NachrichtenKryptoJUMPSEC: Mit Nordkorea verbundene Gruppe BlueNoroff nutzt gefälschte Zoom- und Teams-Meetings, um Krypto-Nutzer ins Visier zu nehmen

JUMPSEC: Mit Nordkorea verbundene Gruppe BlueNoroff nutzt gefälschte Zoom- und Teams-Meetings, um Krypto-Nutzer ins Visier zu nehmen

Autor: AI Crypto Core·

Wichtige Erkenntnisse

  • •JUMPSEC schreibt die Kampagne BlueNoroff zu, einer Untergruppe innerhalb des umfassenderen nordkoreanischen Lazarus-Hacker-Apparats; diese Zuschreibung spiegelt jedoch die Berichterstattung des Unternehmens wider und ist keine unabhängig verifizierte Feststellung.
  • •Angreifer geben sich als Zoom- und Microsoft-Teams-Plattformen aus, um Social Engineering in Echtzeit durchzuführen, und entfernen sich damit von der ausschließlichen Nutzung passiven E-Mail-basierten Phishings.
  • •Die Kampagne zielt ausdrücklich auf Inhaber und Verwalter von Kryptowährungen ab und steht im Einklang mit früheren Feststellungen der USA und der Vereinten Nationen, wonach nordkoreanische Hacker digitale Vermögenswerte im Wert von Hunderten Millionen Dollar gestohlen haben, um sanktionierte Waffenprogramme zu finanzieren.
  • •Zu den Warnzeichen gehören Meeting-Anfragen von unbekannten Kontakten, Links zu täuschend ähnlichen Zoom- oder Teams-Seiten sowie jeder Anruf, der Teilnehmer unter Druck setzt, Software zu installieren oder ein Wallet zu verbinden, bevor es weitergeht.
  • •JUMPSEC empfiehlt, unerwartete Meeting-Einladungen über einen separaten vertrauenswürdigen Kanal zu überprüfen und niemals zuzulassen, dass ein Videoanruf als Grund dient, eine Transaktion zu genehmigen oder Zugangsdaten weiterzugeben.
JUMPSEC: Mit Nordkorea verbundene Gruppe BlueNoroff nutzt gefälschte Zoom- und Teams-Meetings, um Krypto-Nutzer ins Visier zu nehmen

Das Cybersicherheitsunternehmen JUMPSEC berichtet, dass der mit Nordkorea verbundene Bedrohungsakteur BlueNoroff gefälschte Zoom- und Microsoft-Teams-Meetings als Social-Engineering-Köder einsetzt, um Nutzer von Kryptowährungen ins Visier zu nehmen, und dabei vertrauenswürdige Kollaborationsplattformen am Arbeitsplatz als Einstiegspunkt für Angriffe ausnutzt.

JUMPSEC, eine in Großbritannien ansässige Sicherheitsberatung, die Bedrohungsforschung über ihre Hauptwebsite und ihre Abteilung JUMPSEC Labs veröffentlicht, schreibt die Aktivitäten BlueNoroff zu — einer Gruppe, die von Sicherheitsforschern weithin als Untergruppe innerhalb des umfassenderen nordkoreanischen Lazarus-Hacker-Apparats verfolgt wird. Die Zuschreibung sollte zum jetzigen Zeitpunkt als Bericht von JUMPSEC verstanden werden und nicht als unabhängig verifizierte Feststellung.

Wichtige Details der Kampagne:

  • Akteur: JUMPSEC schreibt die Aktivitäten BlueNoroff zu, einer mit Nordkorea verbundenen Bedrohungsgruppe.
  • Methode: Gefälschte Zoom- und Microsoft-Teams-Meeting-Setups dienen als primärer Köder.
  • Ziel: Inhaber und Verwalter von Kryptowährungen stehen nach Angaben im Fokus.

Der Kern der mutmaßlichen Kampagne beruht auf Identitätstäuschung. Angreifer inszenieren eine scheinbar legitime Meeting-Einladung oder Anrufeinrichtung und bringen Opfer dazu, mit schädlicher Infrastruktur zu interagieren, die hinter vertrauten Kollaborationstools getarnt ist. Der Ansatz markiert eine Verlagerung hin zu Social Engineering in Echtzeit, bei dem Angreifer während eines geplanten Anrufs live mit Opfern interagieren, statt sich ausschließlich auf passives E-Mail-basiertes Phishing zu verlassen.

Warum gefälschte Meeting-Einladungen eine ernsthafte Bedrohung darstellen

Die Taktik nutzt Vertrautheit aus. Zoom und Teams sind Standardwerkzeuge für die Planung und Teilnahme an geschäftlichen Anrufen, sodass eine Aufforderung zur Teilnahme an einem Meeting selten denselben Verdacht weckt wie ein unaufgeforderter E-Mail-Anhang. Genau dieses grundlegende Vertrauen macht den Köder wirksam — eine gefälschte Meeting-Einladung landet in einem Arbeitsablauf, den die Zielperson bereits als Routine betrachtet, und verringert den Impuls, die Identität der Gegenseite zu überprüfen.

Nutzer von Kryptowährungen sind ein naheliegendes Ziel für eine Gruppe wie BlueNoroff. US-Behörden haben nordkoreanische Militärhacker bereits früher mit Programmen in Verbindung gebracht, die auf den Diebstahl digitaler Vermögenswerte abzielten, wie in einer Anklageschrift des Justizministeriums von 2021 dargelegt. Ein Expertengremium der Vereinten Nationen hat zudem berichtet, dass Nordkorea Kryptowährungen im Wert von Hunderten Millionen Dollar gestohlen hat, um seine sanktionierten Waffenprogramme zu finanzieren, was die strategische Bedeutung solcher Diebstähle für den Staat unterstreicht. Für Angreifer ist der finanzielle Anreiz unmittelbar: Der Zugriff auf Wallets kann sofort in gestohlene Gelder münden.

Praktische Warnzeichen, die zu der von JUMPSEC beschriebenen Taktik passen, sind Meeting-Anfragen von unbekannten Kontakten, Links, die auf täuschend ähnliche Zoom- oder Teams-Seiten führen, sowie jeder Anruf, der Teilnehmer unter Druck setzt, Software zu installieren, eine Aufforderung zu bestätigen oder ein Wallet zu verbinden, bevor es weitergeht.

Breiterer Kontext

Der Kryptowährungssektor zieht bereits erhebliche Aufmerksamkeit sowohl von böswilligen Akteuren als auch von Regulierungsbehörden auf sich. In Südkorea wurden kürzlich Apps ausländischer Börsen aus Google Play entfernt, während geprüft wurde, wie Nutzer auf Handelsplattformen zugreifen — ein Hinweis auf den Durchsetzungsdruck rund um die Branche. Social-Engineering-Kampagnen, die Plattformen vollständig umgehen und Nutzer direkt ins Visier nehmen, stellen eine eigene und schwerer zu kontrollierende Risikokategorie dar, da sie menschliche Interaktion statt technischer Schwachstellen ausnutzen.

Die defensive Empfehlung ist klar: Unerwartete Meeting-Einladungen sollten als ungeprüft behandelt werden, bis sie über einen separaten, vertrauenswürdigen Kanal bestätigt wurden, und ein Videoanruf darf niemals der Grund sein, eine Transaktion zu genehmigen oder Zugangsdaten preiszugeben.

Der Bericht von JUMPSEC ergänzt eine wachsende Zahl von Belegen, die dokumentieren, dass mit Nordkorea verbundene Gruppen die Kryptowährungsbranche ins Visier nehmen. Weitere Details zu der Kampagne würden, sofern veröffentlicht, über JUMPSECs eigene Kanäle bekannt gegeben.