黑客利用虚假编程测试感染3万台设备 并盗取上千万美元加密货币

摘要:

执法部门与网络安全研究人员披露了一起规模庞大的恶意网络攻击行动。与朝鲜政府存在关联的黑客组织通过伪装成招聘人员,利用精心设计的虚假编程测试,成功感染了全球约3万台设备,并从7000多个加密货币钱包中盗走价值超1000万美元的数字资产。

网络安全机构的调查显示,该黑客组织(业内追踪代号包括WaterPlum及Contagious Interview等系列)主要将目标对准了软件工程师、加密货币开发者以及科技行业求职者。攻击者通过LinkedIn、GitHub、Slack、Discord和Telegram等主流社交与专业平台寻找目标,伪造极具公信力的知名品牌或技术招聘人员身份与求职者建立联系。在建立信任后,黑客会将沟通转移至私信环节,并以面试评估为由,要求求职者下载并运行特定的“编程测试任务”或代码库。

这些测试项目表面上是完全可正常运行的电子商务模版或开源工具,但在后台却暗藏玄机。黑客采用了极为隐蔽的隐写术与多阶段感染机制,将恶意代码分段隐藏在项目资产目录的图片文件(如SVG格式的国旗图标)或自动执行配置文件中,以此绕过常规杀毒软件和安全监测工具。一旦开发者在本地开发环境中运行项目或打开代码文件夹,恶意的后门程序便会在后台静默激活。

植入系统的后门程序具备极强的窃密能力,能够扫描并提取浏览器缓存密码、云端凭证、剪贴板内容以及各类桌面端与浏览器扩展类加密货币钱包数据。在控制目标设备后,黑客迅速转账清空受害者的加密钱包,并将窃取的敏感文件与网络访问权限发送至远程控制服务器。由于不少受害者在日常办公电脑上运行了测试代码,导致攻击进一步渗透至相关企业与项目的内部网络。

网络安全分析人士指出,近年来黑客组织利用虚假招聘和技术测试诱骗开发者的手段正在急速演变,其代码伪装手段与对技术人员心理的把握愈发精准。专家提醒相关领域从业者,在参与离线技术测试或引入外部第三方代码库时,务必在隔离的虚拟机或沙盒环境中运行,并仔细审查自动化脚本权限,以防陷入求职陷阱。 

查看评论