年度钓鱼大戏,虚假DeFi钓出朝鲜Lazarus真黑客
- 核心观点:安全机构通过设立虚假的DeFi公司,成功渗透朝鲜Lazarus集团下属“Famous Chollima”黑客组织,揭示了其利用伪造身份、AI工具和远程协作渗透西方公司的完整流程,并暴露了其不断演变的工具集与基础设施。
- 关键要素:
- 研究人员伪装成招聘方,在数月内招募三名朝鲜特工,通过ANY.RUN沙箱环境实时记录其操作行为、工具使用及协作模式。
- 特工使用伪造驾照、被盗社保号和骡子账户完成入职流程,其中部分证件经Google Gemini加工处理并带有SynthID水印,暴露了伪造痕迹。
- 攻击者依赖ChatGPT、Google Gemini等AI工具进行编码、翻译和文件修改,并利用AstrillVPN、远程桌面软件和专用服务器隐蔽接入企业环境。
- 三名特工在开发过程中表现出技能不足,频繁搜索基础问题,并在选择性网络中断和验证码诱导下暴露更多代理服务器及基础设施信息。
- 调查发现,Famous Chollima旨在长期潜伏企业内部,合法获取代码、系统和知识产权访问权限,而不仅限于短期攻击,威胁持续性显著。
原文来自安全公司 ANY.RUN
编译|Odaily星球日报 秦晓峰(@QinXiaofeng 888 )
编者按:经常被钓鱼的加密朋友,大概都听过朝鲜黑客组织的 Lazarus Group,其比较知名的“战役”包括但不限于:Bybit(15 亿美元)盗窃案、Ronin Network / Axie Infinity 桥攻击(6.2 亿美元)、DMM Bitcoin / Ginco 相关攻击(3.08 亿美元)、Harmony Horizon Bridge 攻击(1 亿美元)、Atomic Wallet 攻击(1 亿美元)等。
而这些攻击成功的关键,离不开社会工程学——黑客通常会伪装成正常的应聘,经年累月的潜伏加密公司,静待时机。
最近,安全机构 ANY.RUN 联合 BCA LTD(该公司致力于威胁情报和狩猎)以及 NorthScan(一项揭露朝鲜 IT 工作人员渗透的威胁情报计划),三方联手布局,有效打击了朝鲜黑客特工。
研究人员创建了一个虚假的 DeFi 初创公司,并成功招募了朝鲜 Lazarus Group 旗下专攻人力渗透的“Famous Chollima”特工,从而获得了对朝鲜 IT 工人行动的内部视角。ANY.RUN 沙箱环境实时展现了特工的行为模式,暴露了他们不断演变的工具集、远程访问工作流程、AI 工具的使用情况及其支撑基础设施。
本次调查超越了单纯的招聘环节,深入展示了这些特工入职后如何协作、如何获取并利用公司资源。研究结果表明,朝鲜 IT 工人计划不仅构成招聘风险;一旦特工潜入组织内部,他们就能合法地获取代码、系统、知识产权和关键业务流程的访问权限。
以下是三方共同撰写的报告,由 Odaily星球日报 编译,Enjoy~
——————————
引言
去年 12 月,我们首次完整记录了“Famous Chollima”的渗透周期。从招募同伙以帮助他们入职西方公司,到伪造证件、将笔记本电脑运至中间人住所,甚至在面试期间使用 AI 工具进行实时协助和翻译,全程尽在掌握。
在那次调查中,我们伪装成愿意替他们参加面试并借出笔记本电脑的中间人,以此换取他们薪资的一定比例。关键在于,那些笔记本电脑实际上是 ANY.RUN 沙箱环境,记录了他们每一次点击和每一步操作。这为我们提供了海量指标、长达数小时的电脑操作录像和面对面接触的影像资料,成就了一项史无前例的调查,并登上了众多媒体的头条。

(“Famous Chollima”招募者,代号“烈焰”的 Aaron)
这绝非易事,需要投入数月心血,在摸清他们底细的同时扮演其犯罪同伙。而今天,我们决定更进一步。
这一次,我们不再假扮中间人,而是摇身一变,成为了 Ballena Azul LTD 的创始人。这是一家全新的 DeFi 协议公司,直接与跨链的加密货币巨鲸合作,正在寻找开发人员来构建其平台。他们是我们可以托付巨额资金的开发者——数额之巨,远超你和所有朋友口袋里的钱,多到你数逗号都数不过来。

Ballena Azul LTD 网站
这一新篇章可谓应有尽有:一位过度自信、不对员工进行背景调查的 CEO;持有伪造文件的冒牌开发者;用作洗钱的骡子账户;伪装成风险投资家的记者;以及一位最终引爆全局的意大利律师。
来吧,好戏已经开场!
第一章:The Chollimas
首先简单介绍一下我们的主要对手。Famous Chollima 是朝鲜 Lazarus 组织旗下的众多分支之一。其目标简单直接:受雇于西方公司。
他们瞄准那些情报价值和资金都极为丰厚的行业中的远程职位。加密货币、金融和医疗保健历来是他们的首选目标,而近期的行动已扩展到制药、土木工程、建筑和其他领域。为了获得这些职位,他们依赖伪造的身份、虚假的简历、代面试、远程协助者和幽灵开发者,所有人协同合作,让公司确信他们雇佣的人就是其声称的那个人。

(Bitso Quetzal 团队在公司面试期间抓获的朝鲜特工)
与传统入侵不同,他们的目标并非在数小时或数天内攻陷一家组织,而是要成为其一部分。成功入职可提供数月甚至数年的持续访问权限,包括内部系统、源代码、知识产权和企业决策流程,同时还能赚取合法工资,并最终将资金输送回朝鲜政权。
这使得“Famous Chollima”成为一种截然不同的威胁。恶意软件行动可以在一夜之间产生惊人效果,但这些行动本身也噪音巨大,且伴随着显著的暴露风险。相比之下,员工暴露的风险性较低。他们被信任的时间越长,收集情报、影响决策并逐步融入组织的机会就越大。如果足够多的特工在同一家公司内获得职位,他们最终可能影响工程决策、代码审查、拉取请求、审批或其他基于信任的流程,而无需利用任何软件漏洞。
深知他们积极寻觅此类机会,我们决定主动为他们创造一个。
第二章:公司
答案就是 Ballena Azul LTD。
从表面上看,这是“Famous Chollima”梦寐以求的公司:一个与跨多条区块链的加密货币巨鲸合作的 DeFi 协议,正在寻找经验丰富的开发者来帮助构建平台。
该协议本身很简单。通过结合 NFT 和其他链上机制,巨鲸钱包可以自愿表明身份并公开宣示所有权。其理念是在大额资金流动时减少不必要的市场投机,避免引发生态系统恐慌的交易所被黑、钱包被盗、退出骗局等谣言。

OpenSea NFT 市场上的 Ballena Azul LTD
一切都必须显得真实可信。专业的网站、企业品牌、文档、线上形象,以及最重要的是,一个说得通的产品。我们这么做,并非期望投资者会相信,而是因为我们预料到他们会(上钩)。

(英国公司注册处已有的 Ballena Azul LTD 注册信息有助于增强公司合法性。该实体与我们的行动无关)
我化身为 Leonardo Nelson,Ballena Azul LTD 的联合创始人。我的商业伙伴 Benito 将从意大利加入我们的会议。同时,Heiner 再次扮演 Andy Jones,即第一集中的开发者和协助者。这次他是 Ballena Azul 的技术主管,并由 Benito 亲自向我推荐。
在基础设施方面,我们选择了最值得信赖的提供商:ANY.RUN。现在,万事俱备,只欠开发者。
幸运的是,Andy 正好认识这个职位的合适人选:Angelo Cruz,一位渴望出人头地的“Famous Chollima”对外招聘人员。
第三章:马贩子
Angelo Cruz 是在 GitHub 上结识 Andy 的。他们开始聊天,不久后,Cruz 说服 Andy 合作,由 Andy 充当其信任的协助者,帮助他的开发者们找到工作。

Angelo 在 GitHub 上寻找协助者的评论
Andy 同意了,并很快向 Angelo 介绍了 Ballena Azul LTD(我们的公司),称之为绝佳机会。按照计划,Ballena Azul LTD 将成为又一待宰羔羊。毕竟,我们信任 Andy 的判断,他选中的人,我们都欢迎。

与 Famous Chollima 的面试(YouTube 观看视频)
为了制造虚假的信任感,Andy 提出可以借给他们他兄弟的身份证,但最终并未用上。不久之后,Angelo 又向我们介绍了我们的第一位工程师:Angelo Espree(好戏开场了)。
第四章:团队
Angelo Espree 是第一个接受 Ballena Azul LTD 职位的人,也成为了进入我们公司的第一名朝鲜 IT 工人,同时是我们调查档案中的第一号人物。
面试前,Andy 和 Angelo 商定了一个简单的说辞:他们会告诉 CEO(我),Benito 已经认识 Angelo,并且亲自为他做了担保,同意他加入公司。
就这样,我们的第一次面试开始了。Angelo 是一位皇家马德里球迷,拥有数学背景,将负责开发公司的智能合约。

Angelo 的面试(YouTube 观看视频)
面试期间,我们要求 Angelo 扫描一个二维码以确认出席。他照做了,当然,也中了最老套的圈套。该二维码悄然将他重定向到我们的一个 Canary Token,记录了触发者的 IP 地址、用户代理等信息。当时,这似乎是个小失误。但后来,它成为了揭露一个更大阴谋的关键证据。我们稍后会谈到这一点。现在,我们只为交到了新朋友而高兴。
作为朋友,我们解释说 Ballena Azul 是一个完全基于信任的环境,我们只打算招募真正可以信赖的人。Angelo 心中已有人选:他的朋友 Jack Anderson(一带一,继续开始推荐其他黑客组织成员)。
Jack 明显更为沉默,英语也不太流利。在整个面试过程中,我们多次发现他瞥向屏幕外,仿佛在看着另一个显示器上运行的实时翻译工具——这也是“Famous Chollima”的标准工具之一。和 Angelo 一样,Jack 也学过数学,支持皇家马德里,且不苟言笑。尽管如此,他还是说服了我们,我们欢迎他加入 Ballena Azul LTD,担任前端开发人员。

事情一环扣一环,在这行里,每个人都需要一个值得信赖的人。Jack 推荐了 Lucas Theo,一位资深后端开发人员。我们面试了他。他理解职位要求,表现出对该职位的浓厚兴趣,甚至还跟我们聊起了他的狗 Lulú、在菲律宾的蜜月旅行以及对徒步旅行的热爱。我们没有任何理由怀疑他。
于是,我们也同样欢迎他加入 Ballena Azul 大家庭。

至此,他们组成了实施惊天劫案的完美团队。而我们这边,则拥有了满屋子的“千里马”,等待着被驯服。
但你知道,任何高明的谎言都需要文件佐证——大量的文件。
第五章:冒名顶替者
是时候签署合同,巩固我们的同盟了。但作为一名经验丰富的 CEO,我需要对新员工进行简单的背景调查。要求提供身份证件应该就足够了吧?我还索要了他们的地址、加密货币钱包和银行账户信息——标准的入职文书流程。
Jack 发来了一张德克萨斯州奥斯汀市的驾照(据称他住在那儿),以及有效的社保号和堪萨斯城 Lead Bank 的银行账户。

Lazarus Jack 的假驾照
Angelo 则大胆得多。他声称住在德克萨斯州的帕萨迪纳,却发来了一张加利福尼亚州的驾照,以及一个纽约的花旗银行账户。

Angelo 的驾照
最有趣的部分隐藏在元数据(metadata)中。多个 EXIF 条目显示,该图片曾用 Google Gemini 处理过,并且嵌入了 SynthID 水印。结合明显的视觉 inconsistencies,伪造几乎一目了然,而他本人却浑然不觉。

Angelo 驾照的元数据
如果说这已经够大胆了,那么 Lucas 更是技高一筹。
他没有发送自己名下的文件,而是分享了一张属于 Pui Chin Teoh 的纽约驾照,以及一个 Wise 银行账户。与 Angelo 的文件不同,元数据显示这是一张用 iPhone 15 拍摄的真实照片。
对我们来说遗憾的是,GPS 坐标已被剥离。我们猜测 Pui Chin 是一个真实存在的人,可能为了 KYC 流程或类似目的拍摄了自己的驾照,而这张照片后来被泄露,最终落入 Lucas 手中。

Lucas 驾照的元数据
至此,我们掌握了伪造身份、被盗的社保号、用作洗钱的骡子账户、可能的协助者安全屋,以及带有交易历史的加密货币钱包。
所以,终于是时候让我这支全明星团队开工了。我们还没有准备好要运送的笔记本电脑,但这不成问题。我们告诉他们,我们的供应商已经为我们设置了虚拟桌面,他们可以立即开始工作。那个供应商,就是 ANY.RUN。
第六章:朝鲜任务
捕获面对面的影像资料与记录机器内部发生的所有事情同等重要,两者提供了同一谜题的不同碎片


