
Os Bitcoiners estão enfrentando um aviso renovado sobre uma campanha ativa de engenharia social que sequestra contas confiáveis do Telegram e direciona profissionais de criptomoedas para reuniões falsas no Zoom ou Microsoft Teams.
A Lightning News deu o alarme em 7 de agosto, citando relatos recentes de membros da comunidade Bitcoin. Pesquisas independentes de segurança confirmam a cadeia de ataque principal, embora nem todas as alegações tenham sido verificadas.
A JUMPSEC informou em julho que obteve o código-fonte de um kit de phishing ativo da BlueNoroff após a exposição de mapas de origem JavaScript. Os pesquisadores encontraram uma plataforma de aquisição de vítimas que abusa de contatos comprometidos do Telegram, perfila carteiras de criptomoedas e entrega malware a alvos selecionados em sistemas Windows e macOS. A JUMPSEC afirmou que a infraestrutura da campanha identificada permaneceu ativa em 22 de julho.
O ataque começa com a confiança, e não com uma vulnerabilidade na blockchain. A JUMPSEC descobriu que os operadores usam contas comprometidas do Telegram, pertencentes a contatos reais do setor, para convidar alvos para reuniões de vídeo falsas. Como as mensagens chegam de contas genuínas e podem fazer referência a relacionamentos existentes, o reconhecimento do remetente por si só oferece proteção limitada.
A Google Mandiant documentou independentemente uma intrusão semelhante da UNC1069 em fevereiro. Uma vítima recebeu mensagens de uma conta comprometida do Telegram de um executivo de cripto, agendou uma reunião e foi redirecionada para um domínio falsificado do Zoom. A vítima relatou ter visto o que parecia ser um vídeo gerado por IA de outro executivo de cripto durante a chamada encenada.
A atribuição requer precisão. A Mandiant rastreia o ator como UNC1069 e diz que ele se sobrepõe ao BlueNoroff. O Tesouro dos EUA designou formalmente o BlueNoroff, também conhecido como APT38, como um grupo patrocinado pelo estado norte-coreano controlado pelo Reconnaissance General Bureau. A Security Alliance atribui da mesma forma a campanha de reuniões falsas ao UNC1069, ou BlueNoroff.
O kit reconstruído da JUMPSEC mostra uma interface de reunião encenada solicitando acesso à webcam antes que um operador se junte com vídeo pré-gravado. A vítima então vê um suposto problema de áudio e uma atualização de software falsa. O texto de solução de problemas exibido é enganoso: copiá-lo coloca um comando ClickFix controlado pelo invasor na área de transferência.
No Windows, a JUMPSEC observou componentes PowerShell e VBScript capazes de desabilitar defesas, conduzir reconhecimento e suportar acesso posterior. No macOS, os pesquisadores encontraram scripts shell e payloads Mach-O projetados para roubar credenciais e outros dados sensíveis. O kit também verifica provedores de carteira de navegador antes da entrega do malware, ajudando os operadores a identificar alvos valiosos.
Isso significa que a afirmação de que apenas abrir um link de reunião drena automaticamente uma carteira é muito ampla. Nas cadeias documentadas, o comprometimento requer outra ação, como executar um comando copiado ou uma atualização maliciosa. No entanto, uma vez que o malware é executado, a Mandiant encontrou ferramentas capazes de roubar dados do navegador, credenciais do Keychain e dados de usuário do Telegram.
Conforme relatado anteriormente, Martin Kuchař disse que sua conta do Telegram foi comprometida e usada em um ataque semelhante. Coberturas anteriores de vítimas também documentaram executivos de cripto sendo abordados por meio de contatos confiáveis antes que prompts de reunião falsos tentassem instalar malware.
A Security Alliance relatou ter atribuído 164 domínios bloqueados ao UNC1069 entre 6 de fevereiro e 7 de abril. Seu aviso descreveu engenharia social de várias semanas por meio de Telegram, LinkedIn e Slack antes que links fraudulentos do Zoom ou Teams fossem entregues. A JUMPSEC expandiu posteriormente o panorama da infraestrutura e disse que a infraestrutura de alta e média confiança permaneceu ativa no final de julho.
O FBI alertou separadamente que atores norte-coreanos conduzem engenharia social altamente personalizada contra funcionários de criptomoedas e DeFi. Sua orientação sinaliza especificamente solicitações para executar código, instalar aplicativos desconhecidos, executar scripts para corrigir chamadas de vídeo ou mover conversas entre plataformas de comunicação.
O FBI recomenda verificar identidades por meio de um canal independente e manter credenciais de carteira, frases-semente e chaves privadas fora de dispositivos conectados à internet. A autenticação de dois fatores continua útil, mas dispositivos infectados podem expor dados de sessão, portanto, as sessões comprometidas também devem ser revogadas de um dispositivo limpo.
A correção mais importante para o aviso de 7 de agosto é que os pesquisadores não estabeleceram um método universal para a tomada inicial do Telegram. As alegações de que números de telefone expirados ou temporários são a causa principal permanecem não verificadas no material revisado. Pesquisadores confirmam contas comprometidas, mas o mecanismo de tomada de controle pode variar.
Em uma cobertura separada da plataforma Telegram, a Apple removeu brevemente o aplicativo de mensagens de sua App Store devido a uma revisão da política de CSAM antes de restaurá-lo depois que o Telegram removeu o conteúdo sinalizado e baniu o usuário responsável.
Os usuários devem tratar solicitações de reunião inesperadas, mudanças de domínio, prompts de correção de áudio e solicitações para colar comandos como sinais de alto risco. Se um código suspeito já tiver sido executado, o FBI aconselha desconectar o dispositivo afetado da internet, mantendo-o ligado para uma possível recuperação forense, e então entrar em contato com especialistas em resposta a incidentes e as autoridades.
A campanha é, portanto, melhor descrita como uma operação contínua de engenharia social, ligada à Coreia do Norte, que visa a camada humana em torno da custódia de cripto. Sua eficácia vem da exploração de identidades confiáveis e ferramentas de trabalho familiares, e não da quebra do próprio Bitcoin.








