الصفحة الرئيسةمركز أخبار LBank
قراصنة كوريا الشمالية يفحصون محافظ العملات المشفرة عبر مكالمات زووم وهمية
north-korea-hackers-scan-crypto-wallets-through-fake-zoom-calls
قراصنة كوريا الشمالية يفحصون محافظ العملات المشفرة عبر مكالمات زووم وهمية
تقوم BlueNoroff بفحص محافظ المتصفحات قبل تحديد أهداف الاجتماعات المزيفة التي ستتلقى حمولتها الخبيثة. تساعد حسابات تيليجرام المخترقة المهاجمين على الاتصال بزملاء موثوقين في الصناعة وتوسيع نطاق الحملة عبر الضحايا. تدعم مجموعة التصيد الاحتيالي أنظمة Windows و macOS، وتسرق مفاتيح المتصفح وبيانات النظام وجلسات تيليجرام.
2026-07-26 المصدر:crypto.news

تستخدم مجموعة القرصنة "بلو نوروف" (BlueNoroff) المرتبطة بكوريا الشمالية، اجتماعات Zoom و Microsoft Teams المزيفة لتحديد هوية مستخدمي العملات المشفرة قبل نشر البرمجيات الخبيثة.

ملخص
  • تفحص مجموعة بلو نوروف محافظ المتصفح قبل أن تقرر أي من أهداف الاجتماعات المزيفة يجب أن تتلقى حمولتها الخبيثة.
  • تساعد حسابات تيليجرام المخترقة المهاجمين على التواصل مع الزملاء الموثوق بهم في الصناعة وتوسيع الحملة من خلال الضحايا.
  • تدعم حزمة التصيد الاحتيالي نظامي التشغيل Windows و macOS، وتسرق مفاتيح المتصفح وبيانات النظام وجلسات تيليجرام.

قالت شركة الأمن السيبراني JUMPSEC إنها استعادت وحللت الشيفرة المصدرية من حزمة تصيد احتيالي نشطة بعد أن كشف مشغلوها عن خرائط مصدر JavaScript على البنية التحتية الحية. أظهرت الملفات إغراءات Zoom و Teams منفصلة، وأدوات مسح المحافظ، وأدوات تحكم المشغلين، ومسارات تسليم البرمجيات الخبيثة لأنظمة Windows و macOS.

غالباً ما يبدأ الهجوم من خلال حساب تيليجرام يثق به الهدف بالفعل. يستولي المخترقون على حسابات جهات الاتصال في مجال العملات المشفرة، ثم يرسلون دعوة Calendly تؤدي إلى نطاق اجتماع مشابه. وصفت JUMPSEC النظام بأنه خط إنتاج متكرر للضحايا لأن جلسة تيليجرام مسروقة واحدة يمكن أن تساعد المهاجمين في الاتصال بالمجموعة التالية من الأهداف.

بلو نوروف تفحص محافظ العملات المشفرة قبل إرسال البرمجيات الخبيثة

تبدأ صفحة التصيد الاحتيالي بمسح المتصفح عندما يدخل المستخدم الاجتماع المزيف. تبحث عن اتصالات محفظة إيثيريوم من خلال EIP-6963 وطرق المتصفح القديمة. كما تتحقق من المحافظ غير المتوافقة مع EVM، بما في ذلك أدوات سولانا. تصل النتائج إلى لوحة تحكم المشغل دون تنبيه الضحية. يسمح هذا للمهاجمين بتحديد المحافظ واختيار الأهداف ذات القيمة الأعلى قبل دفع المرحلة التالية.

على نظام ويندوز، يسرد البرنامج الضار أيضاً معرفات الإضافات عبر متصفحات كروم، إيدج، براف، أوبرا، فيفالدي، ومتغيرات فايرفوكس. يمكن للمشغلين مقارنة هذه المعرفات بإضافات المحافظ المعروفة مثل ميتاماسك. أطلقت JUMPSEC على هذا النظام اسم "تحديد هوية المحافظ قبل تسليم البرمجيات الخبيثة". تختلف هذه الطريقة عن حملات التصيد الاحتيالي واسعة النطاق لأن المهاجمين يجمعون بيانات المحفظة قبل تحديد مدى عمق الاختراق.

مكالمات Zoom و Teams المزيفة تبني الثقة

يرى الضحايا أولاً صفحة اجتماع مقنعة تطلب اسمهم والوصول إلى كاميرا الويب. ثم يرسل الموقع بث الكاميرا إلى لوحة تحكم المهاجم. بعد انضمام الضحية، تعرض الشاشة "في انتظار المشاركين الآخرين". يمكن للمشغل الدخول بفيديو مُعد مسبقاً، وإرسال رسائل مثل "الميكروفون لا يعمل"، وتشغيل إشعار تحديث "Zoom SDK Update" مزيف.

اكتشفت JUMPSEC أن فيديو المشارك المعروض لم يكن مباشراً. جمع المهاجمون صوراً رأسية تم إنشاؤها بالذكاء الاصطناعي مع حركات جسدية تم التقاطها في اجتماعات سابقة. يمكنهم بعد ذلك عرض شخص يبدو مألوفاً أثناء استخدام حساب تيليجرام ينتمي إلى جهة اتصال حقيقية. تضمنت نسخة Teams ردود فعل تعبيرية، وإعدادات الجهاز، وتأثيرات الخلفية، وفحوصات أوسع للمحفظة، مما جعلها أكثر تطوراً من حزمة Zoom. احتوت الشيفرة المصدرية أيضاً على خيار Google Meet غير المكتمل. قالت JUMPSEC إن Zoom و Teams مناسبتان للإغراء لأن كلاهما يستخدم عملاء سطح المكتب، مما يجعل تحديث البرامج العاجل يبدو أكثر مصداقية.

البرمجيات الخبيثة تستهدف كلاً من Windows و macOS

على نظام ويندوز، يقوم أمر ClickFix المنسوخ بتشغيل محمل PowerShell صغير. يقوم بتنزيل برنامج VBScript، ويضيف استثناءً لـ Microsoft Defender، ويعيد تشغيل Defender ليدخل التغيير حيز التنفيذ. يجمع البرنامج الضار تفاصيل النظام، ويفحص المتصفحات بحثاً عن إضافات المحافظ، ويبحث عن ملفات Telegram Web. يمكنه أيضاً تلقي حمولات لاحقة من المشغلين، على الرغم من أن JUMPSEC لم تسترد جميع ملفات المرحلة النهائية.

يقوم مسار macOS بتنزيل مثبت Zoom أو Teams مزيف بينما يعمل برنامج التجسس في الخلفية. وجد الباحثون إصدارات جمعت معلومات النظام ومفاتيح كروم الرئيسية من Apple Keychain. أرسلت البرمجيات الخبيثة البيانات عبر بوت تيليجرام ويمكنها تنزيل حمولة أخرى. تتبعت JUMPSEC أربعة متغيرات لنظام macOS بين 22 أبريل و 15 يوليو، مما يدل على أن المشغلين استمروا في تغيير مجموعة الأدوات خلال الحملة.

الحملة مبنية على عمليات احتيال سابقة لاجتماعات العملات المشفرة

توسع هذه النتائج الأبحاث السابقة حول عمليات الاجتماعات المزيفة لمجموعة بلو نوروف. في أبريل، أبلغت Arctic Wolf عن أكثر من 80 نطاقاً مشابهاً لـ Zoom و Teams وحددت 100 هدف إضافي ظهرت وسائطهم على البنية التحتية للمهاجمين. وقالت إن 80٪ من الأهداف المحددة يعملون في قطاعات العملات المشفرة أو التمويل عبر البلوكتشين أو قطاعات الاستثمار ذات الصلة، بينما شكل المؤسسون والرؤساء التنفيذيون 45٪.

لقد استخدم المهاجمون الكوريون الشماليون بالفعل حسابات تيليجرام المخترقة، ودعوات الاجتماعات المزورة، وتحديثات البرامج المزيفة لاستهداف المديرين التنفيذيين في مجال العملات المشفرة. وصف تقرير آخر لـ crypto.news حملة macOS ذات صلة طلبت من الضحايا تشغيل أوامر أثناء مكالمات مزيفة. ربطت تغطية سابقة لبرنامج NimDoor الخبيث أيضاً تحديثات Zoom المزيفة بمحاولات سرقة بيانات اعتماد المتصفح، وبيانات المحفظة، وملفات تيليجرام.

تمنح الحزمة الأحدث المشغلين تحكماً مباشراً في وتيرة كل اجتماع وإشعار البرمجيات الخبيثة. نصحت JUMPSEC المنظمات بالتعامل مع روابط الاجتماعات من الحسابات الموثوقة بحذر لأن حساب المرسل قد يكون مخترقاً بالفعل. يمكن لفرق العملات المشفرة التحقق من الدعوات غير العادية عبر قناة أخرى، وتجنب الأوامر أو التحديثات المقدمة أثناء المكالمات، وإلغاء جلسات تيليجرام المكشوفة، وعزل أي جهاز قام بتشغيل البرنامج النصي المطلوب. يجب على الفرق أيضاً مراجعة نشاط PowerShell، واستثناءات Defender، والوصول إلى Keychain، وتسجيلات الدخول الجديدة إلى تيليجرام بعد أي مكالمة مشبوهة. قد لا يؤدي إعادة تعيين كلمة المرور وحدها إلى إزالة الجلسات المسروقة أو البرمجيات الخبيثة التي تعمل بالفعل على الجهاز عبر الأنظمة المتأثرة.

العملات المشفرة الشائعة
سجل الآن ولا تفوّت أي تحديثات!