
O grupo de hackers BlueNoroff, ligado à Coreia do Norte, está a usar reuniões falsas no Zoom e Microsoft Teams para perfilar utilizadores de criptomoedas antes de entregar malware.
A empresa de cibersegurança JUMPSEC disse que recuperou e analisou o código-fonte de um kit de phishing ativo depois que os seus operadores expuseram mapas de origem JavaScript em infraestrutura ativa. Os arquivos mostraram iscas separadas para Zoom e Teams, ferramentas de varredura de carteiras, controles de operador e caminhos de entrega de malware para Windows e macOS.
O ataque frequentemente começa através de uma conta de Telegram em que o alvo já confia. Os hackers apropriam-se de contas pertencentes a contatos de cripto e, em seguida, enviam um convite Calendly que leva a um domínio de reunião sósia. A JUMPSEC descreveu o sistema como um pipeline de vítimas repetível, porque uma sessão de Telegram roubada pode ajudar os atacantes a entrar em contato com o próximo grupo de alvos.
A página de phishing começa a escanear o navegador quando um utilizador entra na reunião falsa. Procura conexões de carteiras Ethereum através do EIP-6963 e métodos de navegador mais antigos. Também verifica carteiras não-EVM, incluindo ferramentas Solana. Os resultados chegam a um painel de operador sem alertar a vítima. Isso permite que os atacantes identifiquem carteiras e escolham alvos de maior valor antes de avançar para a próxima fase.
No Windows, o implante também lista IDs de extensão em variantes do Chrome, Edge, Brave, Opera, Vivaldi e Firefox. Os operadores podem comparar esses IDs com extensões de carteira conhecidas, como a MetaMask. A JUMPSEC chamou a este um sistema que perfilar carteiras "antes da entrega de malware". O método difere de campanhas de phishing amplas, porque os atacantes coletam dados da carteira antes de decidir a extensão da intrusão.
As vítimas veem primeiro uma página de reunião convincente que solicita o seu nome e acesso à webcam. O site então envia o fluxo da câmera para o painel de controle do atacante. Depois que a vítima se junta, a tela mostra "aguardando outros participantes". Um operador pode entrar com um vídeo preparado, enviar mensagens como "seu microfone não está funcionando" e acionar um falso prompt de "Atualização do Zoom SDK".
A JUMPSEC descobriu que o vídeo do participante exibido não era ao vivo. Os atacantes combinaram fotos de rosto geradas por IA com movimentos corporais capturados em reuniões anteriores. Eles poderiam então mostrar uma pessoa de aparência familiar enquanto usavam uma conta de Telegram que pertencia a um contato real. A versão do Teams incluía reações de emoji, configurações de dispositivo, efeitos de fundo e verificações de carteira mais abrangentes, tornando-a mais sofisticada do que o kit do Zoom. O código-fonte também continha uma opção inacabada para o Google Meet. A JUMPSEC disse que o Zoom e o Teams são adequados para a isca porque ambos usam clientes de desktop, o que torna uma atualização de software urgente mais crível.
No Windows, o comando ClickFix copiado executa um pequeno carregador PowerShell. Faz o download de um VBScript, adiciona uma exclusão ao Microsoft Defender e reinicia o Defender para que a alteração tenha efeito. O implante coleta detalhes do sistema, verifica os navegadores em busca de extensões de carteira e procura por arquivos do Telegram Web. Também pode receber payloads posteriores dos operadores, embora a JUMPSEC não tenha recuperado todos os arquivos da fase final.
O caminho do macOS faz o download de um instalador falso do Zoom ou Teams enquanto um "stealer" (ladrão de dados) é executado em segundo plano. Os pesquisadores encontraram versões que coletavam informações do sistema e chaves mestras do Chrome do Keychain da Apple. O malware enviou dados através de um bot do Telegram e poderia baixar outro payload. A JUMPSEC rastreou quatro variantes do macOS entre 22 de abril e 15 de julho, mostrando que os operadores continuaram a modificar o kit de ferramentas durante a campanha.
As descobertas expandem pesquisas anteriores sobre as operações de reuniões falsas do BlueNoroff. Em abril, a Arctic Wolf relatou mais de 80 domínios sósias do Zoom e Teams e identificou 100 alvos adicionais cuja mídia apareceu na infraestrutura do atacante. Afirmou que 80% dos alvos identificados trabalhavam em cripto, finanças blockchain ou setores de investimento relacionados, enquanto fundadores e CEOs representavam 45%.
Atacantes norte-coreanos já haviam usado contas de Telegram comprometidas, convites de reunião falsificados e atualizações de software falsas para atacar executivos de cripto. Outro relatório do crypto.news descreveu uma campanha relacionada ao macOS que pedia às vítimas para executar comandos durante chamadas falsas. Coberturas anteriores do malware NimDoor também vincularam atualizações falsas do Zoom a tentativas de roubo de credenciais de navegador, dados de carteira e arquivos do Telegram.
O kit mais recente oferece aos operadores controle direto sobre o ritmo de cada reunião e o prompt de malware. A JUMPSEC aconselhou as organizações a tratar links de reunião de contas confiáveis com cautela, pois a conta do remetente pode já estar comprometida. Equipes de cripto podem verificar convites incomuns através de outro canal, evitar comandos ou atualizações apresentados durante chamadas, revogar sessões de Telegram expostas e isolar qualquer dispositivo que executou o script solicitado. As equipes também devem revisar a atividade do PowerShell, exclusões do Defender, acesso ao Keychain e novos logins do Telegram após qualquer chamada suspeita. Uma redefinição de senha por si só pode não remover sessões roubadas ou malware já em execução no dispositivo em sistemas afetados.





