InícioCentro de Notícias da LBank
Contas de Telegram de Bitcoin visadas por hackers norte-coreanos
bitcoin-telegram-accounts-targeted-by-north-korean-hackers
Contas de Telegram de Bitcoin visadas por hackers norte-coreanos
BlueNoroff está sequestrando contas do Telegram e usando reuniões falsas do Zoom ou do Teams contra profissionais de cripto. A JUMPSEC descobriu que o kit de phishing perfila carteiras de criptomoedas antes de os operadores distribuírem malware seletivamente às vítimas. A Security Alliance atribuiu 164 domínios bloqueados à UNC1069 somente entre fevereiro e o início de abril de 2026. A Mandiant observou contas comprometidas do Telegram, chamadas falsas no Zoom, comandos ClickFix e malware direcionados a organizações de cripto. A orientação do FBI recomenda verificação independente de identidade e manter os segredos das carteiras fora de dispositivos conectados à internet sempre que possível.
2026-08-07 Fonte:crypto.news

Os Bitcoiners estão enfrentando um aviso renovado sobre uma campanha ativa de engenharia social que sequestra contas confiáveis do Telegram e direciona profissionais de criptomoedas para reuniões falsas no Zoom ou Microsoft Teams. 

Sumário
  • BlueNoroff está sequestrando contas do Telegram e usando reuniões falsas no Zoom ou Teams contra profissionais de cripto.
  • A JUMPSEC encontrou o kit de phishing que perfila carteiras de criptomoedas antes que os operadores entreguem seletivamente malware às vítimas.
  • A Security Alliance atribuiu 164 domínios bloqueados ao UNC1069 entre fevereiro e início de abril de 2026 apenas.
  • A Mandiant observou contas comprometidas do Telegram, chamadas falsas do Zoom, comandos ClickFix e malware direcionados a organizações de cripto.
  • A orientação do FBI recomenda a verificação independente de identidade e manter segredos de carteira fora de dispositivos conectados à internet sempre que possível.

A Lightning News deu o alarme em 7 de agosto, citando relatos recentes de membros da comunidade Bitcoin. Pesquisas independentes de segurança confirmam a cadeia de ataque principal, embora nem todas as alegações tenham sido verificadas.

A JUMPSEC informou em julho que obteve o código-fonte de um kit de phishing ativo da BlueNoroff após a exposição de mapas de origem JavaScript. Os pesquisadores encontraram uma plataforma de aquisição de vítimas que abusa de contatos comprometidos do Telegram, perfila carteiras de criptomoedas e entrega malware a alvos selecionados em sistemas Windows e macOS. A JUMPSEC afirmou que a infraestrutura da campanha identificada permaneceu ativa em 22 de julho.

Contas do Telegram sob ataque, fonte: X
Contas do Telegram sob ataque, fonte: X

BlueNoroff transforma contatos confiáveis do Telegram em iscas

O ataque começa com a confiança, e não com uma vulnerabilidade na blockchain. A JUMPSEC descobriu que os operadores usam contas comprometidas do Telegram, pertencentes a contatos reais do setor, para convidar alvos para reuniões de vídeo falsas. Como as mensagens chegam de contas genuínas e podem fazer referência a relacionamentos existentes, o reconhecimento do remetente por si só oferece proteção limitada.

A Google Mandiant documentou independentemente uma intrusão semelhante da UNC1069 em fevereiro. Uma vítima recebeu mensagens de uma conta comprometida do Telegram de um executivo de cripto, agendou uma reunião e foi redirecionada para um domínio falsificado do Zoom. A vítima relatou ter visto o que parecia ser um vídeo gerado por IA de outro executivo de cripto durante a chamada encenada.

A atribuição requer precisão. A Mandiant rastreia o ator como UNC1069 e diz que ele se sobrepõe ao BlueNoroff. O Tesouro dos EUA designou formalmente o BlueNoroff, também conhecido como APT38, como um grupo patrocinado pelo estado norte-coreano controlado pelo Reconnaissance General Bureau. A Security Alliance atribui da mesma forma a campanha de reuniões falsas ao UNC1069, ou BlueNoroff.

Reuniões falsas impulsionam comandos ClickFix e malware

O kit reconstruído da JUMPSEC mostra uma interface de reunião encenada solicitando acesso à webcam antes que um operador se junte com vídeo pré-gravado. A vítima então vê um suposto problema de áudio e uma atualização de software falsa. O texto de solução de problemas exibido é enganoso: copiá-lo coloca um comando ClickFix controlado pelo invasor na área de transferência.

No Windows, a JUMPSEC observou componentes PowerShell e VBScript capazes de desabilitar defesas, conduzir reconhecimento e suportar acesso posterior. No macOS, os pesquisadores encontraram scripts shell e payloads Mach-O projetados para roubar credenciais e outros dados sensíveis. O kit também verifica provedores de carteira de navegador antes da entrega do malware, ajudando os operadores a identificar alvos valiosos.

Isso significa que a afirmação de que apenas abrir um link de reunião drena automaticamente uma carteira é muito ampla. Nas cadeias documentadas, o comprometimento requer outra ação, como executar um comando copiado ou uma atualização maliciosa. No entanto, uma vez que o malware é executado, a Mandiant encontrou ferramentas capazes de roubar dados do navegador, credenciais do Keychain e dados de usuário do Telegram.

Conforme relatado anteriormente, Martin Kuchař disse que sua conta do Telegram foi comprometida e usada em um ataque semelhante. Coberturas anteriores de vítimas também documentaram executivos de cripto sendo abordados por meio de contatos confiáveis antes que prompts de reunião falsos tentassem instalar malware.

Pesquisadores de segurança dizem que a campanha permanece ampla

A Security Alliance relatou ter atribuído 164 domínios bloqueados ao UNC1069 entre 6 de fevereiro e 7 de abril. Seu aviso descreveu engenharia social de várias semanas por meio de Telegram, LinkedIn e Slack antes que links fraudulentos do Zoom ou Teams fossem entregues. A JUMPSEC expandiu posteriormente o panorama da infraestrutura e disse que a infraestrutura de alta e média confiança permaneceu ativa no final de julho.

O FBI alertou separadamente que atores norte-coreanos conduzem engenharia social altamente personalizada contra funcionários de criptomoedas e DeFi. Sua orientação sinaliza especificamente solicitações para executar código, instalar aplicativos desconhecidos, executar scripts para corrigir chamadas de vídeo ou mover conversas entre plataformas de comunicação.

O FBI recomenda verificar identidades por meio de um canal independente e manter credenciais de carteira, frases-semente e chaves privadas fora de dispositivos conectados à internet. A autenticação de dois fatores continua útil, mas dispositivos infectados podem expor dados de sessão, portanto, as sessões comprometidas também devem ser revogadas de um dispositivo limpo.

O que os usuários de Bitcoin e cripto devem observar a seguir

A correção mais importante para o aviso de 7 de agosto é que os pesquisadores não estabeleceram um método universal para a tomada inicial do Telegram. As alegações de que números de telefone expirados ou temporários são a causa principal permanecem não verificadas no material revisado. Pesquisadores confirmam contas comprometidas, mas o mecanismo de tomada de controle pode variar.

Em uma cobertura separada da plataforma Telegram, a Apple removeu brevemente o aplicativo de mensagens de sua App Store devido a uma revisão da política de CSAM antes de restaurá-lo depois que o Telegram removeu o conteúdo sinalizado e baniu o usuário responsável.

Os usuários devem tratar solicitações de reunião inesperadas, mudanças de domínio, prompts de correção de áudio e solicitações para colar comandos como sinais de alto risco. Se um código suspeito já tiver sido executado, o FBI aconselha desconectar o dispositivo afetado da internet, mantendo-o ligado para uma possível recuperação forense, e então entrar em contato com especialistas em resposta a incidentes e as autoridades.

A campanha é, portanto, melhor descrita como uma operação contínua de engenharia social, ligada à Coreia do Norte, que visa a camada humana em torno da custódia de cripto. Sua eficácia vem da exploração de identidades confiáveis e ferramentas de trabalho familiares, e não da quebra do próprio Bitcoin.