北韓拆分Lazarus:六大駭客團隊分工攻擊政府、金融、科技與加密貨幣
法國威脅情報公司 Sekoia 於 9 月 7 日公布的研究顯示,長期以「Lazarus」之名活躍的北韓駭客組織,已不再是一個單一團隊,而是被拆分成 六個子團隊,各自負責不同的作戰任務。這種持續的重組與分工,讓外界追蹤北韓的網路攻擊變得更為困難。
重新劃分的六大群組
| 團隊名稱 | 主要任務與目標 | 備註 | |----------|----------------|------| | TEMP.Hermit | 網路間諜(情報搜集) | 針對政府與國防部門 | | Citrine Sleet | 金融竊盜與資金洗錢 | 以傳統金融機構為主 | | CryptoCore | 加密貨幣、Web3、區塊鏈攻擊 | 針對交易所與 DeFi 平台 | | Jade Sleet | 加密貨幣相關竊盜 | 與 CryptoCore 互補 | | Moonstone Sleet | 間諜與營利雙重行動 | 同時滲透科技企業與金融機構 | | Famous Chollima | 派遣假冒 IT 人員至海外企業 | 取得內部存取權後支援其他團隊 |
其中 CryptoCore 與 Jade Sleet 主要鎖定 加密貨幣、Web3 及區塊鏈產業,利用惡意程式或釣魚郵件竊取錢包私鑰。Moonstone Sleet 則兼具情報蒐集與營利行為,常同時對政府、國防與科技公司發動滲透。最具特色的 Famous Chollima,會偽裝成外國 IT 專業人員,取得企業內部帳號後,為其他子團隊提供「內部入口」,此種「人員滲透」手法在過去的資安事件中較為少見。
背景與影響
自 2014 年 Sony 影視入侵、2016 年孟加拉銀行駭客案、以及 2017 年全球蔓延的 WannaCry 勒索軟體 以來,Lazarus 已成為國際資安界的「常客」。Sekoia 的新報告指出,北韓不僅將攻擊焦點擴大至 政府、國防、金融、科技與加密貨幣,還透過 海外 IT 人員 的偽裝,直接取得企業內部存取權,提升攻擊成功率與資金抽取效率。
這種分散式作戰模式,使得每個子團隊可專精特定領域,同時在資源需求上相互支援,形成一個「模組化」的攻擊生態系。對受害國家與企業而言,傳統的偵測與防禦機制往往只能捕捉到單一攻擊向量,難以同時應對多條鏈路的協同作戰。
未來展望與讀者啟示
隨著 北韓駭客組織的持續重組,資安防禦必須從「偵測單一惡意程式」轉向「監控跨團隊協同行為」;企業應加強 零信任(Zero Trust) 架構,限制內部權限的濫用,同時提升員工對假冒 IT 人員的警覺性。對於政府與金融機構而言,建立跨國情報共享平台,快速交換 攻擊手法(TTPs) 與 指標(IOCs),將是阻止北韓資金外流的關鍵。
總結來說,Lazarus 已不再是一個單一的「黑箱」組織,而是由 六個高度分工的子團隊 共同運作,涵蓋從情報蒐集到加密貨幣竊盜的全方位攻擊。未來的資安防禦,必須以更細緻的分層策略,才能在這場持續演化的網路戰爭中保持優勢。
