分享这篇文章

朝鲜黑客利用隐藏在求职申请中的恶意软件,针对顶级加密公司发动攻击

一个与朝鲜民主主义人民共和国相关的组织正在利用假冒招聘网站和 Python 恶意软件渗透区块链专业人士的 Windows 系统——最终目标是凭证窃取和远程访问。

更新 2025年8月1日 上午8:42已发布 2025年6月20日 上午8:38由 AI 翻译
 Pyongyang, North Korea. (Shutterstock)
Pyongyang, North Korea. (Shutterstock)

需要了解的:

  • 一家朝鲜黑客组织正在利用基于 Python 的恶意软件伪装成虚假求职申请,以针对加密货币从业人员。
  • 该恶意软件 PylangGhost 是 GolangGhost 的一个变种,旨在通过攻破个人来渗透企业。
  • 攻击者冒充顶级加密公司,通过虚假技能测试诱导受害者安装恶意软件。

据思科Talos研究人员称,朝鲜黑客组织正在利用以Python为基础的恶意软件,伪装成假招聘流程的一部分,针对加密货币从业人员发动攻击。早些时候表示 本周。

根据开源信号显示,大多数受害者似乎位于印度,且多为在区块链和加密货币初创企业中具有先前经验的个人。

故事继续
不要错过另一个故事.今天订阅 The Protocol 新闻通讯. 查看所有新闻通讯

尽管思科报告称未发现内部被攻破的证据,但更广泛的风险依然显而易见:这些攻击活动试图获取这些个人未来可能加入的公司的访问权限。

该恶意软件名为 PylangGhost,是此前已知的 GolangGhost 远程访问特洛伊木马(RAT)的新变种,具备大部分相同功能——仅以 Python 重新编写,以更好地针对 Windows 系统。

Mac 用户继续受到 Golang 版本的影响,而 Linux 系统似乎未受影响。该活动背后的威胁行为者被称为 Famous Chollima,自 2024 年中期开始活跃,被认为是与朝鲜民主主义人民共和国(DPRK)相关联的组织。

他们最新的攻击手法很简单:通过高度精心制作的假冒职业网站,冒充 Coinbase、Robinhood 和 Uniswap 等顶级加密公司,诱使软件工程师、市场营销人员和设计师完成有预设的“技能测试”。

一旦目标填写了基本信息并回答了技术问题,系统会提示他们通过将命令粘贴到终端中来安装伪造的视频驱动程序,该命令会静默下载并启动基于 Python 的远程访问工具(RAT)。

(思科 Telos)
(思科Telos)

载荷被隐藏在一个 ZIP 文件中,该文件包含重命名的 Python 解释器(nvidia.py)、用于解压缩归档的 Visual Basic 脚本,以及六个负责持久性、系统指纹识别、文件传输、远程 shell 访问和浏览器数据窃取的核心模块。

该远程访问木马(RAT)从包括 MetaMask、Phantom、TronLink 及 1Password 在内的超过 80 个扩展程序中窃取登录凭证、会话 Cookie 及钱包数据。

该命令集允许对受感染的机器进行全面远程控制,包括文件上传、下载、系统侦察以及启动 shell —— 所有操作均通过 RC4 加密的 HTTP 数据包传输。

RC4 加密的 HTTP 数据包是指通过互联网传输的、使用一种过时的加密方法 RC4 进行混淆的数据。尽管连接本身不安全(HTTP),但其中的数据是加密的,只是加密强度较弱,因为按照现有标准,RC4 已经过时且容易被破解。

尽管是重写版本,PylangGhost 的结构和命名惯例几乎完全镜像 GolangGhost,这表明两者很可能由同一运营者编写,Cisco 表示。

阅读更多:朝鲜黑客利用美国空壳公司针对加密货币开发者

More For You

Protocol Research: GoPlus Security

GP Basic Image

需要了解的:

  • As of October 2025, GoPlus has generated $4.7M in total revenue across its product lines. The GoPlus App is the primary revenue driver, contributing $2.5M (approx. 53%), followed by the SafeToken Protocol at $1.7M.
  • GoPlus Intelligence's Token Security API averaged 717 million monthly calls year-to-date in 2025 , with a peak of nearly 1 billion calls in February 2025. Total blockchain-level requests, including transaction simulations, averaged an additional 350 million per month.
  • Since its January 2025 launch , the $GPS token has registered over $5B in total spot volume and $10B in derivatives volume in 2025. Monthly spot volume peaked in March 2025 at over $1.1B , while derivatives volume peaked the same month at over $4B.

More For You

Solana 的 Drift 推出 v3,交易速度提升 10 倍

Drift (b52_Tresa/Pixabay)

在 v3 版本中,团队表示约有 85% 的市价单将在半秒内成交,流动性将得到显著增强,使大额交易的滑点降至约 0.02%。

需要了解的:

  • Drift,作为Solana上最大的永续合约交易平台之一,已经推出了Drift v3,这是一次重大升级,旨在使链上交易的体验达到如同使用中心化交易所般的快速与流畅。
  • 新版将通过重建的后端实现交易执行速度提升10倍,标志着该项目迄今为止性能提升最大的一次飞跃。