,CZ 近期也發出警告,安全團隊「SEAL」發現了 60 名與朝鮮有關的偽裝 IT 工作者滲透進加密公司。

朝鮮對加密行業的滲透已經不只是「黑客攻擊」這麼簡單。從偽裝身份入職到 AI 社工再到定製化惡意軟件,攻擊面在持續擴大。macOS 用戶一直被認為相對安全,但 Lazarus 顯然不這麼想。

歡迎加入深潮 TechFlow 官方社群

Telegram 訂閱群:https://t.me/TechFlowDaily

Twitter 官方帳號:https://x.com/TechFlowPost

Twitter 英文帳號:https://x.com/BlockFlow_News

添加收藏
分享社交媒體

相關文章

2026.04.28

DeFi 安全指南:AI 時代如何有效防禦黑客攻擊?

黑客攻擊不會停止,隨著 AI 變得更聰明,攻擊只會更多。

DeFi 安全指南:AI 時代如何有效防禦黑客攻擊?
2026.04.23

專訪 Arbitrum 安委會成員:我們為什麼啟用「上帝權限」凍結朝鮮黑客的 7200 萬美元?

如果凍結朝鮮資金能讓 Circle 賺錢,他們肯定會做。

專訪 Arbitrum 安委會成員:我們為什麼啟用「上帝權限」凍結朝鮮黑客的 7200 萬美元?
2026.04.23

朝鮮黑客單月狂掠 5 億美元,已成加密安全頭號威脅

Drift Protocol 與 KelpDAO 遭攻擊,分別損失約 2.86 億、2.9 億美元,攻擊者瞄準協議外圍基礎設施。

朝鮮黑客單月狂掠 5 億美元,已成加密安全頭號威脅
2026.04.21

覆盤 20 個被盜事件:幣圈為什麼總被盜?

梳理 20 個加密被盜案例,拆解攻擊者走的兩條路,以及為什麼一個協議出問題,整個生態都會跟著受傷。

覆盤 20 個被盜事件:幣圈為什麼總被盜?
2026.04.19

2026年最大DeFi劫案,黑客偷完順手坑Aave一把

一條假消息騙走2.92億美元:Kelp DAO跨鏈橋被掏空的46分鐘

2026年最大DeFi劫案,黑客偷完順手坑Aave一把
2026.04.07

財富雜誌記者:明知朝鮮黑客猖獗,我還是中招了

朝鮮黑客,騙到了加密領域記者頭上。

財富雜誌記者:明知朝鮮黑客猖獗,我還是中招了
2026.04.07

朝鮮黑客,如何持續獵殺加密貨幣行業?

朝鮮會長期盯著加密行業,不是因為它對這些新概念有多大興趣,而是因為這個行業對它來說確實好用。

朝鮮黑客,如何持續獵殺加密貨幣行業?
2026.03.23

黑客陰影下,不止是資金的消亡

盜竊只是危機的開端。真正決定項目還有沒有未來的,是攻擊之後那漫長、緩慢、持續的二次傷害。

黑客陰影下,不止是資金的消亡
2025.12.09

加密貨幣「被盜被騙」的背後:民事救濟為何頻頻遇阻?

談一談加密貨幣刑事案件的現狀與困境。

加密貨幣「被盜被騙」的背後:民事救濟為何頻頻遇阻?
2025.11.24

隱形戰爭:朝鮮黑客已滲透 20% 的加密公司

“他們工作效率高,工作時間長,而且從不抱怨”。

隱形戰爭:朝鮮黑客已滲透 20% 的加密公司
TechFlow Logo

專注 Web3 行業深度報導,洞察潮水流動的方向

我要投稿email
尋求報導msg

風險提示:本網站所有內容不構成投資建議,且無任何帶單、引導交易服務;根據央行等十部委發布《關於進一步防範和處置虛擬貨幣交易炒作風險的通知》請讀者提高風險意識。聯繫我們 / [email protected] 瓊ICP備2022009338號