
2026 年上半年, Lazarus Group 持续高强度活跃,主战场集中在 Web3 / 加密货币行业,同时并行针对韩国半导体、金融、全球开发者持续投放攻击;大量行动由旗下多个子单元分工执行(BlueNoroff、TraderTraitor、Chollima、HexagonalRodent)。
Lazarus Group 命名由来:取自圣经拉撒路死而复生,寓意组织难以根除、不断更换工具与身份持续行动。
在网络安全界,如果有一个名字能让全球银行高管、加密货币创始人以及各国情报机构同时感到脊背发凉,那毫无疑问是 ——Lazarus Group(拉撒路小组)。它不是普通的民间黑客俱乐部,也不是单纯为了炫技的匿名组织,而是被公认为全球唯一一个由国家意志驱动、以“直接掠夺资金”为核心使命的顶级APT(高级持续性威胁)组织。从让好莱坞震怒的索尼影业大案,到席卷全球的 WannaCry 勒索病毒,再到如今在 Web3 领域动辄卷走数十亿美元的惊天巨案,Lazarus Group 的进化史,几乎就是一部现代网络犯罪的最高技术演进史。
起源与多重面具:它是谁?
Lazarus Group 的活跃痕迹最早可追溯至 2007 年前后。全球各大网络安全巨头、各国司法部及联合国安全理事会经过长期追踪,均将其归纳为受特定国家军事情报部门(如侦察总局)直接指挥的“网军”部队。由于其组织庞大、分工严密,不同安全厂商和政府机构在不同时期赋予了它不同的代号:Hidden Cobra(隐蔽之蛇):美国政府对其网络恶意活动的官方统称。APT38:特指该组织中专注于金融机构、银行系统以及加密货币盗窃的强经济动机分支。锌(Zinc)/ 钻石雪(Diamond Sleet):微软威胁情报团队对其网络间谍和破坏活动的命名。
“Lazarus Group” 名称的由来:这要归功于全球的网络安全厂商(尤其是老牌安全巨头卡巴斯基实验室)。在 2014 年到 2015 年期间,卡巴斯基、诺顿、防卫通(Novetta)等十几家全球顶级安全公司组成了一个联合调查阵线(代号叫“大片行动” Operation Blockbuster),对索尼被黑案以及之前针对韩国金融系统的攻击进行了跨国联合溯源。
在逆向分析了海量的恶意代码后,安全专家们发现这些大案背后其实是同一个庞大的幽灵团队。为了方便在安全报告里称呼这个神秘的幕后黑手,安全厂商根据他们“每次被打击后都能死而复生”的技术特点,正式在白皮书里将他们命名为 “Lazarus Group”。随后,这个名字被联合国安理会、美国 FBI 官方采纳,成为了全球通用的官方标准代号。
Lazarus 的出处和含义:伯大尼的拉撒路(Lazarus of Bethany):这是最核心的演变源头。在《约翰福音》中,拉撒路是耶稣的好友,因病死去了四天,尸体都开始发臭了。当耶稣来到他的坟墓前呼喊他的名字时,拉撒路竟然缠着裹尸布,活着从墓穴里走了出来。核心文化隐喻: 死而复生、奇迹复活、无法被彻底消灭。与传统地缘政治黑客(主要窃取情报、破坏基础设施)不同,Lazarus Group 拥有明确的“营收指标”。在面临国际严厉经济制裁的背景下,该组织通过网络犯罪获取的巨额资金,已成为该国维持运作、甚至反哺其导弹与核武器研发计划的重要资金支柱。
经典战役:从政治报复到全球勒索
在将重心彻底转向加密货币之前,Lazarus 曾发动过数次震惊世界的传统网络战:2014年 索尼影业(Sony Pictures)黑客事件因不满索尼影业拍摄的一部讽刺其最高领导人的喜剧电影,Lazarus 化名“和平卫士”(Guardians of Peace)悍然入侵索尼网络。他们不仅窃取并公开了大量未上映电影、高管机密邮件,还使用恶意软件彻底瘫痪了索尼的大量服务器。这是历史上罕见的、因文化产品引发的国家级网络报复行动。2016年 孟加拉国银行 8100 万美元失窃案Lazarus 成功攻破了孟加拉国中央银行的网络,并潜伏数月掌握了其 SWIFT(全球银行金融电信协会)系统的凭证。他们冒充银行官方,向纽约联邦储备银行发出转账指令。若非其中一笔指令出现了拼写错误引发怀疑,该案的失窃金额将高达近 10 亿美元。2017年 WannaCry 勒索病毒风暴这是互联网史上破坏力最强的武器级勒索软件。Lazarus 利用从美国国家安全局(NSA)泄露出的“永恒之蓝”漏洞,将 WannaCry 病毒在全球范围内疯狂传播,瞬间锁死了包括英国国家医疗服务体系(NHS)、跨国物流、政府机构在内的 150 多个国家超过 23 万台计算机,造成了难以估量的全球性瘫痪。
技术蝶变:Web3 时代的“跨链掠夺者”
随着区块链和加密货币的爆发,Lazarus 敏锐地发现:相比于监管严密、需要通过复杂洗钱地下钱庄才能变现的传统银行系统,去中心化、高流动性且匿名性极强的虚拟货币,简直是天然的提款机。据统计,仅在 2021 至 2025 年间,该组织在 Web3 领域掠夺的资产就超过了 50 亿美元。他们的攻击技术完成了几次惊人的迭代:
1. 供应链与社会工程学的极致:2025 Bybit 15亿美元黑客案
在 2025 年 2 月,Lazarus 制造了全球加密货币历史上单笔金额最大的安全黑客案—— 成功从知名交易所 Bybit 卷走超过 40 万枚 ETH 和 stETH,价值高达 15 亿美元!在这场战役中,Lazarus 展现了令人叹为观止的社会工程学与供应链污染技术:
传统的暴力破解或智能合约漏洞已经无法撼动多重签名冷钱包(业界最高安全标准)。Lazarus 另辟蹊径,潜入并污染了 Bybit 所使用的第三方智能合约钱包(Safe{Wallet})的开发环境。
他们在官方更新中注入了恶意的 JavaScript 脚本。当 Bybit 运维人员在进行常规的“冷钱包转热钱包”操作时,恶意的网页前端代码在保持界面显示完全正常的同时,悄悄替换了底层的收款地址。
这种“人机信任关系”的精准操纵,导致拥有多签审核权的平台高管们,在硬件钱包上进行的实际上是**“盲签”**,亲手放行了巨额资金的流出。
2. 渗透招聘管线:“AI 深度伪造(Deepfake)”跨国入职
更令人防不胜防的是,Lazarus 目前已经形成了一条“假冒入职、内部爆破”的黑产流水线:他们的黑客通过使用 AI 换脸、语音伪造技术(Deepfake),冒充高学历的海外独立开发者或全栈工程师,在 LinkedIn 等平台上应聘欧美 Web3 或网络安全企业(如知名的 KnowBe4 案例)。甚至在北美等地建立“笔记本电脑农场”,雇用当地代理人接收公司发放的办公电脑以逃避 IP 审查。一旦成功入职拿到内部员工权限,他们便会迅速在公司代码库植入后门、摸清多签资产密钥,随后里应外合发起致命一击。
结语与启示:如何面对这股暗黑力量?
Lazarus Group 的存在,打破了传统的网络防御思维。面对这样一个拥有国家级算力与智囊支持、采用现代敏捷开发模式、且毫无道德和法律约束的庞然大物,任何单一的防火墙或局部安全审计都显得捉襟见肘。企业和技术人员在未来的防御中,必须深刻吸取 Bybit 案和相关供应链攻击的教训:摒弃盲目的人机信任:不能仅仅依赖“前端显示正常”,在涉及高额资金划转、核心权限变更时,必须引入链上多重交叉验证与链下零信任(Zero-Trust)防御框架。严防招聘与供应链污染:加强对远程员工身份的严苛审查,对所有第三方组件、开源依赖库建立常态化的安全追踪机制。作为互联网世界中最敏捷、最致命的“掠夺者”,Lazarus 的攻击从未停止。在这场旷日持久的暗网对决中,唯有保持最高级别的警惕与零信任底线,才能在幽灵敲门时不至于沦为下一个巨额账单的买单者。
文/记者 王屹