NotizieCryptoBlueNoroff, legato alla Corea del Nord, usa false chiamate Zoom e Teams per profilare wallet crypto

BlueNoroff, legato alla Corea del Nord, usa false chiamate Zoom e Teams per profilare wallet crypto

Autore: Crypto Adventure·

Punti chiave

  • •JUMPSEC ha recuperato codice sorgente che mostra come il kit di phishing di BlueNoroff possa rilevare software per wallet prima che gli operatori distribuiscano malware.
  • •La campagna spesso inizia con un invito a una riunione inviato da un account Telegram compromesso appartenente a un contatto di settore considerato affidabile.
  • •Le false pagine di riunione controllano la presenza di wallet nel browser usando metodi tra cui EIP-6963, window.ethereum e integrazioni legate a Solana.
  • •I ricercatori hanno trovato oltre 950 file sull’infrastruttura degli attaccanti, inclusi contenuti collegati ad almeno 100 bersagli, per lo più in settori legati alle crypto.
  • •Il malware colpisce sia Windows sia macOS e prende di mira estensioni browser, credenziali, dati di Apple Keychain e file di sessione Telegram.
BlueNoroff, legato alla Corea del Nord, usa false chiamate Zoom e Teams per profilare wallet crypto

Il gruppo di hacker BlueNoroff, legato alla Corea del Nord, sta usando false riunioni Zoom e Microsoft Teams per identificare wallet di criptovalute prima di decidere quali bersagli debbano ricevere malware.

JUMPSEC ha dichiarato di aver recuperato il codice sorgente di un kit di phishing attivo dopo che gli operatori avevano lasciato esposte mappe sorgente JavaScript su infrastrutture online. I file recuperati hanno mostrato un sistema controllato dagli operatori che combina account Telegram dirottati, pagine di riunione false, ricognizione dei wallet e distribuzione di malware. Questo schema consente agli operatori di confermare se un visitatore abbia installato software per wallet prima di passare dall’ingegneria sociale all’esecuzione del malware.

La campagna in genere inizia quando un account Telegram compromesso appartenente a un reale contatto del settore invia un invito a una riunione. La vittima viene indirizzata a una pagina Zoom o Teams con un dominio typosquatted, inserisce un nome e concede l’accesso alla webcam. Tale accesso permette al sito di trasmettere il feed video in diretta al pannello di controllo dell’attaccante.

Allo stesso tempo, la pagina controlla in modo silenzioso la presenza di wallet nel browser usando EIP-6963, window.ethereum e integrazioni non EVM come Solana. Le estensioni e i provider di wallet rilevati vengono inviati all’operatore prima che alla vittima venga mostrato un falso aggiornamento del kit di sviluppo software di Zoom. EIP-6963 viene usato dai wallet Ethereum per annunciarsi alle applicazioni web, rendendolo utile sia per il rilevamento legittimo dei wallet sia per la ricognizione ostile quando viene abusato su pagine di phishing.

Volti generati dall’IA e sessioni rubate estendono la campagna

Arctic Wolf aveva in precedenza rilevato che il gruppo utilizzava volti sintetici generati tramite il modello di immagini GPT-4o di ChatGPT e li sovrapponeva a movimenti corporei umani registrati. I video venivano assemblati usando Adobe Premiere Pro e FFmpeg per creare partecipanti alle riunioni che sembravano annuire, sorridere e gesticolare durante le chiamate.

I ricercatori hanno identificato oltre 950 file su infrastrutture controllate dagli attaccanti, inclusi contenuti multimediali collegati ad almeno 100 bersagli. Circa l’80% di questi bersagli lavorava nei settori crypto, finanza blockchain o investimenti correlati, mentre fondatori e amministratori delegati rappresentavano il 45%.

I dispositivi compromessi possono anche esporre sessioni Telegram Web o desktop. Tali account vengono poi riutilizzati per contattare persone che già conoscono la vittima e si fidano di essa, consentendo allo stesso attacco di diffondersi attraverso relazioni professionali esistenti. Per i team crypto, questo abuso di contatti fidati è particolarmente sensibile perché assunzioni, raccolte di fondi, partnership e trattative over-the-counter spesso iniziano in canali di messaggistica privata prima di passare alle videochiamate.

La tecnica si basa su tentativi quotidiani con falsi Zoom e Teams contro professionisti crypto, in cui account rubati, partecipanti familiari alle riunioni e falsi correttivi di connessione venivano usati per distribuire malware per il furto di wallet.

Il malware prende di mira Windows e macOS

La catena di attacco su Windows usa un loader PowerShell per scaricare un impianto VBScript, aggiungere un’esclusione in Microsoft Defender e riavviare Defender prima di consegnare payload successivi. Il malware effettua l’inventario delle estensioni browser su Chrome, Edge, Brave, Firefox e altri browser per identificare wallet come MetaMask.

La versione per macOS scarica un’applicazione esca Zoom o Teams mentre esegue un binario separato in background. I comandi recuperati prendevano di mira credenziali del browser, dati di Apple Keychain e file di sessione Telegram. Gli strumenti multipiattaforma mostrano che la campagna non è limitata a un solo sistema operativo comunemente usato dagli operatori crypto.

Le campagne di accesso nordcoreane hanno raggiunto società crypto anche tramite canali di assunzione, incluso un contractor legato alla DPRK rimosso da MetaMask dopo aver ottenuto accesso al codice.

JUMPSEC ha esteso il più recente cluster infrastrutturale a oltre 60 hostname su 10 indirizzi IP, con sistemi ad alta e media affidabilità ancora attivi il 24 luglio.