一项与朝鲜威胁行为体有关联的复杂社会工程学攻击活动,正通过虚假的求职面试针对加密货币和Web3专业人士——利用欺诈性招聘平台、冒充企业以及伪造的技术评估,诱骗受害者在其自身系统上运行恶意软件。 此次行动是与朝鲜有关联的攻击者为渗透加密货币领域而开展的、持续且资源充足的努力的最新演变,其技术手段在每次迭代中都变得更加精妙。
攻击过程解析
该行动始于专业社交平台,目标对象会收到看似代表可信组织的正规招聘人员发来的联系。 通过这种接触,目标会收到完成技能评估的邀请——这是许多真实招聘流程中的标准步骤,该领域的多数专业人士通常不会立即对此产生怀疑。
这些评估平台并非通用平台。 研究人员发现,攻击者会根据招聘广告中具体的职位角色创建定制化的问题集,内置视频录制功能以模拟真实的面试环境,并制造虚假的技术问题——例如摄像头故障——以此营造紧迫感,迫使应聘者迅速解决问题。 提供的“解决方案”是一组需要粘贴到终端或命令提示符中的命令。这些命令会植入恶意软件。
利用模拟的技术故障是一种精心设计的社会工程学技巧。 它利用了候选人在看似事关重大的职业评估过程中,于时间压力下本能地想要排查故障的心理——在此情境下,候选人本就已做好准备,会遵从他们认为来自合法平台的指示。
该攻击活动同时针对 Windows 和 macOS 用户,部署了研究人员识别出的两种恶意软件变体: PylangGhost RAT 和 GolangGhost RAT——这两款远程访问木马(RAT)可让攻击者持续访问受感染设备,并窃取敏感信息。
根据 SOCRadar 威胁研究部门的分析,该恶意软件由多个相互关联的模块构成,每个模块负责特定功能:配置管理、命令执行、指挥与控制通信、数据归档以及信息窃取。 这种模块化架构使该恶意软件更具弹性——无需重建整个工具链即可更新或替换单个组件——且一旦在受感染系统上建立据点,就更难彻底清除。
研究人员还发现,该恶意软件正积极采取措施以增加检测难度,包括使用额外的编程技术以及在受害者环境中运行恶意软件所需的运行时下载。 该恶意软件并非部署单一静态有效载荷,而是运行时动态获取所需组件,从而减少了杀毒软件和端点检测工具可利用的静态特征码。
此次攻击活动被归因于“Famous Chollima”(也被追踪为“Wagemole”)——这是一个与朝鲜有关联的威胁行为者,有记录显示其曾通过以招聘为主题的行动针对加密货币专业人士。 该组织最近的行动被SOCRadar研究人员命名为“ClickFake Interview”行动,在先前行动的基础上进一步扩展,采用了ClickFix式的传播技术,通过虚假的评估工作流分发恶意软件。
该行动背后的基础设施体现了对速度和规模的刻意强调。 攻击者创建了多个用于欺诈性技能评估的虚假域名,并快速轮换使用这些域名,以领先于域名封锁列表和威胁情报源。快速搭建新评估平台的能力是其关键的运营优势——即使个别基础设施组件被识别并封锁,该行动仍能继续运作。
“Famous Chollima” 针对加密货币专业人士的攻击并非偶然。 该领域既汇聚了高价值目标——即拥有大量数字资产或管理这些资产的技术系统访问权限的个人——又具备开放的社交网络和招聘活动等专业文化,这为初次接触提供了天然的掩护。 对于从事加密货币和Web3行业的大多数人来说,在专业社交平台上收到招聘人员的冷门消息是家常便饭,而这恰恰使其成为一个有效的切入点。
“ClickFake Interview”行动之所以引人注目,不仅在于其技术上的精妙,更在于它对目标受众的精准定位。 这些虚假评估采用了针对特定职位的提问,对该领域的专业人士而言极具可信度。平台界面看起来也十分正规。在看似真实的面试过程中,模拟的技术故障所制造的社会压力,正是那种能让人在低风险情境下保持的警惕性在此刻失效的情境压力。
这些要素的结合——可信的冒充、符合情境的内容、时间压力以及执行命令的合理技术借口——共同营造出一种专门设计来瓦解大多数专业人士所接受的安全意识培训的条件。 告诫他人不要执行未知命令是明智的建议。但当该命令看似是在你心仪的公司面试过程中用于修复摄像头问题的解决方案时,要遵守这一建议就难得多。
此次攻击活动凸显了一种可能持续存在并不断演变的威胁模式。 加密货币和Web3领域的专业人士应对未经请求的招聘联系保持高度警惕,特别是当其迅速导向在陌生平台上进行的技术评估时。
任何要求执行终端命令的评估流程——无论给出的理由是什么——都应被视为重大警报。正规的技能评估不会要求候选人在个人或工作设备上运行系统级命令。 在线评估过程中出现的摄像头或音频故障,应通过平台支持渠道解决,而非执行平台自身提供的代码。
近期完成过符合上述描述的评估且使用 Windows 或 macOS 设备的专业人士,应考虑运行终端安全检查,并审查近期安装的软件、新创建的进程以及任何异常的外发网络连接。
来源
SOCRadar威胁研究部门对“Famous Chollima ClickFake Interview”攻击活动的分析,2026年。网络安全研究人员关于PylangGhost RAT和GolangGhost RAT恶意软件变种的报告,2026年。 “Famous Chollima”和“Wagemole”威胁行为者归因分析,SOCRadar STRU,2026年。“ClickFix”技术文档及攻击活动基础设施分析,2026年。
声明:本文由入驻金色财经的作者撰写,观点仅代表作者本人,绝不代表金色财经赞同其观点或证实其描述。
提示:投资有风险,入市须谨慎。本资讯不作为投资理财建议。
比推 Bitpush News
比推 Bitpush News
区块律动BlockBeats
