AI购物代理开发商ORO披露,一名疑似朝鲜国家黑客冒充会议联系人,诱骗其员工安装恶意Microsoft Teams扩展,导致价值63万美元的加密货币被盗。
根据ORO发布的内部报告,一名团队成员在2025年2月的行业会议上结识了一名联系人,并在Telegram上建立了“合法关系”。近一年后的2026年5月,该联系人的Telegram账号发来消息,要求安排一次线上交流。当ORO员工通过一个仿冒Microsoft Teams的链接加入通话时,没有正常音频,于是双方改日再联系。几乎同时,该员工的电脑提示更新Microsoft Teams,他未加思索便确认操作。
然而,这次看似无害的更新实际上安装了一个恶意扩展。该扩展能追踪键盘输入、剪贴板历史,截取屏幕页面和浏览器历史,并能够替换加密货币地址。攻击者在近一个月内悄悄收集数据,直到7月13日,他们从ORO的加密钱包中盗走了147,000个Alpha代币。
ORO确信,会议联系人本身是真实的,但其Telegram账号此前已被入侵。ORO基于macOS入侵痕迹“高度确信”攻击来自朝鲜国家支持的黑客组织Sapphire Sleet。微软威胁情报部门也指出,Sapphire Sleet擅长利用Teams主题的网络钓鱼和社会工程学攻击,且主要针对macOS系统。
尽管攻击由外部黑客实施,ORO也承认自身存在责任。由于去中心化协议Bittensor对硬件钱包的支持不足,ORO临时将所有者密钥设置为软件钱包形式,这导致密钥能够从被入侵的电脑中窃取。ORO表示:“这是不可原谅的,是我们的错误。”目前,ORO正积极与加密货币交易所、执法机构以及Bittensor生态内的Opentensor、Curcioble Labs和Connito AI合作,试图追回被盗资产。公司强调,其子网仍完全正常运行,其他钱包、用户或子网数据未受影响,硬件钱包上的验证器签名密钥也从未暴露。
近期已曝光多起与朝鲜相关的加密攻击事件。今年4月,一名代号“Moo”的朝鲜卧底被加密侦探ZachXBT揭露,随后被Solana DEX Stabble解雇。本月,加密钱包MetaMask也被曝聘用了一名朝鲜卧底作为开发者,时间至少一个月。据DeFi安全分析师称,该开发者的Lazarus Group关联信息公开已近一年。
免责声明:本文提供的信息不是交易建议。BlockWeeks.com不对根据本文提供的信息所做的任何投资承担责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。