虚假DeFi项目反向钓鱼,成功诱出朝鲜Lazarus黑客组织特工
引言:一场精心策划的反向钓鱼行动
去年12月,安全机构ANY.RUN首次完整记录了朝鲜Lazarus组织旗下“Famous Chollima”小组的渗透周期。近期,ANY.RUN联合威胁情报公司BCA LTD及专注揭露朝鲜IT渗透的NorthScan计划,再度出击——这次他们不再扮演中间人,而是直接创建了一家名为Ballena Azul LTD(蓝鲸有限公司)的虚假DeFi协议公司,主动引诱黑客上钩。
目标锁定:“Famous Chollima”的渗透模式
“Famous Chollima”是Lazarus Group专门从事人力渗透的分支,长期瞄准加密货币、金融、医疗等高价值行业,通过伪造身份、代面试、AI实时翻译等手段应聘远程职位。一旦成功入职,他们可合法访问源代码、内部系统与资金流程,潜伏数月甚至数年,逐步输送情报与资产回朝鲜。
虚假公司登场:Ballena Azul LTD
研究团队打造了完整的Ballena Azul LTD形象:专业网站、英国注册信息、OpenSea上的NFT项目页面,以及声称与“跨链巨鲸”合作的宏大叙事。公司由化名Leonardo Nelson的调查员担任CEO,技术主管则由前次行动中的“协助者”Andy Jones(实为研究员Heiner)扮演,营造高度可信的创业氛围。
黑客陆续入局:三人团队浮出水面
通过GitHub结识的“招聘中介”Angelo Cruz,团队先后引入三名开发者:Angelo Espree(智能合约)、Jack Anderson(前端)和Lucas Theo(后端)。面试中,三人表现出相似特征:皇家马德里球迷、数学背景、依赖屏幕外实时翻译工具。面试时扫描的二维码实为Canary Token,记录其IP与设备信息,成为后续溯源关键。
伪造证件暴露破绽
入职阶段,三人提交的身份证件漏洞百出:Jack提供德克萨斯驾照却配堪萨斯银行账户;Angelo用加州驾照搭配纽约花旗账户,其图片元数据显示经Google Gemini处理并含SynthID水印;Lucas则盗用真实人物Pui Chin Teoh的纽约驾照照片。这些伪造文件连同社保号、骡子账户及加密钱包,构成完整洗钱与身份欺诈证据链。
沙箱监控:黑客行为全记录
团队被引导至ANY.RUN提供的虚拟桌面环境。研究人员全程记录其操作:运行dxdiag、systeminfo侦察系统;使用AstrillVPN隐藏位置;登录Google账户同步浏览历史与密码;频繁调用ChatGPT解决基础编码问题;甚至因测试网代币不足而抱怨“现在都需要真金白银”。人为制造的网络中断与验证码地狱进一步暴露其应急反应。
反转收网:律师登场终结骗局
当团队沉浸于“开发”时,化名Benito的意大利联合创始人突然回归,严厉质问雇佣合法性,并以《黑客帝国》台词揭穿其双重身份。Angelo与Jack迅速退出,Telegram群内上演CEO与“技术主管”Andy的激烈争吵。至此,黑客仍未意识到自己身处反向钓鱼陷阱。
新发现:工具链与基础设施更新
本次行动更新了“Famous Chollima”的最新工具集:远程桌面软件(AnyDesk、Google Remote Desktop)、AstrillVPN、AI浏览器扩展(Saved Prompts for GPT等)、图像伪造工具Google Gemini、双因素验证共享平台2fa.cn,以及Vultr和Gorilla Servers提供的VPS。值得注意的是,其邮箱从Gmail转向Outlook.com,显示战术持续演变。
安全建议:警惕人力渗透风险
报告强调,远程优先公司必须加强背景调查与KYC,定期进行面对面身份核实;培训招聘人员识别简历与行为异常;屏蔽AstrillVPN等高风险服务;一旦发现疑似特工,应记录影像并与情报界共享。正如结尾警示:“永远怀疑,不要相信任何人。”






