BlueNoroff utilise de faux appels Zoom et Teams pour analyser les portefeuilles crypto avant de déployer des malwares
Points clés
- •BlueNoroff utilise de fausses pages Zoom et Microsoft Teams pour identifier les portefeuilles de cryptomonnaies avant d’intensifier les attaques avec des malwares.
- •Les attaquants approchent souvent les victimes via des comptes Telegram compromis appartenant à des contacts de confiance dans le secteur des cryptomonnaies.
- •JUMPSEC a identifié des chaînes de malwares pour Windows et macOS, notamment des vérifications d’extensions de portefeuille, des recherches de fichiers Telegram, des exclusions Defender et une collecte de données Keychain.
- •Le kit de phishing donne aux opérateurs le contrôle des interactions de fausses réunions, notamment des vidéos préparées, des messages et des invites frauduleuses de mise à jour.
- •JUMPSEC a conseillé aux équipes crypto de vérifier les invitations inhabituelles à des réunions par des canaux séparés et d’éviter d’installer des mises à jour ou d’exécuter des commandes pendant les appels.

Le groupe de piratage BlueNoroff, lié à la Corée du Nord, utilise de fausses réunions Zoom et Microsoft Teams pour profiler les utilisateurs de cryptomonnaies avant de décider s’il faut leur envoyer un malware, selon la société de cybersécurité JUMPSEC.
JUMPSEC a déclaré avoir récupéré et analysé le code source d’un kit de phishing actif après que ses opérateurs ont exposé des source maps JavaScript sur une infrastructure en production. Les fichiers ont révélé des leurres distincts pour Zoom et Teams, des fonctions d’analyse de portefeuilles, des contrôles opérateur et des chaînes de diffusion de malwares pour Windows comme pour macOS.
Damn – the North Koreans can really put together effective campaigns to steal crypto currency – pic.twitter.com/Qxh1VAemCk — Tyson Benson (@tysonbenson) July 25, 2026
La campagne commence souvent par un compte Telegram auquel la cible fait déjà confiance. Les attaquants compromettent des comptes appartenant à des contacts du secteur des cryptomonnaies et les utilisent pour envoyer des invitations Calendly qui redirigent les victimes vers des domaines de réunion imitant des services légitimes. JUMPSEC a décrit ce dispositif comme une chaîne de victimes reproductible, car une session Telegram volée peut servir à approcher le groupe de cibles suivant.
BlueNoroff analyse les portefeuilles avant d’envoyer le malware
Lorsqu’un utilisateur entre sur le faux site de réunion, la page de phishing commence à analyser le navigateur. Elle recherche des connexions à des portefeuilles Ethereum via EIP-6963 et des méthodes de navigateur plus anciennes, et vérifie aussi la présence de portefeuilles non-EVM, notamment des outils Solana. EIP-6963 est utilisé par les portefeuilles Ethereum pour se signaler aux applications web, ce qui signifie qu’une page malveillante peut également utiliser ces signaux pour identifier les outils de portefeuille installés ou connectés. Les résultats sont envoyés à un panneau opérateur sans en informer la victime.
Ce processus permet aux attaquants d’identifier les portefeuilles présents et de sélectionner les cibles à plus forte valeur avant de déclencher l’étape suivante. Sur Windows, l’implant dresse également la liste des identifiants d’extensions dans les variantes de Chrome, Edge, Brave, Opera, Vivaldi et Firefox. Les opérateurs peuvent comparer ces identifiants avec ceux d’extensions de portefeuille connues, comme MetaMask.
JUMPSEC a décrit cette activité comme un système qui profile les portefeuilles « avant la livraison du malware ». L’approche diffère des vastes campagnes de phishing, car les attaquants collectent d’abord les données de portefeuille, puis décident jusqu’où poursuivre l’intrusion.
De fausses pages Zoom et Teams renforcent la crédibilité
Les victimes voient d’abord une page de réunion convaincante qui leur demande leur nom et l’accès à leur webcam. Le site envoie ensuite le flux de la caméra au panneau de contrôle de l’attaquant. Une fois la victime connectée, l’écran affiche un message indiquant « waiting for other participants ».
Un opérateur peut alors rejoindre la session à l’aide d’une vidéo préparée, envoyer des messages tels que « your mic isn’t working » et déclencher une fausse invite « Zoom SDK Update ». JUMPSEC a constaté que la vidéo du participant affichée à la victime n’était pas en direct. Les attaquants combinaient des portraits générés par IA avec des mouvements corporels capturés lors de réunions précédentes, ce qui leur permettait d’afficher une personne d’apparence familière tout en utilisant un compte Telegram appartenant à un véritable contact.
La version Teams contenait des réactions emoji, des paramètres d’appareil, des effets d’arrière-plan et des vérifications de portefeuilles plus étendues, ce qui la rendait plus aboutie que le kit Zoom. Le code source incluait également une option Google Meet inachevée. JUMPSEC a indiqué que Zoom et Teams sont des leurres efficaces parce que les deux services utilisent des clients de bureau, rendant une demande urgente de mise à jour logicielle plus crédible.
Le malware prend en charge Windows et macOS
Sur Windows, la commande ClickFix copiée exécute un petit chargeur PowerShell. Celui-ci télécharge un VBScript, ajoute une exclusion Microsoft Defender et redémarre Defender afin que le changement prenne effet. L’implant collecte des informations système, vérifie les navigateurs à la recherche d’extensions de portefeuille et recherche des fichiers Telegram Web.
L’implant Windows peut également recevoir des charges utiles ultérieures de la part des opérateurs, même si JUMPSEC n’a pas récupéré tous les fichiers de phase finale. Le chemin Windows du kit de phishing donne donc aux opérateurs un moyen d’évaluer l’environnement de la cible et de poursuivre la compromission après l’invite de la fausse réunion.
Sur macOS, la chaîne d’attaque télécharge un faux installateur Zoom ou Teams pendant qu’un voleur de données s’exécute en arrière-plan. Les chercheurs ont trouvé des versions qui collectaient des informations système et des clés maîtresses Chrome depuis le Keychain d’Apple. Les clés maîtresses Chrome peuvent être utilisées pour accéder à des données de navigateur protégées sur un appareil compromis, ce qui fait de l’accès au Keychain un élément notable de la chaîne d’infection macOS. Le malware envoyait les données via un bot Telegram et pouvait télécharger une autre charge utile.
JUMPSEC a retracé quatre variantes macOS entre le 22 avril et le 15 juillet, ce qui indique que les opérateurs ont continué à modifier la boîte à outils pendant la campagne.
Les conclusions s’inscrivent dans la continuité de précédentes campagnes de fausses réunions
Ces conclusions prolongent les recherches antérieures sur les opérations de fausses réunions de BlueNoroff. En avril, Arctic Wolf a signalé plus de 80 domaines Zoom et Teams imitant des services légitimes et identifié 100 cibles supplémentaires dont les médias apparaissaient sur l’infrastructure des attaquants. Arctic Wolf a indiqué que 80 % des cibles identifiées travaillaient dans la crypto, la finance blockchain ou des secteurs d’investissement connexes, tandis que les fondateurs et dirigeants représentaient 45 %.
Des attaquants nord-coréens avaient déjà utilisé des comptes Telegram compromis, de fausses invitations à des réunions et de fausses mises à jour logicielles pour cibler des dirigeants du secteur crypto. Un autre rapport de crypto.news décrivait une campagne macOS apparentée qui demandait aux victimes d’exécuter des commandes pendant de faux appels. Une couverture antérieure du malware NimDoor a également lié de fausses mises à jour Zoom à des tentatives de vol d’identifiants de navigateur, de données de portefeuille et de fichiers Telegram.
JUMPSEC a déclaré que le dernier kit donne aux opérateurs un contrôle direct sur le déroulement de chaque réunion et sur l’invite de malware. La société a conseillé aux organisations de traiter avec prudence les liens de réunion envoyés depuis des comptes de confiance, car le compte de l’expéditeur peut déjà être compromis.
Les équipes crypto peuvent vérifier les invitations inhabituelles via un autre canal, éviter d’exécuter des commandes ou d’installer des mises à jour présentées pendant des appels, révoquer les sessions Telegram exposées et isoler tout appareil ayant exécuté le script demandé. Les équipes devraient également examiner l’activité PowerShell, les exclusions Defender, l’accès au Keychain et les nouvelles connexions Telegram après tout appel suspect. Une simple réinitialisation de mot de passe peut ne pas supprimer les sessions volées ni les malwares déjà actifs sur les systèmes concernés.