CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • 資安專區
    • ISO 合規
  • AI 應用實戰
  • Docker / 容器
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 開箱測試
  • 選購指南
  • DR.Q 快問快答
  • 基礎教學
    • NAS 基礎設定
  • 展覽直擊
聯繫我們
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • 資安專區
    • ISO 合規
  • AI 應用實戰
  • Docker / 容器
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 開箱測試
  • 選購指南
  • DR.Q 快問快答
  • 基礎教學
    • NAS 基礎設定
  • 展覽直擊
沒有結果
觀看所有搜尋結果
CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • Home
  • 新聞
  • 資安專區
  • AI 應用實戰
  • Docker / 容器
  • 進階應用
  • 開箱測試
  • 選購指南
  • DR.Q 快問快答
  • 基礎教學
  • 展覽直擊
首頁 新聞

北韓駭客戰術全面進化 鎖定NPM供應鏈與加密貨幣大廠

Ashley Hsieh by Ashley Hsieh
2025 年 12 月 01 日 09:00
閱讀時間: 2 分鐘
A A
北韓駭客戰術全面進化 鎖定NPM供應鏈與加密貨幣大廠
721
觀看數
分享到臉書分享到 X分享到Line分享到 Threads分享到 Linkedin

來自北韓的網軍攻勢近期呈現多線並進的態勢,攻擊手法不僅從單點突破轉向更隱蔽的軟體供應鏈滲透,在加密貨幣領域的行動也愈發猖狂。根據最新資安情資顯示,朝鮮的駭客組織近期在知名開源套件庫 NPM 上釋出近 200 個惡意套件,試圖感染開發者環境。與此同時,南韓加密貨幣交易所 Upbit 也驚傳遭竊,損失金額高達數千萬美元。這一連串行動顯示,北韓的網路攻擊能力已達到全新層次,其背後的戰略意圖與技術能力,值得我們高度警惕。

RELATED POSTS

OpenAI 推出 GPT-5.4 解鎖原生電腦操作,實測跑分首度擊敗人類

ComfyUI 0.16 新版預設啟用動態 VRAM,導入更多新世代影像與影片生成模型

當設計自動化的人也被最佳化,亞馬遜裁減機器人團隊的市場警訊

惡意套件偽裝開發者常用工具

根據 The Hacker News 指出,北韓駭客組織近期發動代號為「Contagious Interview」(又稱 ClickFake Interview)的攻擊行動,在 npm 套件庫中部署了多達 197 個惡意套件。這些套件被設計成開發者常用的工具,例如 bcryptjs-node、cross-sessions、json-oauth 與 node-tailwind 等,企圖讓開發人員在不經意間下載使用。

這些駭客甚至還會偽裝成招聘 (fake-job offers / fake interviews) 的方式,在專業社群 (例如開發者社群) 接觸目標,誘導對方安裝惡意 npm 套件。

資安專家分析,這些惡意套件一旦被安裝,便會釋放名為 OtterCookie 的惡意軟體 (更新版)。該惡意程式具備高度隱蔽性,能偵測並閃避沙箱(Sandbox)與虛擬機環境,隨後與駭客控制的 C2 伺服器(例如 tetrismic.vercel.app )建立連線,進一步下載後續攻擊用的惡意程式。這類供應鏈攻擊不僅威脅開發者個人的電腦安全,更可能導致企業內部的程式碼庫遭到汙染,讓駭客長驅直入企業核心系統,可能導致商業機密、用戶資料被竊取。

加密貨幣交易所成北韓提款機

在供應鏈攻擊之外,直接掠奪資金仍是北韓駭客的主要目標。韓國經濟日報(KED Global)報導指出,南韓最大的加密貨幣交易所 Upbit 近期發生重大資安事故,造成約 3000 萬美元(約合新台幣 9.7 億元)的加密貨幣遭竊。南韓當局調查後認定,此案幕後黑手極即為惡名昭彰的北韓駭客組織 Lazarus Group。

這起攻擊發生在韓國網路大廠 Naver 收購 Upbit 營運商 Dunamu 的敏感時刻,顯示駭客對於目標企業的商業動態掌握極為精確。這並非單一事件,而是北韓長期透過數位資產竊盜來規避國際制裁、籌措資金的戰略一環。

北韓網軍技術與規模雙重進化

美國智庫保衛民主基金會(FDD)的分析進一步證實了此趨勢,指出北韓的網路犯罪威脅在規模與技術複雜度上近年有顯著的成長。FDD 引述美國財政部資料表示,過去三年間,北韓駭客已竊取超過 30 億美元的資金,這些不法所得最終都流向了平壤當局,用於支持其軍事擴張與飛彈計畫。

值得注意的是,北韓的攻擊手法已不再侷限於傳統駭客入侵。報告指出,北韓正大量派遣 IT 人員偽造身分,透過 AI Deepfake 技術通過面試,混入全球科技大廠長期遠端工作。這些「幽靈員工」不僅將薪資匯回北韓,更可能利用職務之便進行內部破壞或竊取機密資料。聯合國報告更警告,北韓網軍的技術能力正快速追趕中國與俄羅斯等網路強權。

面對此一嚴峻情勢,CyberQ 建議各家公司與組織,應該加強資安防護,儘量落實零信任架構(Zero Trust),並對軟體供應鏈進行嚴格審查。

開發團隊在引用開源套件時,務必透過自動化工具檢測相依性風險,避免讓企業成為駭客供應鏈攻擊的跳板。此外,針對遠端工作的 IT 人員身分查核也應更加嚴謹,以防範內部威脅。以及委外廠商的資安稽核、特權帳號管理、身分驗證等細節都要再盤點。

首圖 Google Gemini AI 生成

AI 淪為駭客共犯:Anthropic 揭露大型語言模型遭武器化,Vibe Hacking 自動化攻擊時代來臨
OpenAI 證實 Mixpanel 遭駭致個資外洩,社群炎上:為何要將個資傳給第三方?
標籤: CybersecurityLazarus GroupnpmSupply Chain AttackUpbit Hack供應鏈攻擊北韓朝鮮資安遠端工作資安零信任
Share9Tweet6ShareShareShare2
上一篇

AI 也會搞錯「我相信」?史丹佛研究揭露 LLM 難以區分事實、人類信念與知識的系統性盲點

下一篇

Linux 6.18 正式釋出:追求穩定的新版 Linux LTS 候選核心

Ashley Hsieh

Ashley Hsieh

專案管理者與 UI/UX 設計、AI美術設計認證、淨零碳規劃管理師,在上市歐洲外商、生醫、金融、科技產業中淬煉,曾參與過多個跨平台專案,從需求分析、設計、使用者測試到專案交付流程都樂在其中。 私底下,我是一位「喜歡買東西但錢包容易抗議」的人,對科技、設計與藝術有熱情,正在努力平衡質感生活,學習和錢包一起成長的日常小練習者。

相關文章

OpenAI 推出 GPT-5.4 解鎖原生電腦操作,實測跑分首度擊敗人類
AI 人工智慧

OpenAI 推出 GPT-5.4 解鎖原生電腦操作,實測跑分首度擊敗人類

2026 年 3 月 6 日
ComfyUI 0.16 新版預設啟用動態 VRAM,導入更多新世代影像與影片生成模型
AI 人工智慧

ComfyUI 0.16 新版預設啟用動態 VRAM,導入更多新世代影像與影片生成模型

2026 年 3 月 5 日
當設計自動化的人也被最佳化,亞馬遜裁減機器人團隊的市場警訊
AI 人工智慧

當設計自動化的人也被最佳化,亞馬遜裁減機器人團隊的市場警訊

2026 年 3 月 5 日
實體 AI 降臨產線!BMW 德國廠首度部署人形機器人引發業界高度關注
AI 人工智慧

實體 AI 降臨產線!BMW 德國廠首度部署人形機器人引發業界高度關注

2026 年 3 月 5 日
Claude 開放無痛移轉 ChatGPT 等 AI 平台用戶記憶資料,將 AI 記憶給自家設備或 NAS 託管的架構思考
AI 人工智慧

Claude 開放無痛移轉 ChatGPT 等 AI 平台用戶記憶資料,將 AI 記憶給自家設備或 NAS 託管的架構思考

2026 年 3 月 4 日
AWS 中東資料中心受戰爭損害,企業評估異地備份與備援重要性與儲存設備方案優勢
新聞

AWS 中東資料中心受戰爭損害,企業評估異地備份與備援重要性與儲存設備方案優勢

2026 年 3 月 4 日
下一篇
Linux 6.18 正式釋出:追求穩定的新版 Linux LTS 候選核心

Linux 6.18 正式釋出:追求穩定的新版 Linux LTS 候選核心

開源 AI 模型 DeepSeek V3.2 登場,能挑戰 GPT-5.1 與 Gemini 3.0 Pro ?

開源 AI 模型 DeepSeek V3.2 登場,能挑戰 GPT-5.1 與 Gemini 3.0 Pro ?

推薦閱讀

打造零停機企業儲存架構:QNAP High Availability 雙機熱備援實測與 Failover 驗證

打造零停機企業儲存架構:QNAP High Availability 雙機熱備援實測與 Failover 驗證

2026 年 3 月 7 日
OpenAI 推出 GPT-5.4 解鎖原生電腦操作,實測跑分首度擊敗人類

OpenAI 推出 GPT-5.4 解鎖原生電腦操作,實測跑分首度擊敗人類

2026 年 3 月 6 日
ComfyUI 0.16 新版預設啟用動態 VRAM,導入更多新世代影像與影片生成模型

ComfyUI 0.16 新版預設啟用動態 VRAM,導入更多新世代影像與影片生成模型

2026 年 3 月 5 日
當設計自動化的人也被最佳化,亞馬遜裁減機器人團隊的市場警訊

當設計自動化的人也被最佳化,亞馬遜裁減機器人團隊的市場警訊

2026 年 3 月 5 日
實體 AI 降臨產線!BMW 德國廠首度部署人形機器人引發業界高度關注

實體 AI 降臨產線!BMW 德國廠首度部署人形機器人引發業界高度關注

2026 年 3 月 5 日

近期熱門

  • 實測 Gemini 3.1 Flash 影像生成模型 Nano Banana 2

    實測 Gemini 3.1 Flash 影像生成模型 Nano Banana 2

    211 shares
    Share 84 Tweet 53
  • OpenAI 推出 GPT-5.4 解鎖原生電腦操作,實測跑分首度擊敗人類

    204 shares
    Share 82 Tweet 51
  • 當設計自動化的人也被最佳化,亞馬遜裁減機器人團隊的市場警訊

    201 shares
    Share 80 Tweet 50
  • ComfyUI 0.16 新版預設啟用動態 VRAM,導入更多新世代影像與影片生成模型

    194 shares
    Share 78 Tweet 49
  • 五角大廈的 AI 權力遊戲,Anthropic 遭封殺後 OpenAI 如何透過技術性防護拿下軍方大單?

    187 shares
    Share 75 Tweet 47
  • Claude 開放無痛移轉 ChatGPT 等 AI 平台用戶記憶資料,將 AI 記憶給自家設備或 NAS 託管的架構思考

    186 shares
    Share 74 Tweet 47
  • Nanoclaw 以容器化隔離重新定義 AI 代理人防線,克服 OpenClaw 資安隱私疑慮

    185 shares
    Share 74 Tweet 46
  • GitHub Trending 週報 Vol.4,各種AI 工具鏈與 Graph-RAG 知識圖譜專案受矚目

    167 shares
    Share 67 Tweet 42
  • 實體 AI 降臨產線!BMW 德國廠首度部署人形機器人引發業界高度關注

    160 shares
    Share 64 Tweet 40
  • AWS 中東資料中心受戰爭損害,企業評估異地備份與備援重要性與儲存設備方案優勢

    114 shares
    Share 46 Tweet 29

關於 CyberQ 賽博客

您的企業儲存、網路架構與資安科技好夥伴

專注於企業級網路與儲存環境建構、NAS 系統整合、資安解決方案與 AI 應用顧問服務,為您打造高可用、高安全、高效能的數位環境。

專業產業媒體 × 技術顧問團隊

我們關注新興科技趨勢,深入報導海內外產業動態,並結合多年實務經驗,提供量身打造的 IT 解決方案與精選內容。

我們提供的核心服務 : 

資安防護|網站開發與雲端服務|AI 導入與應用顧問|企業資訊環境建構|NAS 系統整合|數位內容產製|科技媒體|

CyberQ 致力於打造更智慧、更安全的數位未來。

新聞稿、採訪、授權、內容投訴、行銷合作、投稿刊登:service@cyberq.tw
廣告委刊、展覽會議、系統整合、資安顧問、業務提攜:service@cyberq.tw

Copyright ©2025 CyberQ.tw All Rights Reserved.

沒有結果
觀看所有搜尋結果
  • Home
    • 關於我們
    • 隱私權政策
  • 新聞
    • AI 人工智慧
  • 資安專區
    • ISO 合規
  • AI 應用實戰
  • Docker / 容器
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 開箱測試
  • 選購指南
  • DR.Q 快問快答
  • 基礎教學
    • NAS 基礎設定
  • 展覽直擊

© 2025 CyberQ NAS、資安、資訊科技、AI應用的日常 關於 CyberQ 賽博客NAS 系統與電腦、手機一起的生活故事多年的系統整合與資訊安全經驗,協助智慧家居、小型工作室、辦公室與機構,導入更便利、更安全的資訊環境與應用。