假链游真盗币!北韩黑客 Lazarus 利用 Chrome「零日漏洞」诱骗加密资产
支付動態 · 2024-10-24

假链游真盗币!北韩黑客 Lazarus 利用 Chrome「零日漏洞」诱骗加密资产

频频搞事的北韩黑客组织 Lazarus Group 先前就已窃取印度交易所 WazirX 近 2.3 亿美元,接连又有几桩窃取加密资产等相关案件,而这次 Lazarus 将魔手伸向区块链游戏。Lazarus 先创建一款假的链上游戏,再利用 Google Chrome 的漏洞植入间谍软件,成功窃取用户的加密钱包凭证。电脑安全公司 Kaspersky 在今年 5 月发现此问题后已向 Google 报告,目前已修补漏洞。

Table of Contents

假链上游戏暗藏风险

Lazarus 推出了一款名为「DeTankZone」或「DeTankWar」的假链上游戏,玩家可以使用 NFT 作为战车与全球玩家比赛。

Lazarus 模仿现有的链上游戏「DeFiTankLand」,成功诱骗众多用户来下载,进而利用 Google Chrome 的漏洞来植入恶意软件,窃取用户的加密货币钱包凭证。

广告 - 内文未完请往下卷动

Lazarus 还通过 LinkedIn推特等社群大力宣传,还试图联系在加密领域有影响力的 KOL,让他们推广他们的恶意网站。恐怖的是,即便玩家没有下载游戏,但只要浏览网站,电脑就可能被感染。

利用 Chrome 漏洞植入恶意程序

Lazarus 通过一个名为「Manuscrypt」的恶意软件,再利用 Chrome 浏览器中 JavaScript V8 engine 的「类型混淆漏洞」(Type Confusion) 来攻击用户,这是 Chrome 在 2024 年 5 月之前发现的第七个零日漏洞 (zero-day vulnerability)。

什么是零日漏洞与零日攻击?

零日漏洞 (zero-day vulnerability) 指的是一个还没被软件开发者或网络安全专家发现,而且已被攻击者利用的安全漏洞。由于开发者还没来得及修补这个漏洞,攻击者可以在「零日」的情况下攻击,可称为零日攻击 (zero-day attack),并对目标系统、应用程序或设备造成危害。

以下为攻击者通常使用零日漏洞来入侵并窃取用户个资的步骤:

  1. 诱导安装恶意软件
  2. 进行远程攻击
  3. 控制系统、设备
  4. 窃取用户数据或个资

微软早在今年 2 月发现异常,Google 耗费十多天修补漏洞 

早在今年 2 月,微软 (Microsoft) 的安全团队就注意到这款假游戏,但当 Kaspersky 进行分析时,北韩黑客组织Lazarus 就已经移除网站中的漏洞代码。不过,Kaspersky 仍将此问题通报给 GoogleGoogle 也在 Lazarus 再次利用这个漏洞之前完成修补,但花了 12 天才修补好这个漏洞。

(ZachXBT揭露北韩黑客犯罪网络,佯装开发者渗透团队再卷款:月收50万美元)

热门文章
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
英国确认各垂直行业的赌博税税率
游戏风向
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
首页
游戏
合作
发现
我的