BlueNoroff nutzt gefälschte Zoom- und Teams-Anrufe, um Krypto-Wallets vor Malware-Einsatz zu scannen
Wichtige Erkenntnisse
- •JUMPSEC stellte fest, dass BlueNoroffs Phishing-Kit Browser-Wallets scannt, bevor Operatoren entscheiden, ob Malware ausgeliefert wird.
- •Die Kampagne nutzt kompromittierte Telegram-Konten und gefälschte Meeting-Einladungen, um Ziele über vertrauenswürdige Kontakte zu erreichen.
- •Das Toolkit enthält getrennte Köder für Zoom und Microsoft Teams sowie Malware-Auslieferungspfade für Windows und macOS.
- •Die Malware kann Systeminformationen, Browser-Schlüssel, Telegram-Sitzungsdaten und walletbezogene Indikatoren sammeln.
- •JUMPSEC riet Organisationen, ungewöhnliche Meeting-Links über separate Kanäle zu verifizieren und verdächtige Skripte, Updates und Logins zu untersuchen.

Die mit Nordkorea in Verbindung gebrachte Hackergruppe BlueNoroff nutzt gefälschte Zoom- und Microsoft-Teams-Meetings, um Kryptowährungsnutzer vor der Auslieferung von Malware zu profilieren, wie das Cybersicherheitsunternehmen JUMPSEC berichtet.
In einem Bericht erklärte JUMPSEC, Quellcode aus einem aktiven Phishing-Kit sichergestellt und analysiert zu haben, nachdem die Betreiber JavaScript-Source-Maps auf produktiver Infrastruktur offengelegt hatten. Die wiederhergestellten Dateien zeigten getrennte Köder für Zoom und Teams, Tools zum Scannen von Wallets, Operator-Steuerungen sowie Malware-Auslieferungspfade für Windows und macOS.
Das Kit scannt Browser-Wallets, bevor die Angreifer entscheiden, welche Ziele gefälschter Meetings eine Malware-Nutzlast erhalten sollen. Es unterstützt außerdem den Diebstahl von Browser-Schlüsseln, Systemdaten und Telegram-Sitzungen. Übernommene Telegram-Konten helfen den Angreifern, vertrauenswürdige Branchenkontakte anzusprechen und die Kampagne über Opfer weiter auszuweiten.
Damn – the North Koreans can really put together effective campaigns to steal crypto currency – pic.twitter.com/Qxh1VAemCk — Tyson Benson (@tysonbenson) July 25, 2026
Damn – the North Koreans can really put together effective campaigns to steal crypto currency – pic.twitter.com/Qxh1VAemCk
Der Angriff beginnt häufig mit einem Telegram-Konto, dem das Ziel bereits vertraut. Die Hacker übernehmen Konten von Kryptowährungskontakten und senden anschließend eine Calendly-Einladung, die das Opfer auf eine ähnlich aussehende Meeting-Domain weiterleitet. JUMPSEC beschrieb das System als wiederholbare Opfer-Pipeline, da eine gestohlene Telegram-Sitzung genutzt werden kann, um die nächste Zielgruppe zu kontaktieren.
BlueNoroff scannt Wallets vor der Malware-Auslieferung
Wenn ein Nutzer das gefälschte Meeting betritt, beginnt die Phishing-Seite mit dem Scannen des Browsers. Sie sucht über EIP-6963 und ältere Browsermethoden nach Ethereum-Wallet-Verbindungen und prüft außerdem auf Non-EVM-Wallets, darunter Solana-Tools. Die Ergebnisse werden an ein Operator-Panel gesendet, ohne das Opfer zu alarmieren.
Dieser Prozess ermöglicht es den Angreifern, Wallets zu identifizieren und höherwertige Ziele auszuwählen, bevor sie zur nächsten Phase der Kompromittierung übergehen. Unter Windows listet das Implantat außerdem Erweiterungs-IDs in Chrome, Edge, Brave, Opera, Vivaldi und Firefox-Varianten auf. Operatoren können diese IDs mit bekannten Wallet-Erweiterungen wie MetaMask abgleichen.
JUMPSEC bezeichnete den Prozess als ein System, das Wallets „before malware delivery“ profiliert. Der Ansatz unterscheidet sich von breiter angelegten Phishing-Kampagnen, weil die Angreifer Wallet-Informationen sammeln, bevor sie entscheiden, wie weit sie die Kompromittierung eskalieren. Das bedeutet auch, dass ein Nutzer auf Wallet-Exponierung bewertet werden kann, bevor die offensichtlichere Aufforderung erscheint, ein Update zu installieren oder einen Befehl auszuführen.
Gefälschte Zoom- und Teams-Seiten sollen Vertrauen aufbauen
Opfer stoßen zunächst auf eine überzeugende Meeting-Seite, die nach ihrem Namen und Zugriff auf die Webcam fragt. Die Website sendet den Kamerastream anschließend an das Kontrollpanel des Angreifers. Nachdem das Opfer beigetreten ist, zeigt der Bildschirm die Meldung „waiting for other participants“ an.
Ein Operator kann dem gefälschten Meeting mit einem vorbereiteten Video beitreten, Nachrichten wie „your mic isn’t working“ senden und eine gefälschte Aufforderung zu einem „Zoom SDK Update“ auslösen. JUMPSEC stellte fest, dass das dem Opfer angezeigte Teilnehmervideo nicht live war. Die Angreifer kombinierten KI-generierte Porträtbilder mit Körperbewegungen, die in früheren Meetings erfasst worden waren. So konnten sie eine vertraut wirkende Person anzeigen, während sie ein Telegram-Konto nutzten, das einem echten Kontakt gehörte.
Die Teams-Version des Kits enthielt Emoji-Reaktionen, Geräteeinstellungen, Hintergrundeffekte und umfassendere Wallet-Prüfungen, wodurch sie ausgereifter wirkte als das Zoom-Kit. Der Quellcode enthielt außerdem eine unfertige Google-Meet-Option. JUMPSEC sagte, Zoom und Teams eigneten sich gut für den Köder, weil beide Produkte Desktop-Clients verwenden, wodurch ein dringendes Software-Update plausibler wirkt.
Malware-Pfade zielen auf Windows und macOS
Unter Windows führt der kopierte ClickFix-Befehl einen kleinen PowerShell-Loader aus. Dieser lädt ein VBScript herunter, fügt eine Microsoft-Defender-Ausnahme hinzu und startet Defender neu, damit die Änderung wirksam wird. Das Implantat sammelt Systemdetails, prüft Browser auf Wallet-Erweiterungen und sucht nach Telegram-Web-Dateien.
Das Windows-Implantat kann außerdem spätere Nutzlasten von den Operatoren empfangen, auch wenn JUMPSEC nicht jede Datei der letzten Stufe sicherstellen konnte.
Unter macOS lädt der Angriffspfad ein gefälschtes Zoom- oder Teams-Installationsprogramm herunter, während im Hintergrund ein Stealer läuft. Forschende fanden Versionen, die Systeminformationen und Chrome-Master-Keys aus Apples Keychain sammelten. Die Malware sendete Daten über einen Telegram-Bot und konnte eine weitere Nutzlast herunterladen.
JUMPSEC verfolgte vier macOS-Varianten zwischen dem 22. April und dem 15. Juli, was darauf hindeutet, dass die Operatoren das Toolkit während der Kampagne weiter veränderten.
Kampagne erweitert frühere gefälschte Meeting-Betrugsmaschen gegen Krypto-Ziele
Die Erkenntnisse erweitern frühere Untersuchungen zu BlueNoroffs gefälschten Meeting-Operationen. Im April berichtete Arctic Wolf über mehr als 80 ähnlich aussehende Zoom- und Teams-Domains und identifizierte 100 weitere Ziele, deren Medien auf Angreiferinfrastruktur erschienen. Arctic Wolf erklärte, dass 80% der identifizierten Ziele in den Bereichen Krypto, Blockchain-Finanzierung oder verwandte Investmentsektoren tätig waren, während Gründer und Vorstandsvorsitzende 45% ausmachten.
Nordkoreanische Angreifer hatten bereits kompromittierte Telegram-Konten, gefälschte Meeting-Einladungen und gefälschte Software-Updates genutzt, um Krypto-Führungskräfte ins Visier zu nehmen. Ein weiterer Bericht von crypto.news beschrieb eine verwandte macOS-Kampagne, bei der Opfer während gefälschter Anrufe aufgefordert wurden, Befehle auszuführen. Frühere Berichterstattung über die NimDoor-Malware brachte gefälschte Zoom-Updates ebenfalls mit Versuchen in Verbindung, Browser-Zugangsdaten, Wallet-Daten und Telegram-Dateien zu stehlen.
Das neueste Kit gibt Operatoren direkte Kontrolle über den Ablauf jedes Meetings und darüber, wann die Malware-Aufforderung erscheint. JUMPSEC riet Organisationen, Meeting-Links, die von vertrauenswürdigen Konten gesendet werden, mit Vorsicht zu behandeln, da das Konto des Absenders bereits kompromittiert sein könnte.
Krypto-Teams können ungewöhnliche Einladungen über einen anderen Kanal verifizieren, während Anrufen angezeigte Befehle oder Updates vermeiden, offengelegte Telegram-Sitzungen widerrufen und jedes Gerät isolieren, auf dem das angeforderte Skript ausgeführt wurde. Teams sollten nach verdächtigen Anrufen außerdem PowerShell-Aktivitäten, Defender-Ausnahmen, Keychain-Zugriffe und neue Telegram-Logins prüfen. Ein Zurücksetzen des Passworts allein entfernt möglicherweise weder gestohlene Sitzungen noch Malware, die bereits auf betroffenen Systemen läuft.