AcasăCentrul de știri LBank
Hackeri nord-coreeni scanează portofele cripto prin apeluri Zoom false
north-korea-hackers-scan-crypto-wallets-through-fake-zoom-calls
Hackeri nord-coreeni scanează portofele cripto prin apeluri Zoom false
BlueNoroff scanează portofelele de browser înainte de a decide ce ținte de întâlniri false ar trebui să primească sarcina utilă a malware-ului său. Conturile de Telegram deturnate ajută atacatorii să contacteze colegi de încredere din industrie și să extindă campania prin intermediul victimelor. Kit-ul de phishing suportă Windows și macOS, furând cheile de browser, datele de sistem și sesiunile Telegram.
2026-07-26 Sursă:crypto.news

Grupul de hackeri BlueNoroff, legat de Coreea de Nord, folosește întâlniri false Zoom și Microsoft Teams pentru a profila utilizatorii de criptomonede înainte de a livra malware. 

Rezumat
  • BlueNoroff scanează portofelele de browser înainte de a decide ce ținte din întâlnirile false ar trebui să primească sarcina utilă de malware.
  • Conturile de Telegram deturnate îi ajută pe atacatori să contacteze parteneri de încredere din industrie și să extindă campania prin intermediul victimelor.
  • Kitul de phishing suportă Windows și macOS, furând chei de browser, date de sistem și sesiuni Telegram.

Firma de securitate cibernetică JUMPSEC a declarat că a recuperat și analizat codul sursă dintr-un kit de phishing activ după ce operatorii săi au expus hărțile sursă JavaScript pe infrastructura live. Fișierele au arătat momeli separate pentru Zoom și Teams, instrumente de scanare a portofelelor, controale ale operatorilor și căi de livrare a malware-ului pentru Windows și macOS.

Atacul începe adesea printr-un cont de Telegram în care ținta are deja încredere. Hackerii preiau controlul asupra conturilor aparținând contactelor din sfera cripto, apoi trimit o invitație Calendly care duce la un domeniu de întâlnire similar. JUMPSEC a descris sistemul ca fiind o conductă repetabilă de victime, deoarece o sesiune Telegram furată îi poate ajuta pe atacatori să contacteze următorul grup de ținte.

BlueNoroff verifică portofelele cripto înainte de a trimite malware

Pagina de phishing începe să scaneze browserul atunci când un utilizator intră în întâlnirea falsă. Caută conexiuni de portofel Ethereum prin EIP-6963 și metode de browser mai vechi. De asemenea, verifică portofelele non-EVM, inclusiv instrumentele Solana. Rezultatele ajung la un panou de operator fără a alerta victima. Acest lucru permite atacatorilor să identifice portofelele și să aleagă ținte cu valoare mai mare înainte de a trece la următoarea etapă.

Pe Windows, implantul listează, de asemenea, ID-urile extensiilor în variantele Chrome, Edge, Brave, Opera, Vivaldi și Firefox. Operatorii pot compara aceste ID-uri cu extensii de portofel cunoscute, cum ar fi MetaMask. JUMPSEC a numit acest lucru un sistem care profilează portofelele „înainte de livrarea malware-ului”. Metoda diferă de campaniile ample de phishing, deoarece atacatorii colectează date despre portofele înainte de a decide cât de departe să meargă cu intruziunea.

Apelurile false Zoom și Teams creează încredere

Victimele văd mai întâi o pagină de întâlnire convingătoare care le solicită numele și accesul la webcam. Site-ul trimite apoi fluxul camerei către panoul de control al atacatorului. După ce victima se alătură, ecranul arată „așteaptă alți participanți”. Un operator poate intra cu un videoclip pregătit, poate trimite mesaje precum „microfonul tău nu funcționează” și poate declanșa o falsă solicitare de „Actualizare SDK Zoom”.

JUMPSEC a constatat că videoclipul participantului afișat nu era live. Atacatorii au combinat fotografii de profil generate de AI cu mișcări corporale capturate în întâlniri anterioare. Apoi, puteau arăta o persoană cu aspect familiar în timp ce foloseau un cont Telegram care aparținea unui contact real. Versiunea Teams includea reacții emoji, setări ale dispozitivului, efecte de fundal și verificări mai ample ale portofelelor, făcând-o mai bine finisată decât kitul Zoom. Codul sursă conținea, de asemenea, o opțiune Google Meet neterminată. JUMPSEC a declarat că Zoom și Teams se potrivesc cu momeala, deoarece ambele folosesc clienți desktop, ceea ce face ca o actualizare urgentă de software să pară mai credibilă.

Malware-ul vizează atât Windows, cât și macOS

Pe Windows, comanda ClickFix copiată rulează un mic încărcător PowerShell. Descarcă un VBScript, adaugă o excepție Microsoft Defender și repornește Defender pentru ca modificarea să aibă efect. Implantul colectează detalii de sistem, verifică browserele pentru extensii de portofel și caută fișiere Telegram Web. De asemenea, poate primi sarcini utile ulterioare de la operatori, deși JUMPSEC nu a recuperat fiecare fișier din etapa finală.

Calea macOS descarcă un instalator fals Zoom sau Teams în timp ce un „stealer” rulează în fundal. Cercetătorii au găsit versiuni care colectau informații de sistem și cheile master Chrome din Keychain-ul Apple. Malware-ul a trimis date printr-un bot Telegram și putea descărca o altă sarcină utilă. JUMPSEC a urmărit patru variante macOS între 22 aprilie și 15 iulie, arătând că operatorii au continuat să modifice setul de instrumente pe parcursul campaniei.

Campania se bazează pe scheme de înșelăciune anterioare cu întâlniri cripto

Descoperirile extind cercetările anterioare privind operațiunile de întâlniri false ale BlueNoroff. În aprilie, Arctic Wolf a raportat peste 80 de domenii Zoom și Teams similare și a identificat 100 de ținte suplimentare ale căror materiale media au apărut pe infrastructura atacatorilor. A declarat că 80% dintre țintele identificate lucrau în cripto, finanțe blockchain sau sectoare de investiții conexe, în timp ce fondatorii și directorii executivi reprezentau 45%.

Atacatorii nord-coreeni au folosit deja conturi Telegram compromise, invitații la întâlniri falsificate și actualizări software false pentru a ținti directorii executivi din cripto. Un alt raport crypto.news a descris o campanie macOS conexă care a cerut victimelor să ruleze comenzi în timpul apelurilor false. O acoperire anterioară a malware-ului NimDoor a legat, de asemenea, actualizările false Zoom de tentativele de furt împotriva credențialelor de browser, a datelor din portofele și a fișierelor Telegram.

Cel mai recent kit oferă operatorilor control direct asupra ritmului fiecărei întâlniri și a solicitării de malware. JUMPSEC a sfătuit organizațiile să trateze cu prudență linkurile de întâlnire de la conturile de încredere, deoarece contul expeditorului ar putea fi deja compromis. Echipele cripto pot verifica invitațiile neobișnuite printr-un alt canal, pot evita comenzile sau actualizările prezentate în timpul apelurilor, pot revoca sesiunile Telegram expuse și pot izola orice dispozitiv care a rulat scriptul solicitat. Echipele ar trebui, de asemenea, să revizuiască activitatea PowerShell, excluderile Defender, accesul Keychain și noile autentificări Telegram după orice apel suspect. O simplă resetare de parolă s-ar putea să nu elimine sesiunile furate sau malware-ul care rulează deja pe dispozitiv în sistemele afectate.