Lazarus Group(拉撒路集團):遊走在暗網與國家意志之間的“網絡幽靈”

圖片

2026 年上半年, Lazarus Group 持續高強度活躍,主戰場集中在 Web3 / 加密貨幣行業,同時並行針對韓國半導體、金融、全球開發者持續投放攻擊;大量行動由旗下多個子單元分工執行(BlueNoroff、TraderTraitor、Chollima、HexagonalRodent)。

Lazarus Group 命名由來:取自聖經拉撒路死而復生,寓意組織難以根除、不斷更換工具與身份持續行動。

在網絡安全界,如果有一個名字能讓全球銀行高管、加密貨幣創始人以及各國情報機構同時感到脊背發涼,那毫無疑問是 ——Lazarus Group(拉撒路小組)。它不是普通的民間黑客俱樂部,也不是單純爲了炫技的匿名組織,而是被公認爲全球唯一一個由國家意志驅動、以“直接掠奪資金”爲核心使命的頂級APT(高級持續性威脅)組織。從讓好萊塢震怒的索尼影業大案,到席捲全球的 WannaCry 勒索病毒,再到如今在 Web3 領域動輒捲走數十億美元的驚天巨案,Lazarus Group 的進化史,幾乎就是一部現代網絡犯罪的最高技術演進史。

起源與多重面具:它是誰?

Lazarus Group 的活躍痕跡最早可追溯至 2007 年前後。全球各大網絡安全巨頭、各國司法部及聯合國安全理事會經過長期追蹤,均將其歸納爲受特定國家軍事情報部門(如偵察總局)直接指揮的“網軍”部隊。由於其組織龐大、分工嚴密,不同安全廠商和政府機構在不同時期賦予了它不同的代號:Hidden Cobra(隱蔽之蛇):美國政府對其網絡惡意活動的官方統稱。APT38:特指該組織中專注於金融機構、銀行系統以及加密貨幣盜竊的強經濟動機分支。鋅(Zinc)/ 鑽石雪(Diamond Sleet):微軟威脅情報團隊對其網絡間諜和破壞活動的命名。

“Lazarus Group” 名稱的由來:這要歸功於全球的網絡安全廠商(尤其是老牌安全巨頭卡巴斯基實驗室)。在 2014 年到 2015 年期間,卡巴斯基、諾頓、防衛通(Novetta)等十幾家全球頂級安全公司組成了一個聯合調查陣線(代號叫“大片行動” Operation Blockbuster),對索尼被黑案以及之前針對韓國金融系統的攻擊進行了跨國聯合溯源。

在逆向分析了海量的惡意代碼後,安全專家們發現這些大案背後其實是同一個龐大的幽靈團隊。爲了方便在安全報告裏稱呼這個神祕的幕後黑手,安全廠商根據他們“每次被打擊後都能死而復生”的技術特點,正式在白皮書裏將他們命名爲 “Lazarus Group”。隨後,這個名字被聯合國安理會、美國 FBI 官方採納,成爲了全球通用的官方標準代號。

Lazarus 的出處和含義:伯大尼的拉撒路(Lazarus of Bethany):這是最核心的演變源頭。在《約翰福音》中,拉撒路是耶穌的好友,因病死去了四天,屍體都開始發臭了。當耶穌來到他的墳墓前呼喊他的名字時,拉撒路竟然纏着裹屍布,活着從墓穴裏走了出來。核心文化隱喻: 死而復生、奇蹟復活、無法被徹底消滅。與傳統地緣政治黑客(主要竊取情報、破壞基礎設施)不同,Lazarus Group 擁有明確的“營收指標”。在面臨國際嚴厲經濟制裁的背景下,該組織通過網絡犯罪獲取的鉅額資金,已成爲該國維持運作、甚至反哺其導彈與核武器研發計劃的重要資金支柱。

經典戰役:從政治報復到全球勒索

在將重心徹底轉向加密貨幣之前,Lazarus 曾發動過數次震驚世界的傳統網絡戰:2014年 索尼影業(Sony Pictures)黑客事件因不滿索尼影業拍攝的一部諷刺其最高領導人的喜劇電影,Lazarus 化名“和平衛士”(Guardians of Peace)悍然入侵索尼網絡。他們不僅竊取並公開了大量未上映電影、高管機密郵件,還使用惡意軟件徹底癱瘓了索尼的大量服務器。這是歷史上罕見的、因文化產品引發的國家級網絡報復行動。2016年 孟加拉國銀行 8100 萬美元失竊案Lazarus 成功攻破了孟加拉國中央銀行的網絡,並潛伏數月掌握了其 SWIFT(全球銀行金融電信協會)系統的憑證。他們冒充銀行官方,向紐約聯邦儲備銀行發出轉賬指令。若非其中一筆指令出現了拼寫錯誤引發懷疑,該案的失竊金額將高達近 10 億美元。2017年 WannaCry 勒索病毒風暴這是互聯網史上破壞力最強的武器級勒索軟件。Lazarus 利用從美國國家安全局(NSA)泄露出的“永恆之藍”漏洞,將 WannaCry 病毒在全球範圍內瘋狂傳播,瞬間鎖死了包括英國國家醫療服務體系(NHS)、跨國物流、政府機構在內的 150 多個國家超過 23 萬臺計算機,造成了難以估量的全球性癱瘓。

技術蝶變:Web3 時代的“跨鏈掠奪者”

隨着區塊鏈和加密貨幣的爆發,Lazarus 敏銳地發現:相比於監管嚴密、需要通過複雜洗錢地下錢莊才能變現的傳統銀行系統,去中心化、高流動性且匿名性極強的虛擬貨幣,簡直是天然的提款機。據統計,僅在 2021 至 2025 年間,該組織在 Web3 領域掠奪的資產就超過了 50 億美元。他們的攻擊技術完成了幾次驚人的迭代:

1. 供應鏈與社會工程學的極致:2025 Bybit 15億美元黑客案

在 2025 年 2 月,Lazarus 製造了全球加密貨幣歷史上單筆金額最大的安全黑客案—— 成功從知名交易所 Bybit 捲走超過 40 萬枚 ETH 和 stETH,價值高達 15 億美元!在這場戰役中,Lazarus 展現了令人歎爲觀止的社會工程學與供應鏈污染技術:

傳統的暴力破解或智能合約漏洞已經無法撼動多重簽名冷錢包(業界最高安全標準)。Lazarus 另闢蹊徑,潛入並污染了 Bybit 所使用的第三方智能合約錢包(Safe{Wallet})的開發環境。

他們在官方更新中注入了惡意的 JavaScript 腳本。當 Bybit 運維人員在進行常規的“冷錢包轉熱錢包”操作時,惡意的網頁前端代碼在保持界面顯示完全正常的同時,悄悄替換了底層的收款地址

這種“人機信任關係”的精準操縱,導致擁有多籤審覈權的平臺高管們,在硬件錢包上進行的實際上是**“盲籤”**,親手放行了鉅額資金的流出。

2. 滲透招聘管線:“AI 深度僞造(Deepfake)”跨國入職

更令人防不勝防的是,Lazarus 目前已經形成了一條“假冒入職、內部爆破”的黑產流水線:他們的黑客通過使用 AI 換臉、語音僞造技術(Deepfake),冒充高學歷的海外獨立開發者或全棧工程師,在 LinkedIn 等平臺上應聘歐美 Web3 或網絡安全企業(如知名的 KnowBe4 案例)。甚至在北美等地建立“筆記本電腦農場”,僱用當地代理人接收公司發放的辦公電腦以逃避 IP 審查。一旦成功入職拿到內部員工權限,他們便會迅速在公司代碼庫植入後門、摸清多籤資產密鑰,隨後裏應外合發起致命一擊。

結語與啓示:如何面對這股暗黑力量?

Lazarus Group 的存在,打破了傳統的網絡防禦思維。面對這樣一個擁有國家級算力與智囊支持、採用現代敏捷開發模式、且毫無道德和法律約束的龐然大物,任何單一的防火牆或局部安全審計都顯得捉襟見肘。企業和技術人員在未來的防禦中,必須深刻吸取 Bybit 案和相關供應鏈攻擊的教訓:摒棄盲目的人機信任:不能僅僅依賴“前端顯示正常”,在涉及高額資金劃轉、核心權限變更時,必須引入鏈上多重交叉驗證與鏈下零信任(Zero-Trust)防禦框架。嚴防招聘與供應鏈污染:加強對遠程員工身份的嚴苛審查,對所有第三方組件、開源依賴庫建立常態化的安全追蹤機制。作爲互聯網世界中最敏捷、最致命的“掠奪者”,Lazarus 的攻擊從未停止。在這場曠日持久的暗網對決中,唯有保持最高級別的警惕與零信任底線,才能在幽靈敲門時不至於淪爲下一個鉅額賬單的買單者。

/記者 王屹