JUMPSEC: BlueNoroff, collegato alla Corea del Nord, usa falsi meeting Zoom e Teams per colpire utenti crypto
Punti chiave
- •JUMPSEC attribuisce la campagna a BlueNoroff, un sottogruppo all’interno del più ampio apparato di hacking Lazarus della Corea del Nord, sebbene questa attribuzione rifletta quanto riportato dalla società e non una conclusione verificata in modo indipendente.
- •Gli aggressori stanno impersonando le piattaforme Zoom e Microsoft Teams per condurre ingegneria sociale in tempo reale, allontanandosi dalla dipendenza dal phishing passivo basato su email.
- •La campagna prende di mira specificamente detentori e gestori di criptovalute, in linea con precedenti conclusioni di Stati Uniti e Nazioni Unite secondo cui hacker nordcoreani hanno rubato centinaia di milioni in asset digitali per finanziare programmi di armamenti soggetti a sanzioni.
- •I segnali di allerta includono richieste di riunione da contatti sconosciuti, link a pagine simili a Zoom o Teams e qualsiasi chiamata che faccia pressione sui partecipanti affinché installino software o colleghino un wallet prima di procedere.
- •JUMPSEC raccomanda di verificare gli inviti inattesi a riunioni tramite un canale separato e affidabile, e di non consentire mai che una videochiamata diventi il motivo per approvare una transazione o condividere credenziali.

La società di cybersecurity JUMPSEC riferisce che l’attore di minaccia BlueNoroff, collegato alla Corea del Nord, sta utilizzando falsi meeting Zoom e Microsoft Teams come esca di ingegneria sociale per colpire gli utenti di criptovalute, sfruttando piattaforme di collaborazione aziendale considerate affidabili come punto di ingresso per gli attacchi.
JUMPSEC, una società di consulenza sulla sicurezza con sede nel Regno Unito che pubblica ricerche sulle minacce tramite il proprio sito principale e la divisione JUMPSEC Labs, attribuisce l’attività a BlueNoroff — un gruppo ampiamente monitorato dai ricercatori di sicurezza come sottogruppo all’interno del più ampio apparato di hacking Lazarus della Corea del Nord. In questa fase, l’attribuzione va intesa come quanto riportato da JUMPSEC, non come una conclusione verificata in modo indipendente.
Dettagli principali della campagna:
- Attore: JUMPSEC attribuisce l’attività a BlueNoroff, un gruppo di minacce collegato alla Corea del Nord.
- Metodo: falsi setup di riunioni Zoom e Microsoft Teams fungono da esca principale.
- Bersaglio: i detentori e i gestori di criptovalute sono indicati come obiettivo dichiarato.
Il nucleo della presunta campagna si basa sull’impersonificazione. Gli aggressori preparano ciò che appare come un invito legittimo a una riunione o una configurazione di chiamata, inducendo le vittime a interagire con infrastrutture malevole mascherate dietro strumenti di collaborazione familiari. L’approccio segnala uno spostamento verso l’ingegneria sociale in tempo reale, in cui gli aggressori interagiscono dal vivo con le vittime durante una chiamata programmata, anziché affidarsi soltanto al phishing passivo basato su email.
Perché i falsi inviti a riunioni rappresentano una minaccia seria
La tattica sfrutta la familiarità. Zoom e Teams sono strumenti standard per pianificare e partecipare a chiamate di lavoro, il che significa che una richiesta di unirsi a una riunione raramente suscita lo stesso sospetto che potrebbe generare un allegato email non richiesto. Questa fiducia intrinseca è ciò che rende efficace l’esca: un falso invito a una riunione arriva all’interno di un flusso di lavoro che il bersaglio considera già ordinario, riducendo l’istinto di verificare l’identità dell’altra parte.
Gli utenti di criptovalute rappresentano un obiettivo logico per un gruppo come BlueNoroff. Le autorità statunitensi hanno già collegato hacker militari nordcoreani a schemi finalizzati al furto di asset digitali, come indicato in un’incriminazione del 2021 del Dipartimento di Giustizia. Anche un Panel di esperti delle Nazioni Unite ha riferito che la Corea del Nord ha rubato centinaia di milioni di dollari in criptovalute per finanziare i propri programmi di armamenti soggetti a sanzioni, evidenziando l’importanza strategica di tali furti per lo Stato. Per gli aggressori, l’incentivo finanziario è diretto: ottenere accesso a un wallet può tradursi immediatamente in fondi rubati.
I segnali pratici di allerta coerenti con la tattica descritta da JUMPSEC includono richieste di riunione da contatti sconosciuti, link che rimandano a pagine simili a Zoom o Teams e qualsiasi chiamata che faccia pressione sui partecipanti affinché installino software, approvino una richiesta o colleghino un wallet prima di procedere.
Contesto più ampio
Il settore delle criptovalute attira già una notevole attenzione sia da parte di attori malevoli sia da parte dei regolatori. In Corea del Sud, app di exchange esteri sono state recentemente rimosse da Google Play nel quadro di controlli su come gli utenti accedono alle piattaforme di trading — un indicatore della pressione di enforcement che circonda il settore. Le campagne di ingegneria sociale che aggirano completamente le piattaforme e prendono di mira direttamente gli utenti rappresentano una categoria di rischio distinta e più difficile da presidiare, perché sfruttano l’interazione umana anziché vulnerabilità tecniche.
Le indicazioni difensive sono semplici: considerare non verificati gli inviti inattesi a riunioni finché non siano confermati tramite un canale separato e affidabile, e non consentire mai che una videochiamata diventi il motivo per approvare una transazione o consegnare credenziali.
Il rapporto di JUMPSEC si aggiunge a un crescente insieme di evidenze che documentano gruppi collegati alla Corea del Nord intenti a colpire l’industria delle criptovalute. Ulteriori dettagli sulla campagna, se pubblicati, sarebbero diffusi tramite i canali ufficiali di JUMPSEC.