Hacker legati alla Corea del Nord prendono di mira utenti crypto con false chiamate Zoom, mentre un altro gruppo avrebbe violato banche
Punti chiave
- •JUMPSEC ha dichiarato che BlueNoroff usa account Telegram dirottati per inviare a contatti fidati falsi link a riunioni Zoom e Microsoft Teams.
- •La piattaforma di phishing controlla i browser alla ricerca di estensioni wallet di criptovalute prima di invitare le vittime a installare un falso aggiornamento SDK.
- •Il malware può rubare credenziali del browser, chiavi master di Chrome, sessioni Telegram, dati dei wallet di criptovalute e informazioni di sistema.
- •JUMPSEC ha trovato segnali che il kit di phishing resta in sviluppo, tra cui più versioni e una variante Google Meet incompleta.
- •Daily NK ha riferito che le autorità nordcoreane hanno perquisito un sito a Pyongyang collegato a un presunto schema che prendeva di mira banche nazionali e spostava fondi rubati tramite criptovaluta.

Hacker legati alla Corea del Nord stanno usando false riunioni video per prendere di mira wallet di criptovalute, mentre un gruppo separato sarebbe stato scoperto mentre violava le istituzioni finanziarie della stessa Corea del Nord.
La società di cybersicurezza JUMPSEC ha dichiarato di aver scoperto un’operazione di phishing condotta da BlueNoroff, un gruppo di hacker collegato alla Corea del Nord. La campagna prende di mira professionisti crypto attirandoli in false riunioni su Zoom e Microsoft Teams.
Gli aggressori compromettono prima account Telegram appartenenti a persone di cui le vittime si fidano già. Poi usano quegli account per inviare inviti a riunioni. Dopo essere entrate nella falsa chiamata, le vittime vengono invitate ad attivare la webcam, senza rendersi conto che l’ambiente della riunione è stato allestito artificialmente. L’uso di contatti fidati è centrale nello schema perché sposta l’attacco oltre un messaggio di phishing a freddo e dentro un canale di comunicazione su cui la vittima potrebbe già fare affidamento per lavoro.
JUMPSEC ha affermato che BlueNoroff ha esposto accidentalmente il proprio codice sorgente JavaScript, offrendo ai ricercatori una visione insolitamente dettagliata del funzionamento del sistema di phishing.
Come funziona lo schema della falsa riunione
Secondo JUMPSEC, l’attacco inizia quando un contatto Telegram fidato invia un link a una riunione. Il link indirizza il bersaglio a un dominio simile, progettato per imitare Zoom o Microsoft Teams.
Le vittime che entrano nella chiamata possono vedere partecipanti preregistrati sullo schermo, mentre un operatore monitora il feed live della loro videocamera. JUMPSEC ha rilevato che la versione Microsoft Teams del kit di phishing è più convincente della versione Zoom, con impostazioni dispositivo false, reazioni emoji e sfondi virtuali usati per rafforzare l’illusione.
Prima che il malware venga distribuito, la piattaforma scansiona silenziosamente il browser della vittima. Controlla la presenza di estensioni wallet collegate a Ethereum, Solana e altre reti blockchain. JUMPSEC ha detto che questo consente a BlueNoroff di filtrare i bersagli di minor valore e concentrarsi sulle vittime che vale la pena perseguire ulteriormente. Questo screening a livello di browser mostra anche che la campagna non si limita a imitare software aziendali, ma cerca attivamente segnali che un bersaglio abbia accesso ad asset crypto.
North Korea-Linked BlueNoroff Uses Fake Zoom and Teams Meetings to Target Crypto Users
Cybersecurity firm JUMPSEC said North Korea-linked hacking group BlueNoroff is targeting crypto professionals through fake Zoom and Microsoft Teams meetings. Attackers use hijacked Telegram… pic.twitter.com/Tz1hcbjlRE
— Wu Blockchain (@WuBlockchain) July 26, 2026
Le scansioni dei wallet portano a un falso aggiornamento software
Dopo il completamento della scansione del browser, alle vittime viene chiesto di installare un falso “SDK update” per Zoom o Teams. Facendo clic sull’avviso si attiva ciò che i ricercatori descrivono come un attacco ClickFix, in cui la vittima viene indotta a eseguire comandi che crede risolveranno un problema tecnico.
JUMPSEC ha documentato percorsi di infezione separati per utenti Windows e macOS. Sui dispositivi Windows, il falso aggiornamento avvia script PowerShell che scaricano ulteriore malware. Gli script raccolgono anche informazioni di sistema e cercano specificamente dati Telegram ed estensioni wallet del browser.
Su macOS, gli utenti scaricano quello che sembra essere un normale installer di Zoom o Teams. Mentre la falsa applicazione sembra installarsi come previsto, uno stealer di seconda fase si carica silenziosamente in background.
Il malware raccoglie wallet, credenziali e sessioni Telegram
Una volta attivo, il malware estrae un’ampia gamma di dati dal dispositivo infetto. JUMPSEC ha dichiarato che può catturare credenziali del browser, chiavi master di Chrome, sessioni Telegram complete, dati dei wallet di criptovalute e informazioni generali di sistema.
Il furto delle sessioni Telegram crea un rischio aggiuntivo perché gli aggressori potrebbero essere in grado di riutilizzare l’account compromesso per prendere di mira i contatti della vittima. In questo modo, una compromissione riuscita può fornire sia dati rubati sia una nuova identità fidata per successivi tentativi di phishing.
JUMPSEC ha affermato che il kit di phishing resta in fase di sviluppo attivo. I ricercatori hanno trovato più versioni della piattaforma ospitate sulla stessa infrastruttura. Hanno anche scoperto una variante Google Meet incompleta, suggerendo che BlueNoroff potrebbe prepararsi a espandere la campagna oltre Zoom e Microsoft Teams.
I continui miglioramenti all’interfaccia Teams indicano un affinamento in corso. JUMPSEC ha descritto l’attività come una campagna sostenuta, non come un’operazione una tantum.
Le scoperte si aggiungono a un più ampio schema di campagne di ingegneria sociale condotte da gruppi legati alla Corea del Nord contro il settore crypto. Tattiche precedenti hanno incluso falsi colloqui di lavoro e falsi contatti da parte di investitori. Il rapporto di JUMPSEC mostra come l’impersonificazione tramite videoconferenza sia diventata un altro punto di ingresso per questi attacchi, soprattutto mentre le riunioni da remoto restano una parte ordinaria dello sviluppo commerciale e delle assunzioni nel settore crypto.
Un rapporto separato afferma che lavoratori IT nordcoreani hanno violato banche nazionali
Anche il sistema finanziario della Corea del Nord è diventato un bersaglio, secondo un rapporto separato di Daily NK. Il media ha riferito che un’organizzazione criminale avrebbe violato reti interne della Central Bank of Korea e della Foreign Trade Bank.
Il gruppo è accusato di aver convertito fondi statali rubati in criptovaluta prima di trasferire gli asset di contrabbando attraverso regioni di confine. Le autorità avrebbero smantellato l’operazione durante un raid a Pyongyang il 12.
Una fonte ha detto a Daily NK che i capi erano ex soldati di un’unità di operazioni informatiche sotto il General Reconnaissance and Intelligence Bureau. Dopo aver lasciato l’esercito, avrebbero reclutato studenti della Kim Chaek University of Technology e della Pyongyang University of Science.
Il gruppo avrebbe usato apparecchiature wireless cinesi e servizi di messaggistica crittografata per evitare il rilevamento. I fondi rubati sarebbero stati divisi in piccole unità e trasferiti a wallet crypto esteri. Daily NK ha riferito che le monete sono state poi riconvertite in contanti tramite broker cinesi, e il denaro è stato cambiato in dollari statunitensi e yuan vicino a Sinuiju e Hyesan.
Gli investigatori avrebbero scoperto lo schema dopo aver identificato registri di transazioni irregolari e accessi IP esteri insoliti. La National Intelligence Agency ha ricondotto un intenso traffico legato alle criptovalute a una casa a Pyongyang, ha detto Daily NK. La casa è stata perquisita nella notte del 12.
Secondo il rapporto, i capi e il personale IT sono stati arrestati sul posto, e le autorità hanno sequestrato apparecchiature informatiche e telefoni usa e getta. Nel loro insieme, i rapporti di JUMPSEC e Daily NK descrivono casi separati in cui la criptovaluta appare in ruoli diversi: come bersaglio di attacchi esterni di ingegneria sociale e, nel caso della banca nazionale, come presunto veicolo per spostare fondi rubati.