NachrichtenKryptoMit Nordkorea verbundene BlueNoroff nutzt gefälschte Zoom- und Teams-Anrufe zur Erfassung von Krypto-Wallets

Mit Nordkorea verbundene BlueNoroff nutzt gefälschte Zoom- und Teams-Anrufe zur Erfassung von Krypto-Wallets

Autor: Crypto Adventure·

Wichtige Erkenntnisse

  • •JUMPSEC stellte Quellcode sicher, der zeigt, dass BlueNoroffs Phishing-Kit Wallet-Software erkennen kann, bevor Betreiber Malware ausliefern.
  • •Die Kampagne beginnt häufig mit einer Meeting-Einladung, die von einem kompromittierten Telegram-Konto eines vertrauenswürdigen Branchenkontakts gesendet wird.
  • •Die gefälschten Meeting-Seiten prüfen unter anderem mit EIP-6963, window.ethereum und Solana-bezogenen Integrationen auf Browser-Wallets.
  • •Forschende fanden mehr als 950 Dateien auf Angreiferinfrastruktur, darunter Medien mit Bezug zu mindestens 100 Zielen, überwiegend aus kryptobezogenen Sektoren.
  • •Die Malware betrifft sowohl Windows als auch macOS und zielt auf Browser-Erweiterungen, Zugangsdaten, Apple-Keychain-Daten und Telegram-Sitzungsdateien ab.
Mit Nordkorea verbundene BlueNoroff nutzt gefälschte Zoom- und Teams-Anrufe zur Erfassung von Krypto-Wallets

Die mit Nordkorea verbundene Hackergruppe BlueNoroff nutzt gefälschte Zoom- und Microsoft-Teams-Meetings, um Kryptowährungs-Wallets zu identifizieren, bevor entschieden wird, welche Ziele Malware erhalten sollen.

JUMPSEC teilte mit, den Quellcode eines aktiven Phishing-Kits sichergestellt zu haben, nachdem die Betreiber JavaScript-Source-Maps auf aktiver Infrastruktur offengelegt hatten. Die wiederhergestellten Dateien zeigten ein von den Betreibern kontrolliertes System, das gekaperte Telegram-Konten, gefälschte Meeting-Seiten, Wallet-Aufklärung und Malware-Auslieferung kombiniert. Dieses Design ermöglicht es den Betreibern zu bestätigen, ob ein Besucher Wallet-Software installiert hat, bevor sie von Social Engineering zur Ausführung von Malware übergehen.

Die Kampagne beginnt typischerweise damit, dass ein kompromittiertes Telegram-Konto eines echten Branchenkontakts eine Meeting-Einladung sendet. Das Opfer wird auf eine typosquattete Zoom- oder Teams-Seite geleitet, gibt einen Namen ein und gewährt Webcam-Zugriff. Dieser Zugriff erlaubt es der Seite, den Live-Kamerastream an das Kontrollpanel des Angreifers zu übertragen.

Gleichzeitig prüft die Seite unbemerkt auf Browser-Wallets mithilfe von EIP-6963, window.ethereum und Nicht-EVM-Integrationen wie Solana. Erkannte Erweiterungen und Wallet-Anbieter werden an den Betreiber gesendet, bevor dem Opfer ein gefälschtes Update für ein Zoom-Software-Development-Kit angezeigt wird. EIP-6963 wird von Ethereum-Wallets genutzt, um sich Webanwendungen bekannt zu machen, und ist damit sowohl für legitime Wallet-Erkennung als auch für feindliche Aufklärung nützlich, wenn es auf Phishing-Seiten missbraucht wird.

KI-Gesichter und gestohlene Sitzungen weiten die Kampagne aus

Arctic Wolf hatte zuvor festgestellt, dass die Gruppe synthetische Gesichter nutzte, die mit dem ChatGPT-Bildmodell GPT-4o erzeugt und über aufgezeichnete menschliche Körperbewegungen gelegt wurden. Die Videos wurden mit Adobe Premiere Pro und FFmpeg zusammengesetzt, um Meeting-Teilnehmer zu erstellen, die während der Anrufe scheinbar nicken, lächeln und gestikulieren.

Forschende identifizierten mehr als 950 Dateien auf von Angreifern kontrollierter Infrastruktur, darunter Medien, die mit mindestens 100 Zielen verbunden waren. Etwa 80% dieser Ziele arbeiteten in den Bereichen Krypto, Blockchain-Finanzierung oder verwandten Investmentsektoren, während Gründer und Vorstandschefs 45% ausmachten.

Kompromittierte Geräte können auch Telegram-Web- oder Desktop-Sitzungen offenlegen. Diese Konten werden anschließend erneut verwendet, um Personen zu kontaktieren, die das Opfer bereits kennen und ihm vertrauen, wodurch sich derselbe Angriff über bestehende berufliche Beziehungen verbreiten kann. Für Krypto-Teams ist dieser Missbrauch vertrauenswürdiger Kontakte besonders sensibel, da Einstellungen, Fundraising, Partnerschaften und außerbörsliche Geschäftsgespräche häufig in privaten Messaging-Kanälen beginnen, bevor sie in Videoanrufe übergehen.

Die Technik baut auf täglichen gefälschten Zoom- und Teams-Versuchen gegen Krypto-Fachkräfte auf, bei denen gestohlene Konten, vertraute Meeting-Teilnehmer und gefälschte Verbindungsproblemlösungen genutzt wurden, um Wallet-stehlende Malware zu verbreiten.

Malware zielt auf Windows und macOS ab

Die Windows-Angriffskette nutzt einen PowerShell-Loader, um ein VBScript-Implantat herunterzuladen, eine Microsoft-Defender-Ausnahme hinzuzufügen und Defender neu zu starten, bevor spätere Payloads ausgeliefert werden. Die Malware inventarisiert Browser-Erweiterungen in Chrome, Edge, Brave, Firefox und anderen Browsern, um Wallets wie MetaMask zu identifizieren.

Die macOS-Version lädt eine Köderanwendung für Zoom oder Teams herunter, während im Hintergrund eine separate Binärdatei ausgeführt wird. Wiederhergestellte Befehle zielten auf Browser-Zugangsdaten, Apple-Keychain-Daten und Telegram-Sitzungsdateien ab. Die plattformübergreifenden Werkzeuge zeigen, dass die Kampagne nicht auf ein einzelnes Betriebssystem beschränkt ist, das häufig von Krypto-Beschäftigten genutzt wird.

Nordkoreanische Zugangskampagnen haben Krypto-Unternehmen auch über Beschäftigungskanäle erreicht, darunter ein mit der DPRK verbundener Auftragnehmer, der nach Erlangung von Code-Zugriff von MetaMask entfernt wurde.

JUMPSEC weitete den jüngsten Infrastruktur-Cluster auf mehr als 60 Hostnamen über 10 IP-Adressen aus, wobei Systeme mit hoher und mittlerer Vertrauenswürdigkeit am July 24 noch aktiv waren.