BlueNoroff utilise de faux appels Zoom et Teams pour analyser les portefeuilles crypto avant de déployer un malware
Points clés
- •JUMPSEC a constaté que le kit de phishing de BlueNoroff analyse les portefeuilles dans le navigateur avant que les opérateurs ne décident de livrer ou non un malware.
- •La campagne utilise des comptes Telegram compromis et de fausses invitations à des réunions pour atteindre les cibles via des contacts de confiance.
- •L’outil comprend des leurres distincts pour Zoom et Microsoft Teams, avec des chemins de livraison de malware pour Windows et macOS.
- •Le malware peut collecter des informations système, des clés de navigateur, des données de session Telegram et des indicateurs liés aux portefeuilles.
- •JUMPSEC a conseillé aux organisations de vérifier les liens de réunion inhabituels par des canaux séparés et d’enquêter sur les scripts, mises à jour et connexions suspects.

Le groupe de hackers BlueNoroff, lié à la Corée du Nord, utilise de fausses réunions Zoom et Microsoft Teams pour profiler des utilisateurs de cryptomonnaies avant de livrer un malware, selon la société de cybersécurité JUMPSEC.
Dans un rapport, JUMPSEC indique avoir récupéré et analysé le code source d’un kit de phishing actif après que ses opérateurs ont exposé des source maps JavaScript sur une infrastructure en production. Les fichiers récupérés montraient des leurres distincts pour Zoom et Teams, des outils d’analyse de portefeuilles, des contrôles pour les opérateurs et des chemins de livraison de malware pour Windows comme pour macOS.
Le kit analyse les portefeuilles dans le navigateur avant que les attaquants ne décident quelles cibles de fausses réunions doivent recevoir une charge utile malveillante. Il permet aussi le vol de clés de navigateur, de données système et de sessions Telegram. Des comptes Telegram détournés aident les attaquants à contacter des pairs de confiance dans le secteur et à étendre la campagne via les victimes.
Damn – the North Koreans can really put together effective campaigns to steal crypto currency – pic.twitter.com/Qxh1VAemCk — Tyson Benson (@tysonbenson) July 25, 2026
Damn – the North Koreans can really put together effective campaigns to steal crypto currency – pic.twitter.com/Qxh1VAemCk
L’attaque commence souvent par un compte Telegram auquel la cible fait déjà confiance. Les hackers prennent le contrôle de comptes appartenant à des contacts du secteur des cryptomonnaies, puis envoient une invitation Calendly qui redirige la victime vers un domaine de réunion imitant un service légitime. JUMPSEC a décrit ce système comme une chaîne de victimes reproductible, car une session Telegram volée peut être utilisée pour contacter le groupe de cibles suivant.
BlueNoroff analyse les portefeuilles avant la livraison du malware
Lorsqu’un utilisateur entre dans la fausse réunion, la page de phishing commence à analyser le navigateur. Elle recherche des connexions à des portefeuilles Ethereum via EIP-6963 et d’anciennes méthodes de navigateur, et vérifie aussi la présence de portefeuilles non-EVM, notamment des outils Solana. Les résultats sont envoyés à un panneau opérateur sans alerter la victime.
Ce processus permet aux attaquants d’identifier les portefeuilles et de sélectionner des cibles de plus grande valeur avant de passer à l’étape suivante de l’intrusion. Sous Windows, l’implant répertorie également les identifiants d’extensions dans les variantes de Chrome, Edge, Brave, Opera, Vivaldi et Firefox. Les opérateurs peuvent comparer ces identifiants avec ceux d’extensions de portefeuille connues, comme MetaMask.
JUMPSEC a qualifié ce processus de système qui profile les portefeuilles « avant la livraison du malware ». Cette approche diffère des campagnes de phishing plus larges, car les attaquants collectent des informations sur les portefeuilles avant de décider jusqu’où intensifier la compromission. Cela signifie aussi qu’un utilisateur peut être évalué pour son exposition à des portefeuilles avant de voir la demande plus évidente d’installer une mise à jour ou d’exécuter une commande.
De fausses pages Zoom et Teams servent à instaurer la confiance
Les victimes arrivent d’abord sur une page de réunion convaincante qui leur demande leur nom et l’accès à leur webcam. Le site envoie ensuite le flux de la caméra au panneau de contrôle de l’attaquant. Après l’arrivée de la victime, l’écran affiche un message indiquant « waiting for other participants ».
Un opérateur peut entrer dans la fausse réunion avec une vidéo préparée, envoyer des messages tels que « your mic isn’t working » et déclencher une fausse invite « Zoom SDK Update ». JUMPSEC a constaté que la vidéo du participant montrée à la victime n’était pas en direct. Les attaquants combinaient des portraits générés par IA avec des mouvements corporels capturés lors de réunions précédentes, ce qui leur permettait d’afficher une personne d’apparence familière tout en utilisant un compte Telegram appartenant à un contact réel.
La version Teams du kit comprenait des réactions emoji, des paramètres d’appareil, des effets d’arrière-plan et des vérifications de portefeuilles plus étendues, ce qui la rendait plus aboutie que le kit Zoom. Le code source contenait aussi une option Google Meet inachevée. JUMPSEC a indiqué que Zoom et Teams se prêtent bien à ce leurre, car les deux produits utilisent des clients de bureau, ce qui rend plus crédible une mise à jour logicielle urgente.
Les chemins de malware ciblent Windows et macOS
Sous Windows, la commande ClickFix copiée exécute un petit chargeur PowerShell. Celui-ci télécharge un VBScript, ajoute une exclusion Microsoft Defender et redémarre Defender pour que la modification prenne effet. L’implant collecte des informations système, vérifie les navigateurs à la recherche d’extensions de portefeuille et recherche des fichiers Telegram Web.
L’implant Windows peut également recevoir des charges utiles ultérieures de la part des opérateurs, même si JUMPSEC n’a pas récupéré tous les fichiers de dernière étape.
Sous macOS, le chemin d’attaque télécharge un faux installateur Zoom ou Teams pendant qu’un voleur de données s’exécute en arrière-plan. Les chercheurs ont trouvé des versions qui collectaient des informations système et les clés maîtresses Chrome depuis le trousseau d’accès d’Apple. Le malware envoyait les données via un bot Telegram et pouvait télécharger une autre charge utile.
JUMPSEC a retracé quatre variantes macOS entre le 22 avril et le 15 juillet, ce qui indique que les opérateurs ont continué à modifier l’outil pendant la campagne.
La campagne prolonge de précédentes escroqueries aux fausses réunions visant la crypto
Ces conclusions élargissent les recherches antérieures sur les opérations de fausses réunions de BlueNoroff. En avril, Arctic Wolf a signalé plus de 80 domaines Zoom et Teams imitant des services légitimes et identifié 100 cibles supplémentaires dont les médias apparaissaient sur l’infrastructure des attaquants. Arctic Wolf a indiqué que 80 % des cibles identifiées travaillaient dans la crypto, la finance blockchain ou des secteurs d’investissement connexes, tandis que les fondateurs et directeurs généraux représentaient 45 %.
Des attaquants nord-coréens avaient déjà utilisé des comptes Telegram compromis, de fausses invitations à des réunions et de fausses mises à jour logicielles pour cibler des dirigeants du secteur crypto. Un autre rapport de crypto.news décrivait une campagne macOS liée qui demandait aux victimes d’exécuter des commandes pendant de faux appels. Des articles précédents sur le malware NimDoor avaient aussi associé de fausses mises à jour Zoom à des tentatives de vol d’identifiants de navigateur, de données de portefeuilles et de fichiers Telegram.
Le kit le plus récent donne aux opérateurs un contrôle direct sur le rythme de chaque réunion et sur le moment où l’invite de malware apparaît. JUMPSEC a conseillé aux organisations de traiter avec prudence les liens de réunion envoyés depuis des comptes de confiance, car le compte de l’expéditeur peut déjà être compromis.
Les équipes crypto peuvent vérifier les invitations inhabituelles par un autre canal, éviter les commandes ou mises à jour présentées pendant les appels, révoquer les sessions Telegram exposées et isoler tout appareil ayant exécuté le script demandé. Les équipes devraient aussi examiner l’activité PowerShell, les exclusions Defender, l’accès au trousseau d’accès et les nouvelles connexions Telegram après tout appel suspect. Une simple réinitialisation du mot de passe peut ne pas supprimer les sessions volées ni le malware déjà actif sur les systèmes affectés.