CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • 資安專區
    • ISO 合規
  • AI 應用實戰
  • Docker / 容器
    • 虛擬化
  • 基礎教學
    • NAS 基礎設定
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • DR.Q 快問快答
  • 開箱測試
  • 展覽直擊
聯繫我們
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • 資安專區
    • ISO 合規
  • AI 應用實戰
  • Docker / 容器
    • 虛擬化
  • 基礎教學
    • NAS 基礎設定
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • DR.Q 快問快答
  • 開箱測試
  • 展覽直擊
沒有結果
觀看所有搜尋結果
CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • Home
  • 新聞
  • 資安專區
  • AI 應用實戰
  • Docker / 容器
  • 基礎教學
  • 進階應用
  • DR.Q 快問快答
  • 開箱測試
  • 展覽直擊
首頁 新聞

北韓駭客戰術全面進化 鎖定NPM供應鏈與加密貨幣大廠

Ashley Hsieh by Ashley Hsieh
2025 年 12 月 1 日
閱讀時間: 2 分鐘
A A
北韓駭客戰術全面進化 鎖定NPM供應鏈與加密貨幣大廠
32
分享數
640
觀看數
分享到臉書分享到 X分享到Line分享到 Threads分享到 Linkedin

來自北韓的網軍攻勢近期呈現多線並進的態勢,攻擊手法不僅從單點突破轉向更隱蔽的軟體供應鏈滲透,在加密貨幣領域的行動也愈發猖狂。根據最新資安情資顯示,朝鮮的駭客組織近期在知名開源套件庫 NPM 上釋出近 200 個惡意套件,試圖感染開發者環境。與此同時,南韓加密貨幣交易所 Upbit 也驚傳遭竊,損失金額高達數千萬美元。這一連串行動顯示,北韓的網路攻擊能力已達到全新層次,其背後的戰略意圖與技術能力,值得我們高度警惕。

RELATED POSTS

ComfyUI v0.3.76 新版搭配 NVIDIA DGX Spark 實戰 Z-Image Turbo 的效能揭密

Z-Image Turbo AI 實測,當前最佳地端 AI 圖像生成模型

開源 AI 模型 DeepSeek V3.2 登場,能挑戰 GPT-5.1 與 Gemini 3.0 Pro ?

惡意套件偽裝開發者常用工具

根據 The Hacker News 指出,北韓駭客組織近期發動代號為「Contagious Interview」(又稱 ClickFake Interview)的攻擊行動,在 npm 套件庫中部署了多達 197 個惡意套件。這些套件被設計成開發者常用的工具,例如 bcryptjs-node、cross-sessions、json-oauth 與 node-tailwind 等,企圖讓開發人員在不經意間下載使用。

這些駭客甚至還會偽裝成招聘 (fake-job offers / fake interviews) 的方式,在專業社群 (例如開發者社群) 接觸目標,誘導對方安裝惡意 npm 套件。

資安專家分析,這些惡意套件一旦被安裝,便會釋放名為 OtterCookie 的惡意軟體 (更新版)。該惡意程式具備高度隱蔽性,能偵測並閃避沙箱(Sandbox)與虛擬機環境,隨後與駭客控制的 C2 伺服器(例如 tetrismic.vercel.app )建立連線,進一步下載後續攻擊用的惡意程式。這類供應鏈攻擊不僅威脅開發者個人的電腦安全,更可能導致企業內部的程式碼庫遭到汙染,讓駭客長驅直入企業核心系統,可能導致商業機密、用戶資料被竊取。

加密貨幣交易所成北韓提款機

在供應鏈攻擊之外,直接掠奪資金仍是北韓駭客的主要目標。韓國經濟日報(KED Global)報導指出,南韓最大的加密貨幣交易所 Upbit 近期發生重大資安事故,造成約 3000 萬美元(約合新台幣 9.7 億元)的加密貨幣遭竊。南韓當局調查後認定,此案幕後黑手極即為惡名昭彰的北韓駭客組織 Lazarus Group。

這起攻擊發生在韓國網路大廠 Naver 收購 Upbit 營運商 Dunamu 的敏感時刻,顯示駭客對於目標企業的商業動態掌握極為精確。這並非單一事件,而是北韓長期透過數位資產竊盜來規避國際制裁、籌措資金的戰略一環。

北韓網軍技術與規模雙重進化

美國智庫保衛民主基金會(FDD)的分析進一步證實了此趨勢,指出北韓的網路犯罪威脅在規模與技術複雜度上近年有顯著的成長。FDD 引述美國財政部資料表示,過去三年間,北韓駭客已竊取超過 30 億美元的資金,這些不法所得最終都流向了平壤當局,用於支持其軍事擴張與飛彈計畫。

值得注意的是,北韓的攻擊手法已不再侷限於傳統駭客入侵。報告指出,北韓正大量派遣 IT 人員偽造身分,透過 AI Deepfake 技術通過面試,混入全球科技大廠長期遠端工作。這些「幽靈員工」不僅將薪資匯回北韓,更可能利用職務之便進行內部破壞或竊取機密資料。聯合國報告更警告,北韓網軍的技術能力正快速追趕中國與俄羅斯等網路強權。

面對此一嚴峻情勢,CyberQ 建議各家公司與組織,應該加強資安防護,儘量落實零信任架構(Zero Trust),並對軟體供應鏈進行嚴格審查。

開發團隊在引用開源套件時,務必透過自動化工具檢測相依性風險,避免讓企業成為駭客供應鏈攻擊的跳板。此外,針對遠端工作的 IT 人員身分查核也應更加嚴謹,以防範內部威脅。以及委外廠商的資安稽核、特權帳號管理、身分驗證等細節都要再盤點。

本文題圖 Google Gemini AI 生成

AI 淪為駭客共犯:Anthropic 揭露大型語言模型遭武器化,Vibe Hacking 自動化攻擊時代來臨
OpenAI 證實 Mixpanel 遭駭致個資外洩,社群炎上:為何要將個資傳給第三方?
標籤: CybersecurityLazarus GroupnpmSupply Chain AttackUpbit Hack供應鏈攻擊北韓朝鮮資安遠端工作資安零信任
Share13Tweet8ShareShareShare2
上一篇

AI 也會搞錯「我相信」?史丹佛研究揭露 LLM 難以區分事實、人類信念與知識的系統性盲點

下一篇

Linux 6.18 正式釋出:追求穩定的新版 Linux LTS 候選核心

Ashley Hsieh

Ashley Hsieh

專案管理者與 UI/UX 設計、生成式AI美術設計能力認證、淨零碳規劃管理師,在上市歐洲外商、生醫、金融、科技產業中淬煉,曾參與過多個跨平台專案,從需求分析、設計、使用者測試到專案交付流程都樂在其中。 私底下,我是一位「喜歡買東西但錢包容易抗議」的人,對科技、設計與藝術有熱情,正在努力平衡質感生活,學習和錢包一起成長的日常小練習者。

相關文章

ComfyUI v0.3.76 新版搭配 NVIDIA DGX Spark 實戰 Z-Image Turbo 的效能揭密
AI 人工智慧

ComfyUI v0.3.76 新版搭配 NVIDIA DGX Spark 實戰 Z-Image Turbo 的效能揭密

2025 年 12 月 2 日
Z-Image Turbo AI 實測,當前最佳地端 AI 圖像生成模型
AI 人工智慧

Z-Image Turbo AI 實測,當前最佳地端 AI 圖像生成模型

2025 年 12 月 2 日
開源 AI 模型 DeepSeek V3.2 登場,能挑戰 GPT-5.1 與 Gemini 3.0 Pro ?
AI 人工智慧

開源 AI 模型 DeepSeek V3.2 登場,能挑戰 GPT-5.1 與 Gemini 3.0 Pro ?

2025 年 12 月 2 日
Linux 6.18 正式釋出:追求穩定的新版 Linux LTS 候選核心
新聞

Linux 6.18 正式釋出:追求穩定的新版 Linux LTS 候選核心

2025 年 12 月 2 日
AI 也會搞錯「我相信」?史丹佛研究揭露 LLM 難以區分事實、人類信念與知識的系統性盲點
AI 人工智慧

AI 也會搞錯「我相信」?史丹佛研究揭露 LLM 難以區分事實、人類信念與知識的系統性盲點

2025 年 12 月 1 日
朝日集團拒付駭客贖金 191萬資料外洩釀物流癱瘓與財報延期
新聞

朝日集團拒付駭客贖金 191萬資料外洩釀物流癱瘓與財報延期

2025 年 11 月 30 日
下一篇
Linux 6.18 正式釋出:追求穩定的新版 Linux LTS 候選核心

Linux 6.18 正式釋出:追求穩定的新版 Linux LTS 候選核心

開源 AI 模型 DeepSeek V3.2 登場,能挑戰 GPT-5.1 與 Gemini 3.0 Pro ?

開源 AI 模型 DeepSeek V3.2 登場,能挑戰 GPT-5.1 與 Gemini 3.0 Pro ?

推薦閱讀

ComfyUI v0.3.76 新版搭配 NVIDIA DGX Spark 實戰 Z-Image Turbo 的效能揭密

ComfyUI v0.3.76 新版搭配 NVIDIA DGX Spark 實戰 Z-Image Turbo 的效能揭密

2025 年 12 月 2 日
Z-Image Turbo AI 實測,當前最佳地端 AI 圖像生成模型

Z-Image Turbo AI 實測,當前最佳地端 AI 圖像生成模型

2025 年 12 月 2 日
開源 AI 模型 DeepSeek V3.2 登場,能挑戰 GPT-5.1 與 Gemini 3.0 Pro ?

開源 AI 模型 DeepSeek V3.2 登場,能挑戰 GPT-5.1 與 Gemini 3.0 Pro ?

2025 年 12 月 2 日

近期熱門

  • 漲幅超越黃金!AI 熱潮引爆記憶體+SSD 缺貨漲價潮

    漲幅超越黃金!AI 熱潮引爆記憶體+SSD 缺貨漲價潮

    144 shares
    Share 58 Tweet 36
  • 用 Fail2Ban 阻斷惡意掃描與暴力破解,AI 伺服器、NAS、Docker、Homelab、雲端主機必備的輕量防禦

    137 shares
    Share 55 Tweet 34
  • OpenAI 證實 Mixpanel 遭駭致個資外洩,社群炎上:為何要將個資傳給第三方?

    128 shares
    Share 51 Tweet 32
  • 實現桌機與筆電「桌面無縫同步」完全攻略,善用 NAS + Qsync

    125 shares
    Share 50 Tweet 31
  • 開箱迷你 AI 超級電腦,ASUS Ascent GX10 (NVIDIA DGX Spark) 搭配 QNAP NAS 擴充可用空間

    118 shares
    Share 47 Tweet 30
  • 將監控攝影機影像儲存於QNAP NAS:打造更安全、更可控的監控系統CCTV

    133 shares
    Share 53 Tweet 33
  • Docker Engine 29.1.0 釋出:API 變革與核心組件翻新,惟 DNS 爭議仍需觀察

    85 shares
    Share 34 Tweet 21
  • SASE 安全存取服務邊緣方案比較,跨區與混合辦公的不同價位解法

    103 shares
    Share 41 Tweet 26
  • 監控攝影機影像不外流,安全透過QVR軟體平台保存紀錄與回放,終結CCTV資安恐懼

    133 shares
    Share 53 Tweet 33
  • 手機廣告終結者:AdGuard Home x QNAP NAS 守護辦公室與居家網路實戰

    183 shares
    Share 73 Tweet 46

關於 CyberQ 賽博客

您的企業儲存、網路架構與資安科技好夥伴

專注於企業級網路與儲存環境建構、NAS 系統整合、資安解決方案與 AI 應用顧問服務,為您打造高可用、高安全、高效能的數位環境。

專業產業媒體 × 技術顧問團隊

我們關注新興科技趨勢,深入報導海內外產業動態,並結合多年實務經驗,提供量身打造的 IT 解決方案與精選內容。

我們提供的核心服務 : 

資安防護|網站開發與雲端服務|AI 導入與應用顧問|企業資訊環境建構|NAS 系統整合|數位內容產製|科技媒體|

CyberQ 致力於打造更智慧、更安全的數位未來。

新聞稿、採訪、授權、內容投訴、行銷合作、投稿刊登:service@cyberq.tw
廣告委刊、展覽會議、系統整合、資安顧問、業務提攜:service@cyberq.tw

Copyright ©2025 CyberQ.tw All Rights Reserved.

沒有結果
觀看所有搜尋結果
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • 資安專區
    • ISO 合規
  • AI 應用實戰
  • Docker / 容器
    • 虛擬化
  • 基礎教學
    • NAS 基礎設定
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • DR.Q 快問快答
  • 開箱測試
  • 展覽直擊

© 2025 CyberQ NAS、資安、資訊科技、AI應用的日常 關於 CyberQ 賽博客NAS 系統與電腦、手機一起的生活故事多年的系統整合與資訊安全經驗,協助智慧家居、小型工作室、辦公室與機構,導入更便利、更安全的資訊環境與應用。