將近兩年的時間,一名希臘研究員就住在全世界最猖獗的國家級駭客組織的內部網路裡。他不是靠什麼高深的零日漏洞入侵——北韓駭客自己中了自己的惡意程式,讓Vangelis Stykas得以在第一線親眼見證一場規模驚人的全球駭侵行動。
2026年8月在拉斯維加斯舉辦的Black Hat資安大會上,Stykas——資安公司Kumio的技術長——發表了迄今最詳盡的北韓全球駭侵行動公開報告。以下是他的發現。
在22個月期間,Stykas分析了約5 TB取自北韓命令與控制(C2)伺服器的資料 。證據指向57個國家共1,640家遭入侵的組織
。
並非所有入侵程度都相同。Stykas估計其中700到800家受害者遭受他所謂「真正破壞性」的入侵 。在這些嚴重的案例中,駭客取得了:
Stykas公開點名了約十多家在通報過程上配合良好或已自行發現入侵的組織 。其中包括:
這場駭侵行動範圍廣泛,橫跨科技公司、金融機構、醫療機構以及政府機關,遍及數十個國家 。
主要的初始入侵手法是一場被Stykas命名為「Contagious Interview」(傳染式面試)的社交工程攻勢 。北韓駭客在LinkedIn等專業社交平台上偽裝成企業 recruiter,鎖定軟體開發人員,以誘人的工作機會為誘餌,在假面試過程中騙取受害者下載夾帶惡意程式的程式碼測驗題、PDF或其他檔案
。
一旦某位承包商或員工的裝置淪陷,駭客就會橫向移動到企業內部網路。在某些案例中,北韓IT人員甚至透過詐騙性的遠端工作直接滲透進公司內部 。
Stykas並非透過複雜的入侵手段取得存取權,而是因為北韓駭客不小心用自己的惡意程式感染了自己工作的電腦 。這個作業安全上的失誤讓他得以進入他們的C2伺服器。他進一步存取內部的Slack和Discord頻道,翻遍被竊資料,並取得開發者金鑰、原始碼和內部通訊記錄
。
Stykas的發現凸顯了現代企業資訊安全的一個關鍵弱點:對遠端承包商以及招聘流程本身的依賴,反而成為一個攻擊面。同時也點出國家級駭客組織是如何能夠將數量驚人的入侵行動隱藏多年,遠超過外界先前所知。
一名獨立研究人員能夠滲透並監控一個國家的駭客機構長達近兩年,這件事本身也顯示北韓網路作戰單位在作業安全上存在顯著的漏洞 。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
希臘資安研究員Vangelis Stykas花費22個月潛入北韓駭客的基礎設施,發現證據顯示1,640家企業(遍布57國)已遭入侵。