金色財經
一項與朝鮮威脅行為體有關聯的複雜社會工程學攻擊活動,正通過虛假的求職面試針對加密貨幣和Web3專業人士——利用欺詐性招聘平台、冒充企業以及偽造的技術評估,誘騙受害者在其自身系統上運行惡意軟體。 此次行動是與朝鮮有關聯的攻擊者為滲透加密貨幣領域而開展的、持續且資源充足的努力的最新演變,其技術手段在每次迭代中都變得更加精妙。
攻擊過程解析
該行動始於專業社交平台,目標對象會收到看似代表可信組織的正規招聘人員發來的聯繫。 通過這種接觸,目標會收到完成技能評估的邀請——這是許多真實招聘流程中的標準步驟,該領域的多數專業人士通常不會立即對此產生懷疑。
這些評估平台並非通用平台。 研究人員發現,攻擊者會根據招聘廣告中具體的職位角色創建定製化的問題集,內置影音錄製功能以模擬真實的面試環境,並製造虛假的技術問題——例如攝影機故障——以此營造緊迫感,迫使應聘者迅速解決問題。 提供的「解決方案」是一組需要粘貼到終端或命令提示符中的命令。這些命令會植入惡意軟體。
利用模擬的技術故障是一種精心設計的社會工程學技巧。 它利用了候選人在看似事關重大的職業評估過程中,於時間壓力下本能地想要排查故障的心理——在此情境下,候選人本就已做好準備,會遵從他們認為來自合法平台的指示。
該攻擊活動同時針對 Windows 和 macOS 用戶,部署了研究人員識別出的兩種惡意軟體變體: PylangGhost RAT 和 GolangGhost RAT——這兩款遠程訪問木馬(RAT)可讓攻擊者持續訪問受感染設備,並竊取敏感資訊。
根據 SOCRadar 威脅研究部門的分析,該惡意軟體由多個相互關聯的模塊構成,每個模塊負責特定功能:配置管理、命令執行、指揮與控制通信、數據歸檔以及資訊竊取。 這種模塊化架構使該惡意軟體更具彈性——無需重建整個工具鏈即可更新或替換單個組件——且一旦在受感染系統上建立據點,就更難徹底清除。
研究人員還發現,該惡意軟體正積極採取措施以增加檢測難度,包括使用額外的編程技術以及在受害者環境中運行惡意軟體所需的運行時下載。 該惡意軟體並非部署單一靜態有效載荷,而是運行時動態獲取所需組件,從而減少了殺毒軟體和端點檢測工具可利用的靜態特徵碼。
此次攻擊活動被歸因於「Famous Chollima」(也被追蹤為「Wagemole」)——這是一個與朝鮮有關聯的威脅行為者,有記錄顯示其曾通過以招聘為主題的行動針對加密貨幣專業人士。 該組織最近的行動被SOCRadar研究人員命名為「ClickFake Interview」行動,在先前行動的基礎上進一步擴展,採用了ClickFix式的傳播技術,通過虛假的評估工作流分發惡意軟體。
該行動背後的基礎設施體現了對速度和規模的刻意強調。 攻擊者創建了多個用於欺詐性技能評估的虛假域名,並快速輪換使用這些域名,以領先於域名封鎖列表和威脅情報源。快速搭建新評估平台的能力是其關鍵的營運優勢——即使個別基礎設施組件被識別並封鎖,該行動仍能繼續運作。
「Famous Chollima」 針對加密貨幣專業人士的攻擊並非偶然。 該領域既匯聚了高價值目標——即擁有大量數字資產或管理這些資產的技術系統訪問權限的個人——又具備開放的社交網路和招聘活動等專業文化,這為初次接觸提供了天然的掩護。 對於從事加密貨幣和Web3行業的大多數人來說,在專業社交平台上收到招聘人員的冷門消息是家常便飯,而這恰恰使其成為一個有效的切入點。
「ClickFake Interview」行動之所以引人注目,不僅在於其技術上的精妙,更在於它對目標受眾的精準定位。 這些虛假評估採用了針對特定職位的提問,對該領域的專業人士而言極具可信度。平台界面看起來也十分正規。在看似真實的面試過程中,模擬的技術故障所製造的社會壓力,正是那種能讓人在低風險情境下保持的警惕性在此刻失效的情境壓力。
這些要素的結合——可信的冒充、符合情境的內容、時間壓力以及執行命令的合理技術藉口——共同營造出一種專門設計來瓦解大多數專業人士所接受的安全意識培訓的條件。 告誡他人不要執行未知命令是明智的建議。但當該命令看似是在你心儀的公司面試過程中用於修復攝影機問題的解決方案時,要遵守這一建議就難得多。
此次攻擊活動凸顯了一種可能持續存在並不斷演變的威脅模式。 加密貨幣和Web3領域的專業人士應對未經請求的招聘聯繫保持高度警惕,特別是當其迅速導向在陌生平台上進行的技術評估時。
任何要求執行終端命令的評估流程——無論給出的理由是什麼——都應被視為重大警報。正規的技能評估不會要求候選人在個人或工作設備上運行系統級命令。 在線評估過程中出現的攝影機或音頻故障,應通過平台支持渠道解決,而非執行平台自身提供的代碼。
近期完成過符合上述描述的評估且使用 Windows 或 macOS 設備的專業人士,應考慮運行終端安全檢查,並審查近期安裝的軟體、新創建的進程以及任何異常的外髮網絡連接。
來源
SOCRadar威脅研究部門對「Famous Chollima ClickFake Interview」攻擊活動的分析,2026年。網路安全研究人員關於PylangGhost RAT和GolangGhost RAT惡意軟體變種的報告,2026年。 「Famous Chollima」和「Wagemole」威脅行為者歸因分析,SOCRadar STRU,2026年。「ClickFix」技術文檔及攻擊活動基礎設施分析,2026年。
來源:金色財經
發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。
暢行幣圈交易全攻略,專家駐群實戰交流
▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!
上一篇
下一篇