NotizieCryptoBlueNoroff usa false chiamate Zoom e Teams per scansionare wallet crypto prima di distribuire malware

BlueNoroff usa false chiamate Zoom e Teams per scansionare wallet crypto prima di distribuire malware

Autore: CryptoNewsNet·

Punti chiave

  • •BlueNoroff usa false pagine Zoom e Microsoft Teams per identificare wallet di criptovalute prima di intensificare gli attacchi con malware.
  • •Gli aggressori spesso contattano le vittime tramite account Telegram compromessi appartenenti a contatti fidati del settore delle criptovalute.
  • •JUMPSEC ha individuato percorsi malware per Windows e macOS, inclusi controlli sulle estensioni wallet, ricerche di file Telegram, esclusioni di Defender e raccolta di dati dal Keychain.
  • •Il kit di phishing offre agli operatori controllo sulle interazioni delle false riunioni, inclusi video preparati, messaggi e prompt di aggiornamento fraudolenti.
  • •JUMPSEC ha consigliato ai team crypto di verificare inviti insoliti a riunioni tramite canali separati ed evitare di installare aggiornamenti o eseguire comandi durante le chiamate.
BlueNoroff usa false chiamate Zoom e Teams per scansionare wallet crypto prima di distribuire malware

Il gruppo di hacker BlueNoroff, collegato alla Corea del Nord, sta usando false riunioni Zoom e Microsoft Teams per profilare utenti di criptovalute prima di decidere se distribuire malware, secondo la società di cybersicurezza JUMPSEC.

JUMPSEC ha dichiarato di aver recuperato e analizzato il codice sorgente di un kit di phishing attivo dopo che gli operatori avevano esposto mappe sorgente JavaScript su infrastrutture online. I file mostravano esche separate per Zoom e Teams, funzioni di scansione dei wallet, controlli per gli operatori e percorsi di distribuzione del malware sia per Windows sia per macOS.

Damn – the North Koreans can really put together effective campaigns to steal crypto currency – pic.twitter.com/Qxh1VAemCk — Tyson Benson (@tysonbenson) July 25, 2026

La campagna spesso inizia con un account Telegram di cui il bersaglio si fida già. Gli aggressori compromettono account appartenenti a contatti del settore delle criptovalute e li usano per inviare inviti Calendly che reindirizzano le vittime verso domini di riunione contraffatti. JUMPSEC ha descritto la configurazione come una pipeline ripetibile di vittime, perché una sessione Telegram rubata può essere usata per avvicinare il gruppo successivo di bersagli.

BlueNoroff scansiona i wallet prima di inviare malware

Quando un utente entra nel falso sito di riunione, la pagina di phishing inizia a scansionare il browser. Cerca connessioni a wallet Ethereum tramite EIP-6963 e metodi browser più datati, e verifica anche la presenza di wallet non EVM, inclusi strumenti Solana. EIP-6963 viene usato dai wallet Ethereum per annunciarsi alle applicazioni web, il che significa che anche una pagina malevola può usare quei segnali per identificare strumenti wallet installati o connessi. I risultati vengono inviati a un pannello dell’operatore senza avvisare la vittima.

Questo processo consente agli aggressori di identificare quali wallet sono presenti e selezionare bersagli di valore più elevato prima di attivare la fase successiva. Su Windows, l’impianto elenca anche gli ID delle estensioni nelle varianti di Chrome, Edge, Brave, Opera, Vivaldi e Firefox. Gli operatori possono confrontare quegli ID con estensioni wallet note, come MetaMask.

JUMPSEC ha descritto l’attività come un sistema che profila i wallet “before malware delivery.” L’approccio differisce dalle campagne di phishing su larga scala perché gli aggressori raccolgono prima i dati sui wallet e poi decidono fino a che punto proseguire l’intrusione.

False pagine Zoom e Teams rafforzano la credibilità

Le vittime vedono inizialmente una pagina di riunione convincente che chiede il loro nome e l’accesso alla webcam. Il sito invia quindi il flusso della videocamera al pannello di controllo dell’aggressore. Dopo l’accesso della vittima, lo schermo mostra un messaggio di “waiting for other participants”.

Un operatore può quindi entrare nella sessione usando un video preparato, inviare messaggi come “your mic isn’t working,” e attivare un falso prompt “Zoom SDK Update”. JUMPSEC ha rilevato che il video del partecipante mostrato alla vittima non era in diretta. Gli aggressori combinavano foto profilo generate dall’AI con movimenti del corpo acquisiti durante riunioni precedenti, consentendo loro di mostrare una persona dall’aspetto familiare mentre usavano un account Telegram appartenente a un contatto reale.

La versione Teams conteneva reazioni emoji, impostazioni dei dispositivi, effetti di sfondo e controlli più ampi sui wallet, risultando più rifinita del kit Zoom. Il codice sorgente includeva anche un’opzione Google Meet non completata. JUMPSEC ha affermato che Zoom e Teams sono esche efficaci perché entrambi i servizi usano client desktop, rendendo più credibile una richiesta urgente di aggiornamento software.

Il malware supporta Windows e macOS

Su Windows, il comando ClickFix copiato esegue un piccolo loader PowerShell. Scarica un VBScript, aggiunge un’esclusione in Microsoft Defender e riavvia Defender affinché la modifica abbia effetto. L’impianto raccoglie dettagli di sistema, controlla nei browser la presenza di estensioni wallet e cerca file di Telegram Web.

L’impianto Windows può anche ricevere payload successivi dagli operatori, anche se JUMPSEC non ha recuperato tutti i file della fase finale. Il percorso Windows del kit di phishing offre quindi agli operatori un modo per valutare l’ambiente del bersaglio e continuare la compromissione dopo il falso prompt della riunione.

Su macOS, il percorso di attacco scarica un falso installer Zoom o Teams mentre uno stealer viene eseguito in background. I ricercatori hanno trovato versioni che raccoglievano informazioni di sistema e chiavi master di Chrome dal Keychain di Apple. Le chiavi master di Chrome possono essere usate per accedere a dati del browser protetti su un dispositivo compromesso, rendendo l’accesso al Keychain una parte rilevante del percorso di infezione su macOS. Il malware inviava dati tramite un bot Telegram e poteva scaricare un altro payload.

JUMPSEC ha tracciato quattro varianti macOS tra il 22 aprile e il 15 luglio, indicando che gli operatori hanno continuato a modificare il toolkit durante la campagna.

I risultati si basano su precedenti campagne di false riunioni

I risultati ampliano le ricerche precedenti sulle operazioni di BlueNoroff basate su false riunioni. Ad aprile, Arctic Wolf ha segnalato oltre 80 domini Zoom e Teams contraffatti e ha identificato 100 ulteriori bersagli i cui contenuti multimediali comparivano sull’infrastruttura degli aggressori. Arctic Wolf ha affermato che l’80% dei bersagli identificati lavorava nei settori crypto, finanza blockchain o investimenti correlati, mentre fondatori e amministratori delegati rappresentavano il 45%.

Gli aggressori nordcoreani avevano già usato account Telegram compromessi, inviti a riunioni falsificati e falsi aggiornamenti software per prendere di mira dirigenti crypto. Un altro report di crypto.news ha descritto una campagna macOS correlata che chiedeva alle vittime di eseguire comandi durante false chiamate. Precedenti analisi del malware NimDoor avevano inoltre collegato falsi aggiornamenti Zoom a tentativi di rubare credenziali del browser, dati dei wallet e file Telegram.

JUMPSEC ha dichiarato che l’ultimo kit offre agli operatori un controllo diretto sul ritmo di ogni riunione e sul prompt del malware. La società ha consigliato alle organizzazioni di trattare con cautela i link alle riunioni provenienti da account fidati, perché l’account del mittente potrebbe essere già compromesso.

I team crypto possono verificare inviti insoliti tramite un altro canale, evitare di eseguire comandi o installare aggiornamenti presentati durante le chiamate, revocare sessioni Telegram esposte e isolare qualsiasi dispositivo che abbia eseguito lo script richiesto. I team dovrebbero inoltre esaminare l’attività PowerShell, le esclusioni di Defender, l’accesso al Keychain e i nuovi accessi Telegram dopo qualsiasi chiamata sospetta. Il solo reset della password potrebbe non rimuovere sessioni rubate o malware già in esecuzione sui sistemi colpiti.