NachrichtenKryptoBlueNoroff nutzt gefälschte Zoom- und Teams-Anrufe, um Krypto-Wallets vor der Malware-Auslieferung zu scannen

BlueNoroff nutzt gefälschte Zoom- und Teams-Anrufe, um Krypto-Wallets vor der Malware-Auslieferung zu scannen

Autor: CryptoNewsNet·

Wichtige Erkenntnisse

  • •BlueNoroff nutzt gefälschte Zoom- und Microsoft-Teams-Seiten, um Kryptowährungs-Wallets zu identifizieren, bevor Angriffe mit Malware ausgeweitet werden.
  • •Angreifer kontaktieren Opfer häufig über kompromittierte Telegram-Konten von vertrauenswürdigen Kontakten aus der Kryptowährungsbranche.
  • •JUMPSEC fand Malware-Pfade für Windows und macOS, darunter Prüfungen von Wallet-Erweiterungen, Suchen nach Telegram-Dateien, Defender-Ausnahmen und die Erfassung von Keychain-Daten.
  • •Das Phishing-Kit gibt den Bedienern Kontrolle über gefälschte Meeting-Interaktionen, einschließlich vorbereiteter Videos, Nachrichten und betrügerischer Update-Aufforderungen.
  • •JUMPSEC riet Krypto-Teams, ungewöhnliche Meeting-Einladungen über getrennte Kanäle zu überprüfen und während Anrufen keine Updates zu installieren oder Befehle auszuführen.
BlueNoroff nutzt gefälschte Zoom- und Teams-Anrufe, um Krypto-Wallets vor der Malware-Auslieferung zu scannen

Die mit Nordkorea in Verbindung gebrachte Hackergruppe BlueNoroff nutzt gefälschte Zoom- und Microsoft-Teams-Meetings, um Nutzer von Kryptowährungen zu profilieren, bevor entschieden wird, ob Malware ausgeliefert wird, wie das Cybersicherheitsunternehmen JUMPSEC mitteilte.

JUMPSEC erklärte, es habe Quellcode aus einem aktiven Phishing-Kit wiederhergestellt und analysiert, nachdem die Betreiber JavaScript-Source-Maps auf produktiver Infrastruktur offengelegt hatten. Die Dateien zeigten separate Köder für Zoom und Teams, Funktionen zum Scannen von Wallets, Bedienersteuerungen sowie Malware-Auslieferungspfade für Windows und macOS.

Damn – the North Koreans can really put together effective campaigns to steal crypto currency – pic.twitter.com/Qxh1VAemCk — Tyson Benson (@tysonbenson) July 25, 2026

Die Kampagne beginnt häufig mit einem Telegram-Konto, dem das Ziel bereits vertraut. Die Angreifer kompromittieren Konten von Kontakten aus der Kryptowährungsbranche und nutzen sie, um Calendly-Einladungen zu versenden, die Opfer auf nachgeahmte Meeting-Domains weiterleiten. JUMPSEC beschrieb den Aufbau als wiederholbare Opfer-Pipeline, da eine gestohlene Telegram-Sitzung genutzt werden kann, um die nächste Zielgruppe anzusprechen.

BlueNoroff scannt Wallets vor dem Versand von Malware

Wenn ein Nutzer die gefälschte Meeting-Website betritt, beginnt die Phishing-Seite mit dem Scannen des Browsers. Sie sucht über EIP-6963 und ältere Browsermethoden nach Ethereum-Wallet-Verbindungen und prüft außerdem auf Nicht-EVM-Wallets, darunter Solana-Tools. EIP-6963 wird von Ethereum-Wallets genutzt, um sich Webanwendungen gegenüber bekannt zu machen, was bedeutet, dass eine bösartige Seite diese Signale ebenfalls verwenden kann, um installierte oder verbundene Wallet-Tools zu identifizieren. Die Ergebnisse werden an ein Bediener-Panel gesendet, ohne das Opfer zu benachrichtigen.

Dieser Prozess ermöglicht es den Angreifern, vorhandene Wallets zu identifizieren und höherwertige Ziele auszuwählen, bevor die nächste Phase ausgelöst wird. Unter Windows listet das Implantat außerdem Erweiterungs-IDs über Varianten von Chrome, Edge, Brave, Opera, Vivaldi und Firefox hinweg auf. Die Bediener können diese IDs mit bekannten Wallet-Erweiterungen wie MetaMask abgleichen.

JUMPSEC beschrieb die Aktivität als ein System, das Wallets „vor der Malware-Auslieferung“ profiliert. Der Ansatz unterscheidet sich von breit angelegten Phishing-Kampagnen, weil die Angreifer zunächst Wallet-Daten sammeln und danach entscheiden, wie weit sie die Kompromittierung fortsetzen.

Gefälschte Zoom- und Teams-Seiten schaffen Glaubwürdigkeit

Opfer sehen zunächst eine überzeugend gestaltete Meeting-Seite, die nach ihrem Namen und Zugriff auf die Webcam fragt. Die Website sendet den Kamerastream anschließend an das Kontrollpanel des Angreifers. Nachdem das Opfer beigetreten ist, zeigt der Bildschirm die Meldung „waiting for other participants“ an.

Ein Bediener kann dann mit vorbereitetem Video in die Sitzung eintreten, Nachrichten wie „your mic isn’t working“ senden und eine gefälschte Aufforderung zu einem „Zoom SDK Update“ auslösen. JUMPSEC stellte fest, dass das dem Opfer angezeigte Teilnehmervideo nicht live war. Die Angreifer kombinierten KI-generierte Porträtbilder mit Körperbewegungen, die während früherer Meetings aufgezeichnet worden waren. So konnten sie eine vertraut wirkende Person anzeigen, während sie ein Telegram-Konto nutzten, das einem echten Kontakt gehörte.

Die Teams-Version enthielt Emoji-Reaktionen, Geräteeinstellungen, Hintergrundeffekte und breitere Wallet-Prüfungen, wodurch sie ausgereifter wirkte als das Zoom-Kit. Der Quellcode enthielt außerdem eine unfertige Google-Meet-Option. JUMPSEC sagte, Zoom und Teams seien wirksame Köder, weil beide Dienste Desktop-Clients verwenden, wodurch eine dringende Software-Update-Anforderung glaubwürdiger erscheint.

Malware unterstützt Windows und macOS

Unter Windows führt der kopierte ClickFix-Befehl einen kleinen PowerShell-Loader aus. Dieser lädt ein VBScript herunter, fügt eine Microsoft-Defender-Ausnahme hinzu und startet Defender neu, damit die Änderung wirksam wird. Das Implantat sammelt Systemdetails, prüft Browser auf Wallet-Erweiterungen und sucht nach Telegram-Web-Dateien.

Das Windows-Implantat kann außerdem spätere Payloads von den Bedienern empfangen, auch wenn JUMPSEC nicht jede Datei der letzten Phase wiederherstellen konnte. Der Windows-Pfad des Phishing-Kits gibt den Bedienern damit eine Möglichkeit, die Zielumgebung zu bewerten und die Kompromittierung nach der Aufforderung im gefälschten Meeting fortzusetzen.

Unter macOS lädt der Angriffspfad einen gefälschten Zoom- oder Teams-Installer herunter, während im Hintergrund ein Stealer läuft. Forschende fanden Versionen, die Systeminformationen und Chrome-Master-Keys aus Apples Keychain sammelten. Chrome-Master-Keys können verwendet werden, um auf geschützte Browserdaten auf einem kompromittierten Gerät zuzugreifen, wodurch der Keychain-Zugriff zu einem wichtigen Bestandteil des macOS-Infektionspfads wird. Die Malware sendete Daten über einen Telegram-Bot und konnte eine weitere Payload herunterladen.

JUMPSEC verfolgte zwischen dem 22. April und dem 15. Juli vier macOS-Varianten, was darauf hindeutet, dass die Betreiber das Toolkit während der Kampagne weiter veränderten.

Erkenntnisse bauen auf früheren Kampagnen mit gefälschten Meetings auf

Die Erkenntnisse erweitern frühere Untersuchungen zu BlueNoroffs gefälschten Meeting-Operationen. Im April meldete Arctic Wolf mehr als 80 nachgeahmte Zoom- und Teams-Domains und identifizierte 100 zusätzliche Ziele, deren Medien auf der Infrastruktur der Angreifer auftauchten. Arctic Wolf sagte, 80% der identifizierten Ziele hätten in den Bereichen Krypto, Blockchain-Finanzierung oder verwandten Investmentsektoren gearbeitet, während Gründer und Vorstandschefs 45% ausmachten.

Nordkoreanische Angreifer hatten bereits kompromittierte Telegram-Konten, gefälschte Meeting-Einladungen und falsche Software-Updates genutzt, um Krypto-Führungskräfte ins Visier zu nehmen. Ein weiterer Bericht von crypto.news beschrieb eine verwandte macOS-Kampagne, bei der Opfer während gefälschter Anrufe aufgefordert wurden, Befehle auszuführen. Frühere Berichte über die NimDoor-Malware brachten gefälschte Zoom-Updates ebenfalls mit Versuchen in Verbindung, Browser-Anmeldedaten, Wallet-Daten und Telegram-Dateien zu stehlen.

JUMPSEC sagte, das neueste Kit gebe den Bedienern direkte Kontrolle über das Tempo jedes Meetings und die Malware-Aufforderung. Das Unternehmen riet Organisationen, Meeting-Links von vertrauenswürdigen Konten vorsichtig zu behandeln, da das Konto des Absenders bereits kompromittiert sein könnte.

Krypto-Teams können ungewöhnliche Einladungen über einen anderen Kanal verifizieren, das Ausführen von Befehlen oder Installieren von Updates vermeiden, die während Anrufen präsentiert werden, offengelegte Telegram-Sitzungen widerrufen und jedes Gerät isolieren, auf dem das angeforderte Skript ausgeführt wurde. Teams sollten nach jedem verdächtigen Anruf außerdem PowerShell-Aktivitäten, Defender-Ausnahmen, Keychain-Zugriffe und neue Telegram-Anmeldungen überprüfen. Ein Passwort-Reset allein entfernt möglicherweise weder gestohlene Sitzungen noch Malware, die bereits auf betroffenen Systemen läuft.