PangunaLBank News Center
Mga Bitcoin Telegram account na tinatarget ng mga hacker mula sa North Korea
bitcoin-telegram-accounts-targeted-by-north-korean-hackers
Mga Bitcoin Telegram account na tinatarget ng mga hacker mula sa North Korea
Inaagaw ng BlueNoroff ang mga Telegram account at ginagamit ang mga pekeng Zoom o Teams na pagpupulong laban sa mga propesyonal sa crypto. Natuklasan ng JUMPSEC na ang phishing kit ay nagpi-profile ng mga cryptocurrency wallet bago piliing maghatid ang mga operator ng malware sa mga biktima. Ipinag-ugnay ng Security Alliance ang 164 na na-block na domain sa UNC1069 sa pagitan ng Pebrero at unang bahagi ng Abril 2026 pa lamang. Naobserbahan ng Mandiant ang mga na-kompromisong Telegram account, pekeng tawag sa Zoom, mga utos ng ClickFix, at malware na nagta-target sa mga organisasyon ng crypto. Inirerekomenda ng gabay ng FBI ang independiyenteng beripikasyon ng identidad at ang pag-iingat ng mga lihim ng wallet na malayo sa mga device na nakakonekta sa internet hangga’t maaari.
2026-08-07 Pinagmulan:crypto.news

Ang mga Bitcoiners ay nahaharap sa panibagong babala hinggil sa isang aktibong kampanya ng social-engineering na kumukuha ng kontrol sa pinagkakatiwalaang mga Telegram account at nagtutulak sa mga propesyonal sa cryptocurrency sa mga pekeng Zoom o Microsoft Teams meeting. 

Buod
  • Kinukuha ng BlueNoroff ang kontrol sa mga Telegram account at ginagamit ang mga pekeng Zoom o Teams meeting laban sa mga propesyonal sa crypto.
  • Natuklasan ng JUMPSEC na ang phishing kit ay nagpo-profile ng mga cryptocurrency wallet bago selektibong maghatid ng malware ang mga operator sa mga biktima.
  • Iniugnay ng Security Alliance ang 164 na naka-block na domain sa UNC1069 sa pagitan ng Pebrero at unang bahagi ng Abril 2026 lamang.
  • Naobserbahan ng Mandiant ang mga nakompromisong Telegram account, pekeng Zoom calls, ClickFix commands at malware na nagta-target sa mga organisasyon ng crypto.
  • Inirerekomenda ng gabay ng FBI ang independiyenteng pagpapatunay ng pagkakakilanlan at pagpapanatili ng mga sikreto ng wallet na malayo sa mga device na konektado sa internet hangga't maaari.

Nagbabala ang Lightning News noong Agosto 7, na binanggit ang mga kamakailang ulat mula sa mga miyembro ng komunidad ng Bitcoin. Kinukumpirma ng independiyenteng pananaliksik sa seguridad ang pangunahing chain ng pag-atake, bagama't hindi pa nabeberipika ang bawat pahayag.

Sinabi ng JUMPSEC noong Hulyo na nakuha nito ang source code mula sa isang aktibong BlueNoroff phishing kit matapos mailantad ang mga JavaScript source map. Natuklasan ng mga mananaliksik ang isang platform ng pagkuha ng biktima na umaabuso sa mga nakompromisong Telegram contact, nagpo-profile ng mga cryptocurrency wallet at naghahatid ng malware sa mga napiling target sa mga sistema ng Windows at macOS. Sinabi ng JUMPSEC na nanatiling aktibo ang natukoy na imprastraktura ng kampanya hanggang Hulyo 22.

Mga Telegram account na inaatake, pinagmulan: X
Mga Telegram account na inaatake, pinagmulan: X

Ginagawang pain ng BlueNoroff ang mga pinagkakatiwalaang contact sa Telegram

Nagsisimula ang atake sa pagtitiwala sa halip na sa kahinaan ng blockchain. Natuklasan ng JUMPSEC na ginagamit ng mga operator ang mga nakompromisong Telegram account na pagmamay-ari ng mga totoong contact sa industriya upang imbitahan ang mga target sa mga pekeng video meeting. Dahil ang mga mensahe ay nagmumula sa mga tunay na account at maaaring tumukoy sa umiiral na mga relasyon, limitado ang proteksyon na ibinibigay ng pagkilala lamang sa nagpadala.

Ang Google Mandiant ay independiyenteng nagdokumento ng isang katulad na pagpasok ng UNC1069 noong Pebrero. Isang biktima ang nakatanggap ng mga mensahe mula sa nakompromisong Telegram account ng isang crypto executive, nag-iskedyul ng meeting at na-redirect sa isang pekeng Zoom domain. Iniulat ng biktima na nakakita ng tila isang AI-generated na video ng isa pang crypto executive sa panahon ng isinagawang tawag.

Kailangan ng katumpakan sa pagpapatungkol. Sinusubaybayan ng Mandiant ang aktor bilang UNC1069 at sinabing nag-o-overlap ito sa BlueNoroff. Pormal na itinalaga ng U.S. Treasury ang BlueNoroff, kilala rin bilang APT38, bilang isang grupong itinataguyod ng estado ng North Korea na kinokontrol ng Reconnaissance General Bureau. Ang Security Alliance ay katulad na nagpapatungkol sa kampanya ng pekeng meeting sa UNC1069, o BlueNoroff.

Ang mga pekeng meeting ay nagtutulak ng mga ClickFix command at malware

Ang muling binuong kit ng JUMPSEC ay nagpapakita ng isang staged meeting interface na humihingi ng webcam access bago sumali ang isang operator na may pre-recorded video. Pagkatapos ay nakikita ng biktima ang isang inaasahang problema sa audio at isang pekeng software update. Ang ipinakitang troubleshooting text ay mapanlinlang: ang pagkopya nito ay naglalagay ng ClickFix command na kontrolado ng umaatake sa clipboard.

Sa Windows, naobserbahan ng JUMPSEC ang mga bahagi ng PowerShell at VBScript na kayang i-disable ang mga depensa, magsagawa ng reconnaissance at suportahan ang follow-on access. Sa macOS, natuklasan ng mga mananaliksik ang mga shell script at Mach-O payload na idinisenyo upang magnakaw ng mga kredensyal at iba pang sensitibong data. Nag-i-scan din ang kit para sa mga provider ng browser wallet bago ang paghahatid ng malware, na tumutulong sa mga operator na tukuyin ang mahahalagang target.

Ibig sabihin, ang pahayag na ang pagbubukas lamang ng meeting link ay awtomatikong mag-draining ng wallet ay masyadong malawak. Sa mga nadokumentong chain, ang kompromiso ay nangangailangan ng isa pang aksyon, tulad ng pagpapatakbo ng kinopyang command o malisyosong update. Gayunpaman, kapag naisagawa na ang malware, natuklasan ng Mandiant ang mga tool na kayang magnakaw ng data ng browser, mga kredensyal ng Keychain at data ng user ng Telegram.

Gaya ng naunang naiulat, sinabi ni Martin Kuchař na ang kanyang Telegram account ay nakompromiso at ginamit sa katulad na pag-atake. Naitala rin ng naunang saklaw ng biktima ang mga crypto executive na nilapitan sa pamamagitan ng mga pinagkakatiwalaang contact bago sinubukan ng mga pekeng meeting prompt na mag-install ng malware.

Sinabi ng mga mananaliksik sa seguridad na nananatiling malawak ang kampanya

Iniulat ng Security Alliance na iniugnay nito ang 164 na naka-block na domain sa UNC1069 sa pagitan ng Pebrero 6 at Abril 7. Inilarawan ng advisory nito ang multi-linggong social engineering sa pamamagitan ng Telegram, LinkedIn at Slack bago naihatid ang mga mapanlinlang na link ng Zoom o Teams. Pinalawak ng JUMPSEC ang larawan ng imprastraktura at sinabing ang mataas at medium-confidence na imprastraktura ay nanatiling aktibo hanggang huling bahagi ng Hulyo.

Hiwalay na nagbabala ang FBI na ang mga aktor ng North Korea ay nagsasagawa ng lubos na akmang social engineering laban sa mga empleyado ng cryptocurrency at DeFi. Partikular na itinuturo ng gabay nito ang mga kahilingan na magpatupad ng code, mag-install ng hindi pamilyar na mga aplikasyon, magpatakbo ng mga script upang ayusin ang mga video call o ilipat ang mga pag-uusap sa pagitan ng mga platform ng komunikasyon.

Inirerekomenda ng FBI ang pagpapatunay ng mga pagkakakilanlan sa pamamagitan ng isang independiyenteng channel at pagpapanatili ng mga kredensyal ng wallet, seed phrases at pribadong key na malayo sa mga device na konektado sa internet. Nananatiling kapaki-pakinabang ang two-factor authentication, ngunit ang mga nahawaang device ay maaaring maglantad ng data ng session, kaya ang mga nakompromisong session ay dapat ding bawiin mula sa isang malinis na device.

Ano ang dapat bantayan ng mga gumagamit ng Bitcoin at crypto sa susunod

Ang pinakamahalagang pagwawasto sa babala noong Agosto 7 ay hindi pa natutukoy ng mga mananaliksik ang isang unibersal na paraan para sa paunang pagkuha ng kontrol sa Telegram. Ang mga pahayag na ang mga expired o pansamantalang numero ng telepono ang pangunahing sanhi ay nananatiling hindi nabeberipika sa mga materyal na sinuri. Kinukumpirma ng mga mananaliksik ang mga nakompromisong account, ngunit maaaring magkakaiba ang mekanismo ng pagkuha ng kontrol.

Sa hiwalay na saklaw ng platform ng Telegram, pansamantalang inalis ng Apple ang messaging app mula sa App Store nito dahil sa pagsusuri sa patakaran ng CSAM bago ibalik ito matapos alisin ng Telegram ang nilalaman na itinuro at i-ban ang responsableng user.

Dapat tratuhin ng mga user ang hindi inaasahang kahilingan sa meeting, pagbabago ng domain, audio-fix prompts at kahilingan na mag-paste ng mga command bilang mga signal ng mataas na panganib. Kung nakapagpatakbo na ang kahina-hinalang code, pinapayuhan ng FBI na idiskonekta ang apektadong device mula sa internet habang pinapanatili itong naka-on para sa posibleng forensic recovery, pagkatapos ay makipag-ugnayan sa mga espesyalista sa pagtugon sa insidente at tagapagpatupad ng batas.

Samakatuwid, ang kampanya ay pinakamahusay na inilalarawan bilang isang patuloy, kaugnay sa North Korea na operasyon ng social-engineering na nagta-target sa human layer sa paligid ng crypto custody. Ang pagiging epektibo nito ay nagmumula sa pagsasamantala sa mga pinagkakatiwalaang pagkakakilanlan at pamilyar na mga tool sa lugar ng trabaho, hindi sa pagbasag sa Bitcoin mismo.