圈小蛙

朝鲜黑客入侵中国手机厂商OPPO等千家机构,Black Hat黑帽大会曝光其入侵内幕

网络安全攻防对抗不仅局限于防火墙边缘,甚至在日常的求职招聘环节也暗藏杀机。2026年8月,在拉斯维加斯举办的黑帽(Black Hat)安全大会上,网络安全专家万格利斯·斯蒂卡斯(Vangelis Stikas)向外界披露了一起长达数年、波及全球的跨国网络间谍案。他的调查表明,朝鲜黑客组织利用极具迷惑性的“高薪招聘”诱饵,已成功突破了全球上千家企业和机构的本地防护网。

这起攻击事件的影响面非常广,黑客控制的受害者服务器遍布57个国家,数量超过1600个。令人震惊的是,受害实体中除了 Coinbase、Uniswap Labs 等直接管理加密资产的金融机构,还包括中国智能手机制造商 OPPO、波士顿儿童医院以及数个敏感的政府机构。去年,CrowdStrike曾透露,朝鲜间谍伪装成远程工作者已渗透数百家公司

渗透黑客 C2 基础设施:起底近八百家机构的“静默失陷”

斯蒂卡斯透露,为了摸清这伙黑客的真实活动轨迹,他花了近两年时间,利用技术漏洞反向潜入并监控了黑客所使用的命令与控制(C2)服务器及底层网络基础设施。

在收集到的大量日志和受害者网络遥测数据中,斯蒂卡斯确认,在这1600多个被标记的组织中,有大约 700 到 800 家企业遭遇了“真正具有毁灭性”的深层次入侵。黑客在这些内网中成功提权,不仅获得了系统管理员级别的访问权限,还建立起了可以长期隐蔽运行的持久化后门。这意味着,在被曝光之前,黑客可能已经悄无声息地在包括 OPPO 在内的企业内部服务器中潜伏了数月甚至数年,随时可以窃取商业机密或对设备进行恶意控制。

虚假面试与恶意包:黑客如何撕开企业本地防线

在技术实现上,黑客并未采用高难度的零日漏洞,而是将“社交工程学”发挥到了极致。

攻击流程通常始于黑客在 LinkedIn 等职场社交平台上伪装成跨国科技公司的猎头或技术高管。他们主动联系目标企业的开发人员,邀请其参与高薪岗位的在线面试。在虚假的“技术测评”环节,黑客会向受害者发送一个声称是代码测试题的压缩包,或是引导其在本地安装一个特制的开发协作软件。

这套软件或代码包中实际上隐藏了远控木马(RAT)或恶意的 npm 依赖包。一旦程序员在公司配备的电脑上解压并运行了这些测试代码,恶意脚本便会利用本地权限静默释放载荷,建立反向 Shell 并回连黑客的 C2 服务器。通过这种方式,黑客能够绕过企业网关的沙盒检测,直接在开发者的本地机器上获得立足点,进而向核心代码库和财务系统进行横向渗透。

斯蒂卡斯指出,虽然被攻击的机构涵盖了制造、医疗和政务等多个行业,但黑客的最终诉求非常明确——通过侵入内部系统,寻找漏洞以窃取和转移加密货币资产,以此为特定项目提供资金支持。这起案件再次表明,企业中的每一位员工,都可能成为黑客突破整个安全防线的那块最薄弱的拼图。


本报道由 圈小蛙(qxwa.com) 科技资讯站特约撰稿。🐸️

Exit mobile version