
比特幣用戶正再度面臨警告,有一項活躍的社交工程活動,正在劫持受信任的Telegram帳戶,並將加密貨幣專業人士誘騙至假的Zoom或Microsoft Teams會議中。
Lightning News於8月7日發出警報,援引了比特幣社群成員的最新報告。獨立安全研究證實了核心攻擊鏈,儘管並非所有說法都已得到驗證。
JUMPSEC在7月表示,他們在JavaScript源碼映射暴露後,獲得了一個活躍的BlueNoroff釣魚工具包的源碼。研究人員發現一個受害者獲取平台,該平台利用受損的Telegram聯絡人、分析加密貨幣錢包,並將惡意軟體傳送給Windows和macOS系統上的選定目標。JUMPSEC表示,截至7月22日,已識別出的攻擊活動基礎設施仍然活躍。
這次攻擊始於信任而非區塊鏈漏洞。JUMPSEC發現,攻擊者利用屬於真實行業聯絡人的受損Telegram帳戶,邀請目標參與虛假視訊會議。由於訊息來自真實帳戶並可能提及現有關係,單憑寄件人識別提供的保護有限。
Google Mandiant在2月獨立記錄了一起類似的UNC1069入侵事件。一名受害者收到了來自一個受損的加密貨幣高管的Telegram帳戶訊息,安排了會議,然後被重新導向到一個偽造的Zoom網域。受害者報告稱,在這次精心策劃的通話中,看到了似乎是另一位加密貨幣高管的AI生成視訊。
歸因需要精確。Mandiant將該攻擊者追蹤為UNC1069,並表示它與BlueNoroff重疊。美國財政部已正式將BlueNoroff(也稱為APT38)指定為由偵察總局控制的北韓國家級資助組織。Security Alliance同樣將此虛假會議活動歸因於UNC1069或BlueNoroff。
JUMPSEC重建的工具包顯示了一個預設的會議介面,在操作者加入預錄視訊之前要求網路攝影機存取權限。然後受害者會看到一個所謂的音訊問題和一個假的軟體更新。顯示的故障排除文字具有欺騙性:複製它會將攻擊者控制的ClickFix指令放到剪貼簿上。
在Windows上,JUMPSEC觀察到PowerShell和VBScript組件,它們能夠禁用防禦、進行偵察並支援後續存取。在macOS上,研究人員發現了旨在竊取憑證和其他敏感資料的shell腳本和Mach-O負載。該工具包在惡意軟體交付之前還會掃描瀏覽器錢包供應商,幫助操作者識別有價值的目標。
這意味著僅僅開啟會議連結就會自動清空錢包的說法過於籠統。在已記錄的攻擊鏈中,入侵需要另一項操作,例如運行複製的指令或惡意更新。然而,一旦惡意軟體執行,Mandiant發現的工具就具備竊取瀏覽器資料、Keychain憑證和Telegram用戶資料的能力。
據此前報導,Martin Kuchař表示他的Telegram帳戶遭到入侵並被用於類似攻擊。早前的受害者報導也記錄了加密貨幣高管在收到虛假會議提示試圖安裝惡意軟體之前,透過受信任的聯絡人被接觸的情況。
Security Alliance報告稱,在2月6日至4月7日期間,它將164個被封鎖的網域歸因於UNC1069。其建議描述了透過Telegram、LinkedIn和Slack進行為期數週的社交工程,然後傳送欺詐性的Zoom或Teams連結。JUMPSEC後來擴展了基礎設施的範圍,並表示高、中等可信度的基礎設施在7月下旬仍然活躍。
FBI已另外警告稱,北韓攻擊者針對加密貨幣和DeFi員工進行高度客製化的社交工程。其指導特別指出執行代碼、安裝不熟悉的應用程式、運行腳本以修復視訊通話或在不同通訊平台之間移動對話等請求存在風險。
FBI建議透過獨立管道驗證身份,並將錢包憑證、助記詞和私鑰遠離連接互聯網的設備。雙重身份驗證仍然有用,但受感染的設備可能會暴露會話數據,因此應從乾淨的設備上撤銷受損的會話。
對8月7日警告最重要的修正點是,研究人員尚未確定Telegram初始劫持的通用方法。關於過期或臨時電話號碼是主要原因的說法,在審查的材料中仍未得到驗證。研究人員確認帳戶確實被入侵,但劫持機制可能有所不同。
在另外關於Telegram平台的報導中,Apple曾因CSAM政策審查而短暫將該通訊應用從其App Store下架,但在Telegram移除被標記的內容並封鎖相關用戶後,又將其恢復上架。
用戶應將意外的會議請求、網域變更、音訊修復提示以及要求貼上指令的請求視為高風險信號。如果可疑代碼已執行,FBI建議將受影響的設備從互聯網斷開,同時保持設備通電以進行潛在的鑑識恢復,然後聯絡事件回應專家和執法部門。
因此,這項活動最好被描述為一項持續進行的、與北韓有關的社交工程操作,目標是加密貨幣託管周圍的人為層面。其有效性來自於利用受信任的身份和熟悉的辦公工具,而不是突破比特幣本身。