BlueNoroff usa false chiamate Zoom e Teams per scansionare i wallet crypto prima di distribuire malware
Punti chiave
- •JUMPSEC ha rilevato che il kit di phishing di BlueNoroff scansiona i wallet del browser prima che gli operatori decidano se distribuire malware.
- •La campagna usa account Telegram compromessi e falsi inviti a riunioni per raggiungere gli obiettivi attraverso contatti fidati.
- •Il toolkit include esche separate per Zoom e Microsoft Teams, con percorsi di distribuzione del malware per Windows e macOS.
- •Il malware può raccogliere informazioni di sistema, chiavi del browser, dati delle sessioni Telegram e indicatori relativi ai wallet.
- •JUMPSEC ha consigliato alle organizzazioni di verificare i link a riunioni insoliti tramite canali separati e di indagare su script, aggiornamenti e accessi sospetti.

Il gruppo hacker BlueNoroff, collegato alla Corea del Nord, sta usando false riunioni su Zoom e Microsoft Teams per profilare gli utenti di criptovalute prima di distribuire malware, secondo la società di cybersicurezza JUMPSEC.
In un rapporto, JUMPSEC ha dichiarato di aver recuperato e analizzato il codice sorgente di un kit di phishing attivo dopo che gli operatori avevano esposto mappe sorgente JavaScript su infrastrutture live. I file recuperati hanno mostrato esche separate per Zoom e Teams, strumenti di scansione dei wallet, controlli per gli operatori e percorsi di distribuzione del malware sia per Windows sia per macOS.
Il kit scansiona i wallet del browser prima che gli aggressori decidano quali obiettivi delle false riunioni debbano ricevere un payload malware. Supporta inoltre il furto di chiavi del browser, dati di sistema e sessioni Telegram. Gli account Telegram dirottati aiutano gli aggressori a contattare controparti fidate del settore e ad ampliare la campagna attraverso le vittime.
Damn – the North Koreans can really put together effective campaigns to steal crypto currency – pic.twitter.com/Qxh1VAemCk — Tyson Benson (@tysonbenson) July 25, 2026
Damn – the North Koreans can really put together effective campaigns to steal crypto currency – pic.twitter.com/Qxh1VAemCk
L’attacco spesso inizia con un account Telegram di cui l’obiettivo si fida già. Gli hacker prendono il controllo di account appartenenti a contatti nel settore delle criptovalute e poi inviano un invito Calendly che reindirizza la vittima a un dominio di riunione simile a quello autentico. JUMPSEC ha descritto il sistema come una pipeline di vittime ripetibile, perché una sessione Telegram rubata può essere usata per contattare il gruppo successivo di obiettivi.
BlueNoroff scansiona i wallet prima della distribuzione del malware
Quando un utente entra nella falsa riunione, la pagina di phishing inizia a scansionare il browser. Cerca connessioni a wallet Ethereum tramite EIP-6963 e metodi browser più datati, e controlla anche wallet non EVM, inclusi strumenti Solana. I risultati vengono inviati a un pannello operatore senza avvisare la vittima.
Questo processo consente agli aggressori di identificare i wallet e selezionare obiettivi di maggior valore prima di passare alla fase successiva dell’intrusione. Su Windows, l’impianto elenca anche gli ID delle estensioni su varianti di Chrome, Edge, Brave, Opera, Vivaldi e Firefox. Gli operatori possono confrontare questi ID con estensioni di wallet note come MetaMask.
JUMPSEC ha definito il processo un sistema che profila i wallet “before malware delivery.” L’approccio differisce dalle campagne di phishing più ampie perché gli aggressori raccolgono informazioni sui wallet prima di decidere fino a che punto intensificare la compromissione. Ciò significa anche che un utente può essere valutato per l’esposizione del wallet prima di vedere la richiesta più evidente di installare un aggiornamento o eseguire un comando.
False pagine Zoom e Teams sono usate per creare fiducia
Le vittime incontrano inizialmente una pagina di riunione convincente che chiede il loro nome e l’accesso alla webcam. Il sito invia quindi il flusso della videocamera al pannello di controllo dell’aggressore. Dopo l’ingresso della vittima, lo schermo mostra un messaggio “waiting for other participants”.
Un operatore può entrare nella falsa riunione con un video preparato, inviare messaggi come “your mic isn’t working” e attivare un falso prompt “Zoom SDK Update”. JUMPSEC ha rilevato che il video del partecipante mostrato alla vittima non era in diretta. Gli aggressori combinavano foto profilo generate dall’AI con movimenti del corpo acquisiti in riunioni precedenti, permettendo loro di mostrare una persona dall’aspetto familiare mentre usavano un account Telegram appartenente a un contatto reale.
La versione Teams del kit includeva reazioni emoji, impostazioni dei dispositivi, effetti di sfondo e controlli più ampi sui wallet, risultando più rifinita rispetto al kit Zoom. Il codice sorgente conteneva anche un’opzione Google Meet incompleta. JUMPSEC ha affermato che Zoom e Teams si prestano bene all’esca perché entrambi i prodotti usano client desktop, rendendo più plausibile un aggiornamento software urgente.
I percorsi malware prendono di mira Windows e macOS
Su Windows, il comando ClickFix copiato esegue un piccolo loader PowerShell. Scarica un VBScript, aggiunge un’esclusione a Microsoft Defender e riavvia Defender affinché la modifica abbia effetto. L’impianto raccoglie dettagli di sistema, controlla i browser alla ricerca di estensioni wallet e cerca file di Telegram Web.
L’impianto Windows può anche ricevere payload successivi dagli operatori, anche se JUMPSEC non ha recuperato tutti i file della fase finale.
Su macOS, il percorso di attacco scarica un falso installer di Zoom o Teams mentre uno stealer viene eseguito in background. I ricercatori hanno trovato versioni che raccoglievano informazioni di sistema e chiavi master di Chrome dal Portachiavi di Apple. Il malware inviava dati tramite un bot Telegram e poteva scaricare un altro payload.
JUMPSEC ha tracciato quattro varianti macOS tra il 22 aprile e il 15 luglio, indicando che gli operatori hanno continuato a modificare il toolkit durante la campagna.
La campagna estende precedenti truffe con false riunioni contro il settore crypto
I risultati ampliano le ricerche precedenti sulle operazioni di BlueNoroff basate su false riunioni. Ad aprile, Arctic Wolf ha segnalato oltre 80 domini Zoom e Teams simili a quelli autentici e ha identificato 100 ulteriori obiettivi i cui contenuti multimediali comparivano sull’infrastruttura degli aggressori. Arctic Wolf ha affermato che l’80% degli obiettivi identificati lavorava nei settori crypto, finanza blockchain o investimenti correlati, mentre fondatori e amministratori delegati rappresentavano il 45%.
Gli aggressori nordcoreani avevano già usato account Telegram compromessi, inviti a riunioni falsificati e falsi aggiornamenti software per colpire dirigenti del settore crypto. Un altro rapporto di crypto.news ha descritto una campagna macOS correlata che chiedeva alle vittime di eseguire comandi durante false chiamate. Precedenti articoli sul malware NimDoor avevano inoltre collegato falsi aggiornamenti Zoom a tentativi di rubare credenziali del browser, dati dei wallet e file Telegram.
Il kit più recente offre agli operatori un controllo diretto sul ritmo di ogni riunione e sul momento in cui compare il prompt del malware. JUMPSEC ha consigliato alle organizzazioni di trattare con cautela i link a riunioni inviati da account fidati, perché l’account del mittente potrebbe essere già compromesso.
I team crypto possono verificare gli inviti insoliti tramite un altro canale, evitare comandi o aggiornamenti presentati durante le chiamate, revocare le sessioni Telegram esposte e isolare qualsiasi dispositivo che abbia eseguito lo script richiesto. I team dovrebbero anche esaminare l’attività PowerShell, le esclusioni di Defender, l’accesso al Portachiavi e i nuovi accessi Telegram dopo qualsiasi chiamata sospetta. Il solo reset della password potrebbe non rimuovere sessioni rubate o malware già in esecuzione sui sistemi interessati.