ActualitésCryptoBlueNoroff, lié à la Corée du Nord, cible les professionnels de la crypto avec de faux liens de réunion Zoom et Teams

BlueNoroff, lié à la Corée du Nord, cible les professionnels de la crypto avec de faux liens de réunion Zoom et Teams

Auteur: BlockchainReporter·

Points clés

  • •La campagne s’appuie sur des comptes Telegram compromis pour envoyer des invitations de réunion malveillantes à des contacts de confiance dans l’industrie crypto.
  • •Les victimes sont dirigées vers de fausses pages Zoom ou Microsoft Teams qui les incitent à installer une mise à jour SDK frauduleuse livrant un logiciel malveillant.
  • •Le logiciel malveillant cible à la fois les systèmes Windows et macOS et peut collecter des identifiants de portefeuilles, des données de session Telegram et des informations système.
  • •JUMPSEC a indiqué que l’opération est en cours, mais n’a pas communiqué le nombre de victimes ni le montant volé.
  • •La campagne reflète un déplacement vers le ciblage d’individus tels que des développeurs, des traders et des fondateurs de projets pouvant contrôler des identifiants précieux ou des accès à une trésorerie.
BlueNoroff, lié à la Corée du Nord, cible les professionnels de la crypto avec de faux liens de réunion Zoom et Teams

La société de cybersécurité JUMPSEC a identifié une campagne de phishing attribuée au groupe BlueNoroff, lié à la Corée du Nord, qui utilise des liens de réunion militarisés déguisés en invitations Zoom et Microsoft Teams afin de compromettre des professionnels des cryptomonnaies, selon un rapport original.

La campagne ne vise pas directement les blockchains. Les attaquants exploitent plutôt des relations de confiance en détournant des comptes Telegram, en envoyant des liens de réunion malveillants aux contacts du compte compromis, puis en incitant les cibles à installer une fausse « mise à jour SDK ». JUMPSEC a indiqué que cette installation peut conduire à une compromission complète du système.

Une fois déployé, le logiciel malveillant affecte à la fois les systèmes Windows et macOS. Il recherche des identifiants de portefeuilles stockés dans les navigateurs, extrait des données de session Telegram et collecte des informations système. L’objectif apparent est de vider les portefeuilles et d’usurper l’identité des victimes afin de poursuivre la propagation de l’attaque.

BlueNoroff est depuis longtemps décrit comme un sous-groupe persistant du Lazarus Group, associé à des vols financiers et de cryptomonnaies. Cette nouvelle campagne montre que l’ingénierie sociale reste un vecteur d’attaque important dans un secteur où une seule clé privée peut contrôler une valeur considérable, et où les discussions professionnelles quotidiennes se déplacent souvent rapidement entre applications de messagerie et liens de visioconférence.

Schéma d’attaque et implications

La campagne commence généralement par un compte Telegram détourné. Les contacts qui font déjà confiance au compte compromis reçoivent un message semblant légitime, souvent à propos d’un appel concernant un investissement, le lancement d’un token ou un partenariat.

Le lien envoie la cible vers une page conçue pour ressembler à un lobby Zoom ou Microsoft Teams. La page demande ensuite à l’utilisateur de mettre à jour un composant SDK. Ce faux programme de mise à jour livre la charge utile du logiciel malveillant.

En abusant de l’infrastructure de Telegram et du réseau de confiance existant de la victime, les attaquants peuvent contourner les défenses courantes contre le phishing. La divulgation de JUMPSEC indique que même des professionnels de la crypto techniquement expérimentés ont été piégés par cette méthode.

La nature multiplateforme du logiciel malveillant accroît le risque. Les utilisateurs de Windows comme de macOS sont ciblés, ce qui signifie que le choix du système d’exploitation ne constitue pas à lui seul une protection. Le fait que le logiciel malveillant se concentre sur les clés stockées dans les navigateurs et les extensions de hot wallets signifie également que les utilisateurs de portefeuilles matériels qui interagissent avec des applications décentralisées via des navigateurs peuvent rester exposés si des jetons de session ou des identifiants associés sont compromis.

La campagne met en lumière une faiblesse persistante pour l’industrie crypto. Des sommes importantes sont consacrées aux audits de smart contracts et à la sécurité des infrastructures, mais les terminaux individuels et les processus de travail des utilisateurs restent des points d’exposition majeurs. En pratique, un protocole sécurisé peut encore être menacé si l’appareil, le compte de messagerie ou l’environnement de navigation d’un membre de confiance de l’équipe est compromis.

Le vol de cryptomonnaies soutenu par un État se tourne vers les individus

L’activité de BlueNoroff a historiquement été liée à des vols de grande ampleur impliquant des plateformes d’échange centralisées et des protocoles de finance décentralisée. Dans cette campagne, le groupe se concentre de plus en plus sur des individus, notamment des développeurs, des traders et des fondateurs de projets susceptibles de détenir des clés privées ou d’influencer des décisions de trésorerie.

Ce virage vers des attaques plus ciblées intervient alors que les marchés des cryptomonnaies ont connu un regain d’activité spéculative. SUI, par exemple, a progressé de 18% plus tôt cette année dans un contexte de staking institutionnel et de demande liée à l’écosystème. Les actifs du monde réel tokenisés ont également dépassé $20 milliards on-chain, plaçant une valeur importante derrière des identifiants d’accès que les campagnes de logiciels malveillants cherchent à capturer.

Cette concentration de valeur peut rendre les utilisateurs individuels attractifs comme cibles. Un portefeuille de développeur compromis pourrait exposer non seulement des avoirs personnels, mais aussi des fonds de protocole ou des clés de signataires multisignatures.

La campagne survient également alors que les législateurs américains débattent d’un projet de loi majeur sur la crypto que les banques tentent de bloquer. Cette activité souligne que la clarté réglementaire à elle seule ne peut pas empêcher les attaques menées par des acteurs déterminés liés à des États.

Portée inconnue et risques immédiats

Le rapport de JUMPSEC n’a pas indiqué le nombre de victimes ni la valeur totale volée à ce jour. Par conséquent, l’étendue de cette campagne précise reste incertaine, tout comme la question de savoir si elle a touché des cibles institutionnelles. La société a indiqué que l’opération est en cours, ce qui signifie que son impact complet pourrait ne pas être connu avant plusieurs semaines.

Pour les utilisateurs, tout lien de réunion non sollicité, en particulier reçu via Telegram, doit être considéré comme suspect jusqu’à vérification par un canal de communication distinct. Pour les plateformes d’échange et les dépositaires, le risque s’étend aux employés susceptibles de télécharger la charge utile sur des machines disposant d’accès élevés.

La campagne met également en évidence une faiblesse structurelle dans la culture de sécurité de la crypto. Si les équipes consacrent souvent des ressources aux audits et aux tests d’intrusion, la couche sociale, notamment la manière dont les équipes partagent les liens, gèrent les autorisations d’administrateur Telegram et vérifient l’identité des réunions, reste insuffisamment protégée. Les mêmes processus qui aident les équipes crypto à se coordonner rapidement entre juridictions peuvent aussi créer des ouvertures lorsque les vérifications d’identité reposent principalement sur des noms d’utilisateur familiers et des conversations antérieures.

Tant que les cryptomonnaies resteront une cible pour des acteurs de menace liés à des États, les attaquants pourraient continuer à rechercher le point d’entrée le plus simple. Dans ce cas, ce point d’entrée n’est pas une faille zero-day, mais une invitation à une réunion conçue pour paraître suffisamment légitime pour être cliquée.