الصفحة الرئيسةمركز أخبار LBank
حسابات تيليغرام الخاصة بالبيتكوين مستهدفة من قبل قراصنة كوريين شماليين
bitcoin-telegram-accounts-targeted-by-north-korean-hackers
حسابات تيليغرام الخاصة بالبيتكوين مستهدفة من قبل قراصنة كوريين شماليين
تقوم BlueNoroff باختطاف حسابات Telegram واستخدام اجتماعات Zoom أو Teams مزيفة ضد المتخصصين في مجال العملات المشفرة. اكتشفت JUMPSEC أن مجموعة أدوات التصيد الاحتيالي تقوم بملف تعريف لمحافظ العملات المشفرة قبل أن يسلّم المشغلون البرمجيات الخبيثة بشكل انتقائي إلى الضحايا. عزت Security Alliance عدد 164 نطاقًا محظورًا إلى UNC1069 بين فبراير وبداية أبريل 2026 وحدهما. لاحظت Mandiant حسابات Telegram المخترقة، ومكالمات Zoom المزيفة، وأوامر ClickFix، وبرمجيات خبيثة تستهدف مؤسسات العملات المشفرة. توصي إرشادات مكتب التحقيقات الفيدرالي (FBI) بالتحقق المستقل من الهوية والاحتفاظ بأسرار المحافظ بعيدًا عن الأجهزة المتصلة بالإنترنت كلما أمكن ذلك.
2026-08-07 المصدر:crypto.news

يواجه مستخدمو بيتكوين تحذيرًا متجددًا بشأن حملة هندسة اجتماعية نشطة تخترق حسابات تليجرام الموثوقة وتدفع محترفي العملات المشفرة إلى اجتماعات وهمية عبر Zoom أو Microsoft Teams.

ملخص
  • تقوم BlueNoroff باختراق حسابات تليجرام واستخدام اجتماعات Zoom أو Teams وهمية ضد محترفي العملات المشفرة.
  • عثرت JUMPSEC على مجموعة التصيد الاحتيالي التي تحدد ملفات محافظ العملات المشفرة قبل أن يقوم المتسللون بتسليم البرامج الضارة للضحايا بشكل انتقائي.
  • نسبت Security Alliance عدد 164 نطاقًا محظورًا إلى UNC1069 بين فبراير وأوائل أبريل 2026 وحدهما.
  • لاحظت Mandiant حسابات تليجرام مخترقة، ومكالمات Zoom وهمية، وأوامر ClickFix، وبرامج ضارة تستهدف منظمات العملات المشفرة.
  • توصي إرشادات مكتب التحقيقات الفيدرالي بالتحقق المستقل من الهوية وإبعاد أسرار المحفظة عن الأجهزة المتصلة بالإنترنت قدر الإمكان.

أطلقت Lightning News تحذيرًا في 7 أغسطس، مستشهدةً بحسابات حديثة من أعضاء مجتمع بيتكوين. تؤكد الأبحاث الأمنية المستقلة سلسلة الهجوم الأساسية، على الرغم من عدم التحقق من كل ادعاء.

قالت JUMPSEC في يوليو إنها حصلت على شفرة مصدرية من مجموعة تصيد احتيالي نشطة لـ BlueNoroff بعد كشف خرائط مصدر JavaScript. عثر الباحثون على منصة لاستهداف الضحايا تستغل جهات اتصال تليجرام المخترقة، وتحدد محافظ العملات المشفرة، وتسلم برامج ضارة لأهداف مختارة على أنظمة Windows وmacOS. وقالت JUMPSEC إن البنية التحتية للحملة المحددة ظلت نشطة حتى 22 يوليو.

Telegram accounts under attack, source: X
حسابات تليجرام تحت الهجوم، المصدر: X

BlueNoroff تحول جهات اتصال تليجرام الموثوقة إلى طُعم

يبدأ الهجوم بالثقة بدلاً من ثغرة أمنية في البلوك تشين. عثرت JUMPSEC على مهاجمين يستخدمون حسابات تليجرام مخترقة تعود لجهات اتصال حقيقية في الصناعة لدعوة الأهداف إلى اجتماعات فيديو وهمية. ولأن الرسائل تصل من حسابات حقيقية ويمكن أن تشير إلى علاقات قائمة، فإن التعرف على المرسل وحده يوفر حماية محدودة.

وثقت Google Mandiant بشكل مستقل عملية اختراق مماثلة لـ UNC1069 في فبراير. تلقى أحد الضحايا رسائل من حساب تليجرام لمسؤول تنفيذي في مجال العملات المشفرة تم اختراقه، وحدد موعدًا لاجتماع، وتمت إعادة توجيهه إلى نطاق Zoom مزيف. أفاد الضحية برؤية ما بدا أنه فيديو تم إنشاؤه بواسطة الذكاء الاصطناعي لمسؤول تنفيذي آخر في مجال العملات المشفرة خلال المكالمة المعدة مسبقًا.

يتطلب الإسناد الدقة. تتتبع Mandiant الفاعل باسم UNC1069 وتقول إنه يتداخل مع BlueNoroff. وقد صنفت وزارة الخزانة الأمريكية رسميًا BlueNoroff، المعروفة أيضًا باسم APT38، كمجموعة كورية شمالية مدعومة من الدولة وتسيطر عليها مكتب الاستطلاع العام. وبالمثل، تُنسب Security Alliance حملة الاجتماعات الوهمية إلى UNC1069، أو BlueNoroff.

الاجتماعات الوهمية تدفع أوامر ClickFix والبرامج الضارة

تُظهر المجموعة التي أعادت JUMPSEC بناءها واجهة اجتماع مُعدة مسبقًا تطلب الوصول إلى كاميرا الويب قبل أن ينضم المشغل بفيديو مسجل مسبقًا. يرى الضحية بعد ذلك مشكلة صوتية مزعومة وتحديثًا مزيفًا للبرنامج. النص المعروض لاستكشاف الأخطاء وإصلاحها خادع: نسخه يضع أمر ClickFix يتحكم فيه المهاجم في الحافظة.

على أنظمة Windows، لاحظت JUMPSEC مكونات PowerShell وVBScript القادرة على تعطيل الدفاعات، وإجراء الاستطلاع، ودعم الوصول اللاحق. على أنظمة macOS، عثر الباحثون على نصوص برمجية قشرية (shell scripts) وحمولات Mach-O مصممة لسرقة بيانات الاعتماد والبيانات الحساسة الأخرى. تقوم المجموعة أيضًا بمسح موفري محافظ المتصفح قبل تسليم البرامج الضارة، مما يساعد المشغلين على تحديد الأهداف القيمة.

هذا يعني أن الادعاء بأن مجرد فتح رابط اجتماع يؤدي تلقائيًا إلى إفراغ المحفظة هو ادعاء واسع جدًا. في السلاسل الموثقة، يتطلب الاختراق إجراءً آخر، مثل تشغيل أمر منسوخ أو تحديث ضار. ومع ذلك، بمجرد تنفيذ البرامج الضارة، عثرت Mandiant على أدوات قادرة على سرقة بيانات المتصفح، وبيانات اعتماد Keychain، وبيانات مستخدمي تليجرام.

كما ورد سابقًا، قال مارتن كوشار إن حسابه على تليجرام تم اختراقه واستُخدم في هجوم مماثل. كما وثقت التغطية السابقة للضحايا تعرض المديرين التنفيذيين للعملات المشفرة للتواصل معهم عبر جهات اتصال موثوقة قبل أن تحاول رسائل الاجتماعات الوهمية تثبيت برامج ضارة.

باحثو الأمن يقولون إن الحملة لا تزال واسعة النطاق

أفادت Security Alliance بأنها نسبت 164 نطاقًا محظورًا إلى UNC1069 بين 6 فبراير و7 أبريل. ووصف إشعارها الهندسة الاجتماعية التي استمرت لعدة أسابيع عبر تليجرام ولينكد إن وسلاك قبل تسليم روابط Zoom أو Teams الاحتيالية. قامت JUMPSEC لاحقًا بتوسيع صورة البنية التحتية وقالت إن البنية التحتية ذات الثقة العالية والمتوسطة ظلت نشطة في أواخر يوليو.

حذّر مكتب التحقيقات الفيدرالي بشكل منفصل من أن الفاعلين الكوريين الشماليين يقومون بهندسة اجتماعية شديدة التخصيص ضد موظفي العملات المشفرة والتمويل اللامركزي (DeFi). وتشير إرشاداته بشكل خاص إلى طلبات تنفيذ التعليمات البرمجية، وتثبيت تطبيقات غير مألوفة، وتشغيل نصوص برمجية لإصلاح مكالمات الفيديو، أو نقل المحادثات بين منصات الاتصال.

يوصي مكتب التحقيقات الفيدرالي بالتحقق من الهويات عبر قناة مستقلة وإبعاد بيانات اعتماد المحفظة، وعبارات الاسترداد (seed phrases)، والمفاتيح الخاصة عن الأجهزة المتصلة بالإنترنت. يظل المصادقة الثنائية (2FA) مفيدًا، ولكن الأجهزة المصابة يمكن أن تكشف بيانات الجلسة، لذا يجب إلغاء الجلسات المخترقة من جهاز نظيف أيضًا.

ما يجب أن يراقبه مستخدمو بيتكوين والعملات المشفرة لاحقًا

التصحيح الأهم لتحذير 7 أغسطس هو أن الباحثين لم يثبتوا طريقة عالمية واحدة للسيطرة الأولية على حسابات تليجرام. لا تزال الادعاءات بأن أرقام الهواتف منتهية الصلاحية أو المؤقتة هي السبب الرئيسي غير مؤكدة في المواد التي تمت مراجعتها. يؤكد الباحثون وجود حسابات مخترقة، لكن آلية الاختراق يمكن أن تختلف.

في تغطية منفصلة لمنصة تليجرام، أزالت Apple تطبيق المراسلة لفترة وجيزة من متجر التطبيقات الخاص بها بسبب مراجعة سياسة CSAM، قبل إعادته بعد أن أزال تليجرام المحتوى الذي تم الإبلاغ عنه وحظر المستخدم المسؤول.

يجب على المستخدمين التعامل مع طلبات الاجتماعات غير المتوقعة، وتغييرات النطاق، ومطالبات إصلاح الصوت، وطلبات لصق الأوامر كإشارات عالية المخاطر. إذا تم تشغيل رمز مشبوه بالفعل، ينصح مكتب التحقيقات الفيدرالي بفصل الجهاز المتأثر عن الإنترنت مع تركه يعمل لإمكانية الاستعادة الجنائية، ثم الاتصال بمتخصصي الاستجابة للحوادث وإنفاذ القانون.

لذلك، يمكن وصف الحملة على أفضل وجه بأنها عملية هندسة اجتماعية مستمرة، مرتبطة بكوريا الشمالية، تستهدف الطبقة البشرية المحيطة بحفظ العملات المشفرة. تأتي فعاليتها من استغلال الهويات الموثوقة وأدوات مكان العمل المألوفة، وليس من اختراق البيتكوين بحد ذاتها.