Mit Nordkorea verbundene Hacker zielen mit gefälschten Zoom-Anrufen auf Krypto-Nutzer, während separate Gruppe angeblich Banken angreift
Wichtige Erkenntnisse
- •JUMPSEC zufolge nutzt BlueNoroff gekaperte Telegram-Konten, um vertrauenswürdigen Kontakten gefälschte Zoom- und Microsoft-Teams-Meeting-Links zu senden.
- •Die Phishing-Plattform prüft Browser auf Kryptowährungs-Wallet-Erweiterungen, bevor Opfer zur Installation eines gefälschten SDK-Updates aufgefordert werden.
- •Die Malware kann Browser-Zugangsdaten, Chrome-Master-Keys, Telegram-Sitzungen, Kryptowährungs-Wallet-Daten und Systeminformationen stehlen.
- •JUMPSEC fand Hinweise darauf, dass das Phishing-Kit weiterentwickelt wird, darunter mehrere Versionen und eine unfertige Google-Meet-Variante.
- •Daily NK berichtete, nordkoreanische Behörden hätten einen Standort in Pjöngjang durchsucht, der mit einem angeblichen Schema gegen inländische Banken und der Verschiebung gestohlener Gelder über Kryptowährung verbunden sei.

Mit Nordkorea verbundene Hacker nutzen gefälschte Videomeetings, um Kryptowährungs-Wallets ins Visier zu nehmen, während eine separate Gruppe Berichten zufolge beim Hacken nordkoreanischer Finanzinstitute erwischt wurde.
Das Cybersicherheitsunternehmen JUMPSEC erklärte, es habe eine Phishing-Operation von BlueNoroff aufgedeckt, einer mit Nordkorea verbundenen Hackergruppe. Die Kampagne richtet sich gegen Krypto-Fachleute, indem sie diese in gefälschte Zoom- und Microsoft-Teams-Meetings lockt.
Die Angreifer kompromittieren zunächst Telegram-Konten von Personen, denen die Opfer bereits vertrauen. Anschließend nutzen sie diese Konten, um Meeting-Einladungen zu versenden. Nach dem Betreten des gefälschten Anrufs werden die Opfer aufgefordert, ihre Webcam einzuschalten, ohne zu erkennen, dass die Meeting-Umgebung inszeniert wurde. Die Nutzung vertrauenswürdiger Kontakte ist zentral für das Schema, weil der Angriff damit über eine kalte Phishing-Nachricht hinausgeht und in einen Kommunikationskanal verlagert wird, auf den sich das Opfer beruflich möglicherweise bereits verlässt.
JUMPSEC sagte, BlueNoroff habe versehentlich den eigenen JavaScript-Quellcode offengelegt und Forschern damit einen ungewöhnlich detaillierten Einblick in die Funktionsweise des Phishing-Systems gegeben.
So funktioniert das gefälschte Meeting-Schema
Laut JUMPSEC beginnt der Angriff, wenn ein vertrauenswürdiger Telegram-Kontakt einen Meeting-Link sendet. Der Link führt das Ziel auf eine nachgeahmte Domain, die Zoom oder Microsoft Teams imitieren soll.
Opfer, die dem Anruf beitreten, sehen möglicherweise vorab aufgezeichnete Teilnehmer auf dem Bildschirm, während ein Operator den Live-Kamerafeed des Opfers überwacht. JUMPSEC stellte fest, dass die Microsoft-Teams-Version des Phishing-Kits überzeugender ist als die Zoom-Version; gefälschte Geräteeinstellungen, Emoji-Reaktionen und virtuelle Hintergründe sollen die Illusion verstärken.
Bevor Malware ausgeliefert wird, scannt die Plattform unbemerkt den Browser des Opfers. Sie prüft auf Wallet-Erweiterungen, die mit Ethereum, Solana und anderen Blockchain-Netzwerken verbunden sind. JUMPSEC zufolge kann BlueNoroff dadurch Ziele mit geringerem Wert herausfiltern und sich auf Opfer konzentrieren, die weiterverfolgt werden sollen. Dieses Screening auf Browserebene zeigt außerdem, dass die Kampagne nicht nur Arbeitsplatzsoftware nachahmt, sondern aktiv nach Hinweisen sucht, dass ein Ziel Zugriff auf Krypto-Vermögenswerte hat.
North Korea-Linked BlueNoroff Uses Fake Zoom and Teams Meetings to Target Crypto Users
Cybersecurity firm JUMPSEC said North Korea-linked hacking group BlueNoroff is targeting crypto professionals through fake Zoom and Microsoft Teams meetings. Attackers use hijacked Telegram… pic.twitter.com/Tz1hcbjlRE
— Wu Blockchain (@WuBlockchain) July 26, 2026
Wallet-Scans führen zu einem gefälschten Softwareupdate
Nach Abschluss des Browser-Scans werden die Opfer aufgefordert, ein gefälschtes „SDK update“ für Zoom oder Teams zu installieren. Ein Klick auf die Aufforderung löst aus, was Forscher als ClickFix-Angriff beschreiben: Das Opfer wird dazu verleitet, Befehle auszuführen, von denen es glaubt, dass sie ein technisches Problem beheben.
JUMPSEC dokumentierte getrennte Infektionspfade für Nutzer von Windows und macOS. Auf Windows-Geräten startet das gefälschte Update PowerShell-Skripte, die zusätzliche Malware herunterladen. Die Skripte sammeln außerdem Systeminformationen und suchen gezielt nach Telegram-Daten und Browser-Wallet-Erweiterungen.
Unter macOS laden Nutzer eine Datei herunter, die wie ein normaler Zoom- oder Teams-Installer aussieht. Während die gefälschte Anwendung scheinbar wie erwartet installiert wird, lädt im Hintergrund unbemerkt ein Stealer der zweiten Stufe.
Malware sammelt Wallets, Zugangsdaten und Telegram-Sitzungen
Sobald sie aktiv ist, extrahiert die Malware eine breite Palette von Daten vom infizierten Gerät. JUMPSEC zufolge kann sie Browser-Zugangsdaten, Chrome-Master-Keys, vollständige Telegram-Sitzungen, Kryptowährungs-Wallet-Daten und allgemeine Systeminformationen erfassen.
Der Diebstahl von Telegram-Sitzungen schafft ein zusätzliches Risiko, da Angreifer das kompromittierte Konto möglicherweise erneut nutzen können, um die eigenen Kontakte des Opfers ins Visier zu nehmen. Auf diese Weise kann eine erfolgreiche Kompromittierung sowohl gestohlene Daten als auch eine neue vertrauenswürdige Identität für anschließende Phishing-Versuche liefern.
JUMPSEC erklärte, das Phishing-Kit befinde sich weiterhin in aktiver Entwicklung. Forscher fanden mehrere Versionen der Plattform, die auf derselben Infrastruktur gehostet wurden. Außerdem entdeckten sie eine unfertige Google-Meet-Variante, was darauf hindeutet, dass BlueNoroff die Kampagne möglicherweise über Zoom und Microsoft Teams hinaus ausweiten will.
Die fortgesetzten Verbesserungen an der Teams-Oberfläche deuten auf laufende Verfeinerungen hin. JUMPSEC stufte die Aktivität als nachhaltige Kampagne und nicht als einmalige Operation ein.
Die Erkenntnisse fügen sich in ein breiteres Muster von Social-Engineering-Kampagnen ein, die mit Nordkorea verbundene Gruppen gegen den Kryptosektor einsetzen. Frühere Taktiken umfassten gefälschte Vorstellungsgespräche und angebliche Investorenkontakte. Der Bericht von JUMPSEC zeigt, wie die Nachahmung von Videokonferenzdiensten zu einem weiteren Einstiegspunkt für diese Angriffe geworden ist, insbesondere da Remote-Meetings im Geschäftsausbau und bei Einstellungen in der Kryptobranche weiterhin zum Alltag gehören.
Separater Bericht: Nordkoreanische IT-Arbeiter hackten inländische Banken
Auch Nordkoreas eigenes Finanzsystem ist zum Ziel geworden, wie aus einem separaten Bericht von Daily NK hervorgeht. Das Medium erklärte, eine kriminelle Organisation habe angeblich interne Netzwerke der Central Bank of Korea und der Foreign Trade Bank gehackt.
Der Gruppe wird vorgeworfen, gestohlene Staatsgelder in Kryptowährung umgewandelt zu haben, bevor die Vermögenswerte über Grenzregionen geschmuggelt wurden. Die Behörden sollen die Operation bei einer Razzia in Pjöngjang am 12. zerschlagen haben.
Eine Quelle sagte Daily NK, die Rädelsführer seien ehemalige Soldaten einer Cyberoperationseinheit unter dem General Reconnaissance and Intelligence Bureau gewesen. Nach ihrem Ausscheiden aus dem Militär hätten sie angeblich Studierende der Kim Chaek University of Technology und der Pyongyang University of Science rekrutiert.
Die Gruppe soll chinesische Funktechnik und verschlüsselte Messaging-Dienste genutzt haben, um einer Entdeckung zu entgehen. Gestohlene Gelder seien angeblich in kleine Einheiten aufgeteilt und an ausländische Krypto-Wallets übertragen worden. Daily NK berichtete, die Coins seien später über chinesische Broker wieder in Bargeld umgewandelt worden, und das Bargeld sei nahe Sinuiju und Hyesan in US-Dollar und Yuan getauscht worden.
Ermittler sollen das Schema aufgedeckt haben, nachdem sie unregelmäßige Transaktionsaufzeichnungen und ungewöhnliche Zugriffe über ausländische IP-Adressen festgestellt hatten. Die National Intelligence Agency verfolgte laut Daily NK umfangreichen kryptobezogenen Datenverkehr bis zu einem Haus in Pjöngjang zurück. Das Haus wurde dem Bericht zufolge in der Nacht des 12. durchsucht.
Dem Bericht zufolge wurden Rädelsführer und IT-Personal vor Ort festgenommen, und die Behörden beschlagnahmten Computerausrüstung und Wegwerftelefone. Zusammengenommen beschreiben die Berichte von JUMPSEC und Daily NK separate Fälle, in denen Kryptowährung unterschiedliche Rollen einnimmt: als Ziel externer Social-Engineering-Angriffe und, im Fall der inländischen Banken, als angebliches Mittel zur Verschiebung gestohlener Gelder.