Trang chủTrung tâm tin tức LBank
Tin tặc Triều Tiên quét ví tiền điện tử thông qua các cuộc gọi Zoom giả mạo
north-korea-hackers-scan-crypto-wallets-through-fake-zoom-calls
Tin tặc Triều Tiên quét ví tiền điện tử thông qua các cuộc gọi Zoom giả mạo
BlueNoroff quét ví trình duyệt trước khi quyết định mục tiêu cuộc họp giả mạo nào sẽ nhận tải trọng mã độc của chúng. Các tài khoản Telegram bị chiếm đoạt giúp kẻ tấn công liên hệ với các đồng nghiệp đáng tin cậy trong ngành và mở rộng chiến dịch thông qua các nạn nhân. Bộ công cụ lừa đảo này hỗ trợ Windows và macOS, đánh cắp khóa trình duyệt, dữ liệu hệ thống và các phiên Telegram.
2026-07-26 Nguồn:crypto.news

Nhóm tin tặc BlueNoroff có liên hệ với Triều Tiên đang sử dụng các cuộc họp Zoom và Microsoft Teams giả mạo để thu thập thông tin người dùng tiền điện tử trước khi phát tán phần mềm độc hại. 

Tóm tắt
  • BlueNoroff quét ví trình duyệt trước khi quyết định mục tiêu cuộc họp giả mạo nào sẽ nhận tải trọng phần mềm độc hại.
  • Các tài khoản Telegram bị chiếm đoạt giúp kẻ tấn công liên hệ với các đồng nghiệp đáng tin cậy trong ngành và mở rộng chiến dịch thông qua các nạn nhân.
  • Bộ công cụ lừa đảo hỗ trợ Windows và macOS, đánh cắp khóa trình duyệt, dữ liệu hệ thống và phiên Telegram.

Công ty an ninh mạng JUMPSEC cho biết họ đã khôi phục và phân tích mã nguồn từ một bộ công cụ lừa đảo đang hoạt động sau khi những kẻ điều hành làm lộ bản đồ nguồn JavaScript trên hạ tầng trực tiếp. Các tệp tin cho thấy các mồi nhử Zoom và Teams riêng biệt, công cụ quét ví, các điều khiển của kẻ tấn công và các đường dẫn phát tán phần mềm độc hại cho Windows và macOS.

Cuộc tấn công thường bắt đầu thông qua một tài khoản Telegram mà mục tiêu đã tin tưởng. Tin tặc chiếm đoạt các tài khoản thuộc về những người quen trong lĩnh vực tiền điện tử, sau đó gửi lời mời Calendly dẫn đến một tên miền cuộc họp giả mạo. JUMPSEC mô tả hệ thống này là một đường dẫn nạn nhân có thể lặp lại vì một phiên Telegram bị đánh cắp có thể giúp kẻ tấn công liên hệ với nhóm mục tiêu tiếp theo.

BlueNoroff kiểm tra ví tiền điện tử trước khi gửi phần mềm độc hại

Trang lừa đảo bắt đầu quét trình duyệt khi người dùng tham gia cuộc họp giả mạo. Nó tìm kiếm các kết nối ví Ethereum thông qua EIP-6963 và các phương thức trình duyệt cũ hơn. Nó cũng kiểm tra các ví không phải EVM, bao gồm các công cụ Solana. Kết quả được gửi đến bảng điều khiển của kẻ tấn công mà không báo động cho nạn nhân. Điều này cho phép kẻ tấn công xác định các ví và chọn các mục tiêu có giá trị cao hơn trước khi đẩy sang giai đoạn tiếp theo.

Trên Windows, phần mềm cấy ghép cũng liệt kê các ID tiện ích mở rộng trên các biến thể Chrome, Edge, Brave, Opera, Vivaldi và Firefox. Những kẻ điều hành có thể so sánh các ID đó với các tiện ích mở rộng ví nổi tiếng như MetaMask. JUMPSEC gọi đây là một hệ thống thu thập thông tin ví “trước khi phân phối phần mềm độc hại.” Phương pháp này khác với các chiến dịch lừa đảo diện rộng vì kẻ tấn công thu thập dữ liệu ví trước khi quyết định mức độ xâm nhập.

Các cuộc gọi Zoom và Teams giả mạo tạo dựng lòng tin

Các nạn nhân đầu tiên thấy một trang cuộc họp thuyết phục yêu cầu tên và quyền truy cập webcam của họ. Trang web sau đó gửi luồng camera đến bảng điều khiển của kẻ tấn công. Sau khi nạn nhân tham gia, màn hình hiển thị “đang chờ những người tham gia khác.” Một kẻ điều hành có thể vào với một video đã chuẩn bị sẵn, gửi các tin nhắn như “mic của bạn không hoạt động,” và kích hoạt một lời nhắc “Cập nhật Zoom SDK” giả mạo.

JUMPSEC phát hiện rằng video người tham gia hiển thị không phải là trực tiếp. Kẻ tấn công đã kết hợp ảnh chân dung tạo bằng AI với các chuyển động cơ thể được ghi lại trong các cuộc họp trước đó. Sau đó, chúng có thể hiển thị một người quen thuộc trong khi sử dụng tài khoản Telegram thuộc về một liên hệ thực sự. Phiên bản Teams bao gồm các biểu tượng cảm xúc, cài đặt thiết bị, hiệu ứng nền và kiểm tra ví rộng hơn, làm cho nó tinh vi hơn bộ công cụ Zoom. Mã nguồn cũng chứa một tùy chọn Google Meet chưa hoàn thiện. JUMPSEC cho biết Zoom và Teams phù hợp với mồi nhử vì cả hai đều sử dụng ứng dụng máy tính để bàn, khiến một bản cập nhật phần mềm khẩn cấp trông đáng tin cậy hơn.

Phần mềm độc hại nhắm mục tiêu cả Windows và macOS

Trên Windows, lệnh ClickFix được sao chép sẽ chạy một trình tải PowerShell nhỏ. Nó tải xuống một VBScript, thêm một ngoại lệ Microsoft Defender và khởi động lại Defender để thay đổi có hiệu lực. Phần mềm cấy ghép thu thập chi tiết hệ thống, kiểm tra trình duyệt để tìm tiện ích mở rộng ví và tìm kiếm các tệp Telegram Web. Nó cũng có thể nhận các tải trọng sau đó từ những kẻ điều hành, mặc dù JUMPSEC không khôi phục được mọi tệp giai đoạn cuối.

Đường dẫn macOS tải xuống một trình cài đặt Zoom hoặc Teams giả mạo trong khi một phần mềm đánh cắp chạy ngầm. Các nhà nghiên cứu đã tìm thấy các phiên bản thu thập thông tin hệ thống và khóa chính Chrome từ Keychain của Apple. Phần mềm độc hại gửi dữ liệu qua một bot Telegram và có thể tải xuống một tải trọng khác. JUMPSEC đã theo dõi bốn biến thể macOS từ ngày 22 tháng 4 đến ngày 15 tháng 7, cho thấy những kẻ điều hành liên tục thay đổi bộ công cụ trong suốt chiến dịch.

Chiến dịch dựa trên các vụ lừa đảo cuộc họp tiền điện tử trước đó

Những phát hiện này mở rộng nghiên cứu trước đây về các hoạt động cuộc họp giả mạo của BlueNoroff. Vào tháng 4, Arctic Wolf đã báo cáo hơn 80 tên miền Zoom và Teams giả mạo và xác định 100 mục tiêu bổ sung có phương tiện xuất hiện trên cơ sở hạ tầng của kẻ tấn công. Báo cáo cho biết 80% các mục tiêu được xác định làm việc trong lĩnh vực tiền điện tử, tài chính blockchain hoặc các lĩnh vực đầu tư liên quan, trong khi những người sáng lập và giám đốc điều hành chiếm 45%.

Kẻ tấn công Triều Tiên đã sử dụng các tài khoản Telegram bị xâm nhập, lời mời họp giả mạo và các bản cập nhật phần mềm giả để nhắm mục tiêu vào các giám đốc điều hành tiền điện tử. Một báo cáo khác của crypto.news mô tả một chiến dịch macOS liên quan yêu cầu nạn nhân chạy các lệnh trong các cuộc gọi giả. Các báo cáo trước đó về phần mềm độc hại NimDoor cũng liên kết các bản cập nhật Zoom giả mạo với các nỗ lực đánh cắp thông tin đăng nhập trình duyệt, dữ liệu ví và tệp Telegram.

Bộ công cụ mới nhất cho phép những kẻ điều hành kiểm soát trực tiếp tốc độ của mỗi cuộc họp và lời nhắc phần mềm độc hại. JUMPSEC khuyên các tổ chức nên cẩn thận với các liên kết cuộc họp từ các tài khoản đáng tin cậy vì tài khoản của người gửi có thể đã bị xâm nhập. Các nhóm tiền điện tử có thể xác minh các lời mời bất thường thông qua một kênh khác, tránh các lệnh hoặc cập nhật được trình bày trong cuộc gọi, thu hồi các phiên Telegram bị lộ và cách ly bất kỳ thiết bị nào đã chạy script được yêu cầu. Các nhóm cũng nên xem xét hoạt động PowerShell, ngoại lệ Defender, quyền truy cập Keychain và các lần đăng nhập Telegram mới sau bất kỳ cuộc gọi đáng ngờ nào. Việc chỉ đặt lại mật khẩu có thể không loại bỏ các phiên bị đánh cắp hoặc phần mềm độc hại đã chạy trên thiết bị trên các hệ thống bị ảnh hưởng.