ActualitésCryptoBlueNoroff, lié à la Corée du Nord, utilise de faux appels Zoom et Teams pour profiler des portefeuilles crypto

BlueNoroff, lié à la Corée du Nord, utilise de faux appels Zoom et Teams pour profiler des portefeuilles crypto

Auteur: Crypto Adventure·

Points clés

  • •JUMPSEC a récupéré du code source montrant que le kit de phishing de BlueNoroff peut détecter les logiciels de portefeuille avant que les opérateurs ne déploient un malware.
  • •La campagne commence souvent par une invitation à une réunion envoyée depuis un compte Telegram compromis appartenant à un contact de confiance du secteur.
  • •Les fausses pages de réunion vérifient la présence de portefeuilles de navigateur à l’aide de méthodes incluant EIP-6963, window.ethereum et des intégrations liées à Solana.
  • •Les chercheurs ont trouvé plus de 950 fichiers sur l’infrastructure des attaquants, dont des médias associés à au moins 100 cibles, principalement dans des secteurs liés aux cryptomonnaies.
  • •Le malware touche à la fois Windows et macOS et cible les extensions de navigateur, les identifiants, les données Apple Keychain et les fichiers de session Telegram.
BlueNoroff, lié à la Corée du Nord, utilise de faux appels Zoom et Teams pour profiler des portefeuilles crypto

Le groupe de piratage BlueNoroff, lié à la Corée du Nord, utilise de fausses réunions Zoom et Microsoft Teams pour identifier des portefeuilles de cryptomonnaies avant de décider quelles cibles doivent recevoir un malware.

JUMPSEC a indiqué avoir récupéré le code source d’un kit de phishing actif après que ses opérateurs ont laissé des source maps JavaScript exposées sur une infrastructure en production. Les fichiers récupérés ont révélé un système contrôlé par les opérateurs qui combine comptes Telegram piratés, fausses pages de réunion, reconnaissance de portefeuilles et livraison de malwares. Cette conception permet aux opérateurs de confirmer si un visiteur dispose d’un logiciel de portefeuille installé avant de passer de l’ingénierie sociale à l’exécution d’un malware.

La campagne commence généralement lorsqu’un compte Telegram compromis appartenant à un véritable contact du secteur envoie une invitation à une réunion. La victime est redirigée vers une page Zoom ou Teams utilisant une variante de domaine trompeuse, saisit un nom et accorde l’accès à sa webcam. Cet accès permet au site de transmettre le flux vidéo en direct au panneau de contrôle de l’attaquant.

Dans le même temps, la page vérifie silencieusement la présence de portefeuilles de navigateur à l’aide d’EIP-6963, de window.ethereum et d’intégrations non-EVM telles que Solana. Les extensions et fournisseurs de portefeuilles détectés sont envoyés à l’opérateur avant que la victime ne voie une fausse mise à jour du kit de développement logiciel Zoom. EIP-6963 est utilisé par les portefeuilles Ethereum pour se signaler aux applications web, ce qui le rend utile à la découverte légitime de portefeuilles comme à la reconnaissance hostile lorsqu’il est détourné sur des pages de phishing.

Des visages générés par IA et des sessions volées prolongent la campagne

Arctic Wolf avait précédemment constaté que le groupe utilisait des visages synthétiques générés avec le modèle d’image GPT-4o de ChatGPT et les superposait à des mouvements de corps humains enregistrés. Les vidéos étaient assemblées avec Adobe Premiere Pro et FFmpeg afin de créer des participants à la réunion semblant hocher la tête, sourire et faire des gestes pendant les appels.

Les chercheurs ont identifié plus de 950 fichiers sur une infrastructure contrôlée par les attaquants, dont des médias liés à au moins 100 cibles. Environ 80% de ces cibles travaillaient dans les cryptomonnaies, la finance blockchain ou des secteurs d’investissement connexes, tandis que les fondateurs et dirigeants représentaient 45%.

Les appareils compromis peuvent également exposer des sessions Telegram Web ou de bureau. Ces comptes sont ensuite réutilisés pour contacter des personnes qui connaissent déjà la victime et lui font confiance, permettant à la même attaque de se propager à travers des relations professionnelles existantes. Pour les équipes crypto, cet abus de contacts de confiance est particulièrement sensible, car le recrutement, les levées de fonds, les partenariats et les discussions de gré à gré commencent souvent dans des canaux de messagerie privés avant de passer à des appels vidéo.

La technique s’appuie sur des tentatives quotidiennes de faux appels Zoom et Teams visant des professionnels de la crypto, dans lesquelles des comptes volés, des participants familiers et de fausses corrections de connexion étaient utilisés pour diffuser des malwares voleurs de portefeuilles.

Le malware cible Windows et macOS

La chaîne d’attaque Windows utilise un chargeur PowerShell pour télécharger un implant VBScript, ajouter une exclusion Microsoft Defender et redémarrer Defender avant de livrer des charges utiles ultérieures. Le malware inventorie les extensions de navigateur sur Chrome, Edge, Brave, Firefox et d’autres navigateurs afin d’identifier des portefeuilles tels que MetaMask.

La version macOS télécharge une application Zoom ou Teams leurre tout en exécutant un binaire distinct en arrière-plan. Les commandes récupérées visaient les identifiants de navigateur, les données Apple Keychain et les fichiers de session Telegram. L’outillage multiplateforme montre que la campagne ne se limite pas à un seul système d’exploitation couramment utilisé par les professionnels de la crypto.

Des campagnes d’accès nord-coréennes ont également atteint des entreprises crypto par les canaux de recrutement, notamment avec un prestataire lié à la DPRK retiré de MetaMask après avoir obtenu un accès au code.

JUMPSEC a étendu le dernier cluster d’infrastructure à plus de 60 noms d’hôte répartis sur 10 adresses IP, avec des systèmes à niveau de confiance élevé et moyen encore actifs le 24 juillet.