
Stykas表示,在"Contagious Interview"行动中使用的伪造编程测试会投递恶意软件,导致root权限、AWS访问权限、私钥和云凭证暴露,而攻击者优先针对钱包和其他区块链基础设施。
朝鲜行动人员冒充招聘人员,通过虚假求职面试和编程测试发起一场被称为"Contagious Interview"的行动,攻陷了57个国家约1,640家机构。Vangelis Stykas于2026年8月在拉斯维加斯举行的Black Hat大会上表示,他花了22个月潜伏在多个指挥控制服务器内,收集了约5TB的攻击者数据。他说,其中700至800家受害机构遭遇了严重入侵,使这些团伙获得了服务器root权限、AWS root权限或加密货币钱包密钥,而且承包商有时持有多达30家公司的有效凭证。 Palo Alto Networks于2023年11月首次将这种手法命名,而Microsoft于2026年3月表示,GitHub、GitLab和Bitbucket上的伪造代码包可通过Visual Studio Code的信任提示触发恶意代码执行;随后,攻击者会搜寻应用程序接口 (API) 令牌、云凭证、签名密钥、私钥、加密货币钱包和密码管理器文件。Stykas表示,这些团伙相较于其他可获取的记录,更优先获取钱包和区块链访问权限,并向包括Coinbase和Uniswap Labs在内的机构发出警告;他还将波士顿儿童医院的一起暴露事件追溯至一名前承包商的个人设备,但院方对这一说法提出异议,称其在数小时内即吊销了相关凭证,且未发现其系统被访问的证据。 这些发现进一步勾勒出与朝鲜有关的加密货币盗窃全貌。CrowdStrike称,这类盗窃在2025年达到20.2亿美元,较上年增长51%;TRM Labs则表示,4月发生的Drift Protocol 2.85亿美元失窃案涉及线下接触,与平壤有关的盗窃自2017年以来已累计超过60亿美元。