PangunaLBank News Center
Mga Hacker ng Hilagang Korea, Sini-scan ang mga Crypto Wallet Gamit ang Pekeng Zoom Calls
north-korea-hackers-scan-crypto-wallets-through-fake-zoom-calls
Mga Hacker ng Hilagang Korea, Sini-scan ang mga Crypto Wallet Gamit ang Pekeng Zoom Calls
Ini-scan ng BlueNoroff ang mga browser wallet bago magdesisyon kung aling mga target ng pekeng pulong ang dapat makatanggap ng kanilang malware payload. Ang mga na-hijack na Telegram account ay tumutulong sa mga umaatake na makipag-ugnayan sa mga pinagkakatiwalaang katuwang sa industriya at palawigin ang kampanya sa pamamagitan ng mga biktima. Sinusuportahan ng phishing kit ang Windows at macOS, ninanakaw ang mga browser key, data ng system, at mga Telegram session.
2026-07-26 Pinagmulan:crypto.news

Ang grupong BlueNoroff na may kaugnayan sa North Korea ay gumagamit ng mga pekeng pulong sa Zoom at Microsoft Teams upang i-profile ang mga gumagamit ng cryptocurrency bago maghatid ng malware. 

Buod
  • Ini-scan ng BlueNoroff ang mga browser wallet bago magpasya kung aling mga target ng pekeng pulong ang dapat makatanggap ng malware payload nito.
  • Ang mga na-hijack na Telegram account ay tumutulong sa mga attacker na makipag-ugnayan sa mga pinagkakatiwalaang katuwang sa industriya at palawakin ang kampanya sa pamamagitan ng mga biktima.
  • Sinusuportahan ng phishing kit ang Windows at macOS, ninanakaw ang mga browser key, data ng system, at mga session sa Telegram.

Sinabi ng cybersecurity firm na JUMPSEC na nakuha at sinuri nito ang source code mula sa isang aktibong phishing kit matapos mailantad ng mga operator nito ang JavaScript source maps sa live na imprastraktura. Ipinakita ng mga file ang magkahiwalay na pang-akit para sa Zoom at Teams, mga tool sa pag-scan ng wallet, mga kontrol ng operator, at mga landas ng paghahatid ng malware para sa Windows at macOS.

Ang pag-atake ay madalas nagsisimula sa pamamagitan ng isang Telegram account na pinagkakatiwalaan na ng target. Kinokontrol ng mga hacker ang mga account na pagmamay-ari ng mga crypto contact, pagkatapos ay nagpapadala ng imbitasyon sa Calendly na humahantong sa isang domain ng pulong na kahawig. Inilarawan ng JUMPSEC ang system bilang isang paulit-ulit na pipeline ng biktima dahil ang isang ninakaw na session sa Telegram ay makakatulong sa mga attacker na makipag-ugnayan sa susunod na grupo ng mga target.

Sinusuri ng BlueNoroff ang mga crypto wallet bago magpadala ng malware

Nagsisimulang i-scan ng phishing page ang browser kapag pumasok ang isang user sa pekeng pulong. Hinahanap nito ang mga koneksyon ng Ethereum wallet sa pamamagitan ng EIP-6963 at mas lumang pamamaraan ng browser. Sinusuri din nito ang mga wallet na hindi EVM, kasama ang mga tool ng Solana. Ang mga resulta ay umaabot sa isang operator panel nang hindi inaalerto ang biktima. Nagbibigay-daan ito sa mga attacker na tukuyin ang mga wallet at pumili ng mga target na may mas mataas na halaga bago itulak ang susunod na yugto.

Sa Windows, inililista din ng implant ang mga ID ng extension sa mga variant ng Chrome, Edge, Brave, Opera, Vivaldi at Firefox. Maaaring ihambing ng mga operator ang mga ID na iyon sa mga kilalang extension ng wallet tulad ng MetaMask. Tinawag ito ng JUMPSEC na isang system na nagpo-profile ng mga wallet "bago maghatid ng malware." Ang pamamaraan ay naiiba sa malawakang kampanya ng phishing dahil ang mga attacker ay nangongolekta ng data ng wallet bago magpasya kung gaano kalalim ang paglusob.

Ang mga pekeng tawag sa Zoom at Teams ay bumubuo ng tiwala

Nakikita muna ng mga biktima ang isang nakakakumbinsing pahina ng pulong na humihingi ng kanilang pangalan at access sa webcam. Pagkatapos ay ipinapadala ng site ang stream ng camera sa control panel ng attacker. Pagkatapos sumali ng biktima, ipinapakita ng screen ang "naghihintay ng ibang kalahok." Maaaring pumasok ang isang operator na may inihandang video, magpadala ng mga mensahe tulad ng "hindi gumagana ang iyong mic," at mag-trigger ng pekeng "Zoom SDK Update" prompt.

Natuklasan ng JUMPSEC na ang ipinakitang video ng kalahok ay hindi live. Pinagsama ng mga attacker ang mga headshot na binuo ng AI sa mga galaw ng katawan na nakunan sa mga nakaraang pulong. Maaari nilang ipakita ang isang taong pamilyar ang hitsura habang gumagamit ng isang Telegram account na pagmamay-ari ng isang tunay na contact. Kasama sa bersyon ng Teams ang mga reaksyon ng emoji, mga setting ng device, mga epekto sa background at mas malawak na pagsusuri ng wallet, na ginagawa itong mas pinahusay kaysa sa kit ng Zoom. Naglalaman din ang source code ng hindi pa tapos na opsyon para sa Google Meet. Sinabi ng JUMPSEC na ang Zoom at Teams ay akma sa pang-akit dahil pareho silang gumagamit ng mga desktop client, na nagiging mas kapani-paniwala ang isang agarang update ng software.

Malware na target ang Windows at macOS

Sa Windows, pinapatakbo ng kinopyang command ng ClickFix ang isang maliit na PowerShell loader. Nagda-download ito ng VBScript, nagdaragdag ng exclusion sa Microsoft Defender at ini-restart ang Defender upang magkabisa ang pagbabago. Nangongolekta ang implant ng mga detalye ng system, sinusuri ang mga browser para sa mga extension ng wallet at hinahanap ang mga file ng Telegram Web. Maaari rin itong tumanggap ng mga susunod na payload mula sa mga operator, bagaman hindi nakuha ng JUMPSEC ang bawat file sa huling yugto.

Ang landas sa macOS ay nagda-download ng pekeng installer ng Zoom o Teams habang ang isang stealer ay tumatakbo sa background. Natuklasan ng mga mananaliksik ang mga bersyon na nangolekta ng impormasyon ng system at mga Chrome master key mula sa Keychain ng Apple. Nagpadala ang malware ng data sa pamamagitan ng Telegram bot at maaaring mag-download ng isa pang payload. Sinubaybayan ng JUMPSEC ang apat na variant ng macOS sa pagitan ng Abril 22 at Hulyo 15, na nagpapakita na ang mga operator ay patuloy na binabago ang toolkit sa panahon ng kampanya.

Ang kampanya ay nakabatay sa mga naunang scam sa pulong ng crypto

Pinapalawak ng mga natuklasan ang naunang pananaliksik sa mga pekeng operasyon ng pulong ng BlueNoroff. Noong Abril, iniulat ng Arctic Wolf ang higit sa 80 domain ng Zoom at Teams na kahawig at nakilala ang 100 karagdagang target na ang media ay lumabas sa imprastraktura ng attacker. Sinabi nito na 80% ng mga kinilalang target ay nagtatrabaho sa crypto, blockchain finance o mga kaugnay na sektor ng pamumuhunan, habang 45% ay binubuo ng mga founder at chief executive.

Nag-gamit na ang mga attacker ng North Korea ng nakompromisong mga Telegram account, pinekeng mga imbitasyon sa pulong at mga pekeng update ng software upang target ang mga ehekutibo ng crypto. Inilarawan ng isa pang ulat ng crypto.news ang isang kaugnay na kampanya sa macOS na humingi sa mga biktima na magpatakbo ng mga command sa mga pekeng tawag. Ang naunang coverage ng NimDoor malware ay nag-ugnay din sa mga pekeng update ng Zoom sa mga pagtatangkang pagnakaw laban sa mga kredensyal ng browser, data ng wallet at mga file ng Telegram.

Ang pinakabagong kit ay nagbibigay sa mga operator ng direktang kontrol sa bilis ng bawat pulong at sa malware prompt. Pinayuhan ng JUMPSEC ang mga organisasyon na gamutin nang may pag-iingat ang mga link ng pulong mula sa pinagkakatiwalaang mga account dahil maaaring nakompromiso na ang account ng nagpadala. Maaaring i-verify ng mga crypto team ang mga hindi pangkaraniwang imbitasyon sa pamamagitan ng ibang channel, iwasan ang mga command o update na ipinakita sa mga tawag, bawiin ang mga nakalantad na session sa Telegram at ihiwalay ang anumang device na nagpatakbo ng hinihinging script. Dapat ding suriin ng mga team ang aktibidad ng PowerShell, mga exclusion ng Defender, access sa Keychain at mga bagong login sa Telegram pagkatapos ng anumang kahina-hinalang tawag. Ang pag-reset lamang ng password ay maaaring hindi makatanggal ng mga ninakaw na session o malware na tumatakbo na sa device sa mga apektadong system.