Mit Nordkorea verbundene Gruppe BlueNoroff zielt mit gefälschten Zoom- und Teams-Meeting-Links auf Krypto-Fachleute
Wichtige Erkenntnisse
- •Die Kampagne nutzt kompromittierte Telegram-Konten, um schädliche Meeting-Einladungen an vertrauenswürdige Kontakte in der Kryptobranche zu senden.
- •Opfer werden auf gefälschte Zoom- oder Microsoft-Teams-Seiten geleitet, die zur Installation eines betrügerischen SDK-Updates auffordern, über das Malware ausgeliefert wird.
- •Die Malware zielt sowohl auf Windows- als auch auf macOS-Systeme ab und kann Wallet-Zugangsdaten, Telegram-Sitzungsdaten und Systeminformationen sammeln.
- •JUMPSEC teilte mit, dass die Operation andauert, nannte jedoch weder die Zahl der Opfer noch den gestohlenen Betrag.
- •Die Kampagne spiegelt eine Verlagerung hin zur gezielten Ansprache von Einzelpersonen wie Entwicklern, Händlern und Projektgründern wider, die wertvolle Zugangsdaten oder Treasury-Zugriff kontrollieren könnten.

Das Cybersicherheitsunternehmen JUMPSEC hat eine Phishing-Kampagne identifiziert, die der mit Nordkorea verbundenen Gruppe BlueNoroff zugeschrieben wird und präparierte Meeting-Links verwendet, die als Einladungen zu Zoom und Microsoft Teams getarnt sind, um Fachleute aus der Kryptowährungsbranche zu kompromittieren, wie aus einem Originalbericht hervorgeht.
Die Kampagne richtet sich nicht direkt gegen Blockchains. Stattdessen nutzen die Angreifer Vertrauensbeziehungen aus, indem sie Telegram-Konten kapern, schädliche Meeting-Links an die Kontakte des kompromittierten Kontos senden und die Zielpersonen anschließend auffordern, ein gefälschtes „SDK update“ zu installieren. JUMPSEC zufolge kann die Installation zu einer vollständigen Kompromittierung des Systems führen.
Nach der Ausführung betrifft die Malware sowohl Windows- als auch macOS-Systeme. Sie durchsucht Browser nach gespeicherten Wallet-Zugangsdaten, extrahiert Telegram-Sitzungsdaten und sammelt Systeminformationen. Das offensichtliche Ziel besteht darin, Wallets zu leeren und sich als Opfer auszugeben, um den Angriff weiterzuverbreiten.
BlueNoroff wird seit Langem als hartnäckige Untergruppe der Lazarus Group beschrieben, die mit Finanz- und Kryptowährungsdiebstahl in Verbindung gebracht wird. Die jüngste Kampagne zeigt, dass Social Engineering in einer Branche, in der ein einzelner privater Schlüssel erheblichen Wert kontrollieren kann und in der tägliche Geschäftsgespräche häufig schnell über Messaging-Apps und Videocall-Links laufen, weiterhin ein bedeutender Angriffsvektor ist.
Angriffsmuster und Auswirkungen
Die Kampagne beginnt typischerweise mit einem gekaperten Telegram-Konto. Kontakte, die dem kompromittierten Konto bereits vertrauen, erhalten eine Nachricht, die legitim wirkt und häufig auf ein Gespräch über eine Investition, einen Token-Launch oder eine Partnerschaft Bezug nimmt.
Der Link leitet die Zielperson auf eine Seite, die wie eine Lobby von Zoom oder Microsoft Teams gestaltet ist. Dort wird der Nutzer aufgefordert, eine SDK-Komponente zu aktualisieren. Dieses gefälschte Update liefert die Malware-Payload aus.
Durch den Missbrauch der Telegram-Infrastruktur und des bestehenden Vertrauensnetzwerks des Opfers können die Angreifer gängige Phishing-Abwehrmechanismen umgehen. Die Offenlegung von JUMPSEC zeigt, dass selbst technisch erfahrene Krypto-Fachleute auf diese Taktik hereingefallen sind.
Die plattformübergreifende Ausrichtung der Malware erhöht das Risiko. Sowohl Windows- als auch macOS-Nutzer werden ins Visier genommen, sodass Nutzer nicht allein durch die Wahl ihres Betriebssystems geschützt sind. Der Fokus der Malware auf in Browsern gespeicherte Schlüssel und Hot-Wallet-Erweiterungen bedeutet außerdem, dass auch Nutzer von Hardware-Wallets, die über Browser mit dezentralen Anwendungen interagieren, gefährdet bleiben können, wenn Sitzungstoken oder damit verbundene Zugangsdaten kompromittiert werden.
Die Kampagne verdeutlicht eine anhaltende Schwäche der Kryptoindustrie. Große Summen werden für Smart-Contract-Audits und Infrastruktursicherheit ausgegeben, doch individuelle Endgeräte und Nutzerabläufe bleiben wichtige Angriffspunkte. In der Praxis kann selbst ein sicheres Protokoll Risiken ausgesetzt sein, wenn das Gerät, das Messaging-Konto oder die Browserumgebung eines vertrauenswürdigen Teammitglieds kompromittiert wird.
Staatlich unterstützter Krypto-Diebstahl verlagert sich auf Einzelpersonen
Aktivitäten von BlueNoroff wurden in der Vergangenheit mit groß angelegten Diebstählen in Verbindung gebracht, die zentralisierte Börsen und DeFi-Protokolle betrafen. In dieser Kampagne konzentriert sich die Gruppe zunehmend auf Einzelpersonen, darunter Entwickler, Händler und Projektgründer, die private Schlüssel besitzen oder Einfluss auf Treasury-Entscheidungen haben können.
Die Verlagerung hin zu stärker zielgerichteten Angriffen erfolgt zu einer Zeit, in der die Kryptowährungsmärkte erneut spekulative Aktivität verzeichnen. SUI etwa stieg Anfang dieses Jahres um 18% vor dem Hintergrund von institutionellem Staking und Nachfrage aus dem Ökosystem. Tokenisierte reale Vermögenswerte haben zudem on-chain die Marke von $20 Milliarden überschritten, wodurch erheblicher Wert hinter Zugangsdaten liegt, die Malware-Kampagnen zu erbeuten versuchen.
Diese Wertkonzentration kann einzelne Nutzer zu attraktiven Zielen machen. Eine kompromittierte Entwickler-Wallet könnte nicht nur persönliche Bestände offenlegen, sondern auch Protokollgelder oder Multisignature-Signaturschlüssel.
Die Kampagne fällt außerdem in eine Phase, in der US-Gesetzgeber über ein wichtiges Krypto-Gesetz beraten, das Banken zu blockieren versuchen. Die Aktivität unterstreicht, dass regulatorische Klarheit allein Angriffe entschlossener, staatlich verbundener Bedrohungsakteure nicht verhindern kann.
Unklarer Umfang und unmittelbare Risiken
Der Bericht von JUMPSEC nennt weder die Zahl der Opfer noch den bisher insgesamt gestohlenen Wert. Daher bleibt unklar, wie weit sich diese konkrete Kampagne verbreitet hat oder ob sie institutionelle Ziele betroffen hat. Das Unternehmen erklärte, die Operation laufe weiter, sodass ihre vollständigen Auswirkungen möglicherweise erst in einigen Wochen bekannt werden.
Für Nutzer sollte jeder unaufgefordert erhaltene Meeting-Link, insbesondere über Telegram, als verdächtig gelten, bis er über einen separaten Kommunikationskanal verifiziert wurde. Für Börsen und Verwahrer erstreckt sich das Risiko auf Mitarbeiter, die die Payload möglicherweise unwissentlich auf Rechnern mit erhöhten Zugriffsrechten herunterladen.
Die Kampagne weist zudem auf eine strukturelle Schwäche in der Sicherheitskultur der Kryptobranche hin. Während Teams häufig Ressourcen für Audits und Penetrationstests bereitstellen, bleibt die soziale Ebene, einschließlich der Art und Weise, wie Teams Links teilen, Telegram-Administratorrechte verwalten und Meeting-Identitäten verifizieren, unzureichend geschützt. Dieselben Arbeitsabläufe, die Krypto-Teams helfen, sich schnell über Ländergrenzen hinweg abzustimmen, können auch Einfallstore schaffen, wenn Identitätsprüfungen vor allem auf vertrauten Nutzernamen und früheren Gesprächen beruhen.
Solange Kryptowährungen ein Ziel für mit Nationalstaaten verbundene Bedrohungsakteure bleiben, dürften Angreifer weiterhin nach dem einfachsten Einstiegspunkt suchen. In diesem Fall ist der Einstiegspunkt kein Zero-Day-Exploit, sondern eine Meeting-Einladung, die legitim genug wirkt, um angeklickt zu werden.