
يواجه مستخدمو بيتكوين تحذيرًا متجددًا بشأن حملة هندسة اجتماعية نشطة تخترق حسابات تليجرام الموثوقة وتدفع محترفي العملات المشفرة إلى اجتماعات وهمية عبر Zoom أو Microsoft Teams.
أطلقت Lightning News تحذيرًا في 7 أغسطس، مستشهدةً بحسابات حديثة من أعضاء مجتمع بيتكوين. تؤكد الأبحاث الأمنية المستقلة سلسلة الهجوم الأساسية، على الرغم من عدم التحقق من كل ادعاء.
قالت JUMPSEC في يوليو إنها حصلت على شفرة مصدرية من مجموعة تصيد احتيالي نشطة لـ BlueNoroff بعد كشف خرائط مصدر JavaScript. عثر الباحثون على منصة لاستهداف الضحايا تستغل جهات اتصال تليجرام المخترقة، وتحدد محافظ العملات المشفرة، وتسلم برامج ضارة لأهداف مختارة على أنظمة Windows وmacOS. وقالت JUMPSEC إن البنية التحتية للحملة المحددة ظلت نشطة حتى 22 يوليو.
يبدأ الهجوم بالثقة بدلاً من ثغرة أمنية في البلوك تشين. عثرت JUMPSEC على مهاجمين يستخدمون حسابات تليجرام مخترقة تعود لجهات اتصال حقيقية في الصناعة لدعوة الأهداف إلى اجتماعات فيديو وهمية. ولأن الرسائل تصل من حسابات حقيقية ويمكن أن تشير إلى علاقات قائمة، فإن التعرف على المرسل وحده يوفر حماية محدودة.
وثقت Google Mandiant بشكل مستقل عملية اختراق مماثلة لـ UNC1069 في فبراير. تلقى أحد الضحايا رسائل من حساب تليجرام لمسؤول تنفيذي في مجال العملات المشفرة تم اختراقه، وحدد موعدًا لاجتماع، وتمت إعادة توجيهه إلى نطاق Zoom مزيف. أفاد الضحية برؤية ما بدا أنه فيديو تم إنشاؤه بواسطة الذكاء الاصطناعي لمسؤول تنفيذي آخر في مجال العملات المشفرة خلال المكالمة المعدة مسبقًا.
يتطلب الإسناد الدقة. تتتبع Mandiant الفاعل باسم UNC1069 وتقول إنه يتداخل مع BlueNoroff. وقد صنفت وزارة الخزانة الأمريكية رسميًا BlueNoroff، المعروفة أيضًا باسم APT38، كمجموعة كورية شمالية مدعومة من الدولة وتسيطر عليها مكتب الاستطلاع العام. وبالمثل، تُنسب Security Alliance حملة الاجتماعات الوهمية إلى UNC1069، أو BlueNoroff.
تُظهر المجموعة التي أعادت JUMPSEC بناءها واجهة اجتماع مُعدة مسبقًا تطلب الوصول إلى كاميرا الويب قبل أن ينضم المشغل بفيديو مسجل مسبقًا. يرى الضحية بعد ذلك مشكلة صوتية مزعومة وتحديثًا مزيفًا للبرنامج. النص المعروض لاستكشاف الأخطاء وإصلاحها خادع: نسخه يضع أمر ClickFix يتحكم فيه المهاجم في الحافظة.
على أنظمة Windows، لاحظت JUMPSEC مكونات PowerShell وVBScript القادرة على تعطيل الدفاعات، وإجراء الاستطلاع، ودعم الوصول اللاحق. على أنظمة macOS، عثر الباحثون على نصوص برمجية قشرية (shell scripts) وحمولات Mach-O مصممة لسرقة بيانات الاعتماد والبيانات الحساسة الأخرى. تقوم المجموعة أيضًا بمسح موفري محافظ المتصفح قبل تسليم البرامج الضارة، مما يساعد المشغلين على تحديد الأهداف القيمة.
هذا يعني أن الادعاء بأن مجرد فتح رابط اجتماع يؤدي تلقائيًا إلى إفراغ المحفظة هو ادعاء واسع جدًا. في السلاسل الموثقة، يتطلب الاختراق إجراءً آخر، مثل تشغيل أمر منسوخ أو تحديث ضار. ومع ذلك، بمجرد تنفيذ البرامج الضارة، عثرت Mandiant على أدوات قادرة على سرقة بيانات المتصفح، وبيانات اعتماد Keychain، وبيانات مستخدمي تليجرام.
كما ورد سابقًا، قال مارتن كوشار إن حسابه على تليجرام تم اختراقه واستُخدم في هجوم مماثل. كما وثقت التغطية السابقة للضحايا تعرض المديرين التنفيذيين للعملات المشفرة للتواصل معهم عبر جهات اتصال موثوقة قبل أن تحاول رسائل الاجتماعات الوهمية تثبيت برامج ضارة.
أفادت Security Alliance بأنها نسبت 164 نطاقًا محظورًا إلى UNC1069 بين 6 فبراير و7 أبريل. ووصف إشعارها الهندسة الاجتماعية التي استمرت لعدة أسابيع عبر تليجرام ولينكد إن وسلاك قبل تسليم روابط Zoom أو Teams الاحتيالية. قامت JUMPSEC لاحقًا بتوسيع صورة البنية التحتية وقالت إن البنية التحتية ذات الثقة العالية والمتوسطة ظلت نشطة في أواخر يوليو.
حذّر مكتب التحقيقات الفيدرالي بشكل منفصل من أن الفاعلين الكوريين الشماليين يقومون بهندسة اجتماعية شديدة التخصيص ضد موظفي العملات المشفرة والتمويل اللامركزي (DeFi). وتشير إرشاداته بشكل خاص إلى طلبات تنفيذ التعليمات البرمجية، وتثبيت تطبيقات غير مألوفة، وتشغيل نصوص برمجية لإصلاح مكالمات الفيديو، أو نقل المحادثات بين منصات الاتصال.
يوصي مكتب التحقيقات الفيدرالي بالتحقق من الهويات عبر قناة مستقلة وإبعاد بيانات اعتماد المحفظة، وعبارات الاسترداد (seed phrases)، والمفاتيح الخاصة عن الأجهزة المتصلة بالإنترنت. يظل المصادقة الثنائية (2FA) مفيدًا، ولكن الأجهزة المصابة يمكن أن تكشف بيانات الجلسة، لذا يجب إلغاء الجلسات المخترقة من جهاز نظيف أيضًا.
التصحيح الأهم لتحذير 7 أغسطس هو أن الباحثين لم يثبتوا طريقة عالمية واحدة للسيطرة الأولية على حسابات تليجرام. لا تزال الادعاءات بأن أرقام الهواتف منتهية الصلاحية أو المؤقتة هي السبب الرئيسي غير مؤكدة في المواد التي تمت مراجعتها. يؤكد الباحثون وجود حسابات مخترقة، لكن آلية الاختراق يمكن أن تختلف.
في تغطية منفصلة لمنصة تليجرام، أزالت Apple تطبيق المراسلة لفترة وجيزة من متجر التطبيقات الخاص بها بسبب مراجعة سياسة CSAM، قبل إعادته بعد أن أزال تليجرام المحتوى الذي تم الإبلاغ عنه وحظر المستخدم المسؤول.
يجب على المستخدمين التعامل مع طلبات الاجتماعات غير المتوقعة، وتغييرات النطاق، ومطالبات إصلاح الصوت، وطلبات لصق الأوامر كإشارات عالية المخاطر. إذا تم تشغيل رمز مشبوه بالفعل، ينصح مكتب التحقيقات الفيدرالي بفصل الجهاز المتأثر عن الإنترنت مع تركه يعمل لإمكانية الاستعادة الجنائية، ثم الاتصال بمتخصصي الاستجابة للحوادث وإنفاذ القانون.
لذلك، يمكن وصف الحملة على أفضل وجه بأنها عملية هندسة اجتماعية مستمرة، مرتبطة بكوريا الشمالية، تستهدف الطبقة البشرية المحيطة بحفظ العملات المشفرة. تأتي فعاليتها من استغلال الهويات الموثوقة وأدوات مكان العمل المألوفة، وليس من اختراق البيتكوين بحد ذاتها.