NotizieCryptoBlueNoroff legato alla Corea del Nord prende di mira i professionisti crypto con falsi link a riunioni Zoom e Teams

BlueNoroff legato alla Corea del Nord prende di mira i professionisti crypto con falsi link a riunioni Zoom e Teams

Autore: BlockchainReporter·

Punti chiave

  • •La campagna si basa su account Telegram compromessi per inviare inviti malevoli a riunioni a contatti fidati nel settore crypto.
  • •Le vittime vengono indirizzate a false pagine Zoom o Microsoft Teams che richiedono l’installazione di un aggiornamento SDK fraudolento che distribuisce malware.
  • •Il malware prende di mira sia sistemi Windows sia macOS e può raccogliere credenziali di wallet, dati di sessione Telegram e informazioni di sistema.
  • •JUMPSEC ha affermato che l’operazione è in corso, ma non ha comunicato il numero di vittime né l’importo sottratto.
  • •La campagna riflette uno spostamento verso il targeting di individui come sviluppatori, trader e fondatori di progetti che potrebbero controllare credenziali di valore o accessi alla tesoreria.
BlueNoroff legato alla Corea del Nord prende di mira i professionisti crypto con falsi link a riunioni Zoom e Teams

La società di cybersecurity JUMPSEC ha identificato una campagna di phishing attribuita al gruppo BlueNoroff, legato alla Corea del Nord, che utilizza link a riunioni armati e camuffati da inviti Zoom e Microsoft Teams per compromettere professionisti delle criptovalute, secondo un rapporto originale.

La campagna non prende di mira direttamente le blockchain. Gli aggressori sfruttano invece rapporti di fiducia compromettendo account Telegram, inviando link malevoli a riunioni ai contatti dell’account violato e inducendo poi i bersagli a installare un falso “aggiornamento SDK”. JUMPSEC ha affermato che l’installazione può portare a una compromissione completa del sistema.

Una volta distribuito, il malware colpisce sia sistemi Windows sia macOS. Scansiona le credenziali dei wallet salvate nei browser, estrae dati di sessione Telegram e raccoglie informazioni di sistema. L’obiettivo apparente è svuotare i wallet e impersonare le vittime per continuare a diffondere l’attacco.

BlueNoroff è da tempo descritto come un sottogruppo persistente del Lazarus Group, associato a furti finanziari e di criptovalute. L’ultima campagna mostra come l’ingegneria sociale resti un vettore di attacco significativo in un settore in cui una singola chiave privata può controllare un valore considerevole, e in cui le discussioni operative quotidiane si spostano spesso rapidamente tra app di messaggistica e link per videochiamate.

Schema dell’attacco e implicazioni

La campagna in genere inizia con un account Telegram compromesso. I contatti che si fidano già dell’account violato ricevono un messaggio che appare legittimo, spesso riferito a una chiamata su un investimento, un lancio di token o una partnership.

Il link indirizza il bersaglio a una pagina progettata per assomigliare a una sala d’attesa di Zoom o Microsoft Teams. La pagina chiede quindi all’utente di aggiornare un componente SDK. Quel falso programma di aggiornamento consegna il payload del malware.

Sfruttando l’infrastruttura di Telegram e la rete di fiducia esistente della vittima, gli aggressori possono eludere le comuni difese anti-phishing. La divulgazione di JUMPSEC indica che anche professionisti crypto tecnicamente esperti sono stati ingannati da questa tattica.

La natura multipiattaforma del malware aumenta il rischio. Sono presi di mira sia gli utenti Windows sia quelli macOS, il che significa che gli utenti non sono protetti semplicemente dalla scelta del sistema operativo. L’attenzione del malware verso le chiavi salvate nei browser e le estensioni di hot wallet significa inoltre che anche gli utenti di hardware wallet che interagiscono con applicazioni decentralizzate tramite browser possono restare esposti se token di sessione o credenziali correlate vengono compromessi.

La campagna evidenzia una debolezza persistente per il settore crypto. Vengono spese somme ingenti in audit degli smart contract e sicurezza dell’infrastruttura, ma gli endpoint individuali e i flussi di lavoro degli utenti restano importanti punti di esposizione. In pratica, anche un protocollo sicuro può trovarsi a rischio se il dispositivo, l’account di messaggistica o l’ambiente browser di un membro fidato del team viene compromesso.

Il furto crypto sponsorizzato da Stati si sposta verso gli individui

L’attività di BlueNoroff è stata storicamente collegata a furti su larga scala che coinvolgevano exchange centralizzati e protocolli di finanza decentralizzata. In questa campagna, il gruppo si concentra sempre più su individui, tra cui sviluppatori, trader e fondatori di progetti che potrebbero detenere chiavi private o influenzare decisioni di tesoreria.

Lo spostamento verso attacchi più mirati arriva mentre i mercati delle criptovalute hanno registrato un rinnovato fermento speculativo. SUI, per esempio, è salito del 18% all’inizio di quest’anno in un contesto di staking istituzionale e domanda dell’ecosistema. Anche gli asset del mondo reale tokenizzati hanno superato i $20 miliardi on-chain, concentrando un valore significativo dietro credenziali di accesso che campagne malware di questo tipo cercano di catturare.

Questa concentrazione di valore può rendere i singoli utenti bersagli appetibili. Un wallet di sviluppatore compromesso potrebbe esporre non solo asset personali, ma anche fondi di protocollo o chiavi di firmatari multisignature.

La campagna arriva inoltre mentre i legislatori statunitensi discutono un importante disegno di legge sulle criptovalute che le banche stanno cercando di bloccare. L’attività sottolinea che la sola chiarezza normativa non può prevenire gli attacchi da parte di attori determinati legati a Stati.

Portata sconosciuta e rischi immediati

Il rapporto di JUMPSEC non ha comunicato il numero di vittime né il valore totale sottratto finora. Di conseguenza, resta poco chiaro quanto si sia diffusa questa specifica campagna o se abbia colpito obiettivi istituzionali. La società ha affermato che l’operazione è in corso, il che significa che il suo impatto complessivo potrebbe non essere noto per settimane.

Per gli utenti, qualsiasi link non richiesto a una riunione, in particolare se ricevuto tramite Telegram, dovrebbe essere trattato come sospetto finché non viene verificato attraverso un canale di comunicazione separato. Per exchange e custodi, il rischio si estende ai dipendenti che potrebbero scaricare il payload su macchine con accessi privilegiati.

La campagna segnala anche una debolezza strutturale nella cultura della sicurezza crypto. Sebbene i team spesso destinino risorse ad audit e penetration test, il livello sociale, incluso il modo in cui i team condividono link, gestiscono i permessi di amministratore su Telegram e verificano le identità nelle riunioni, resta sottoprotetto. Gli stessi flussi di lavoro che aiutano i team crypto a coordinarsi rapidamente tra giurisdizioni possono anche creare aperture quando i controlli di identità dipendono principalmente da nomi utente familiari e conversazioni precedenti.

Finché le criptovalute resteranno un bersaglio per attori delle minacce legati a Stati nazionali, gli aggressori potrebbero continuare a cercare il punto di ingresso più semplice. In questo caso, il punto di ingresso non è un exploit zero-day, ma un invito a una riunione progettato per sembrare abbastanza legittimo da essere cliccato.