ニュース暗号資産北朝鮮関連のBlueNoroff、偽のZoom・Teams通話で暗号資産ウォレットを特定

北朝鮮関連のBlueNoroff、偽のZoom・Teams通話で暗号資産ウォレットを特定

著者: Crypto Adventure·

重要ポイント

  • •JUMPSECが回収したソースコードにより、BlueNoroffのフィッシングキットがマルウェア配布前にウォレットソフトウェアを検出できることが示された。
  • •このキャンペーンは多くの場合、信頼された業界関係者の侵害されたTelegramアカウントから送られる会議招待で始まる。
  • •偽の会議ページは、EIP-6963、window.ethereum、Solana関連の統合などを使ってブラウザウォレットを確認する。
  • •研究者らは攻撃者のインフラ上で950件を超えるファイルを発見し、その中には少なくとも100の標的に関連するメディアが含まれており、標的の大半は暗号資産関連分野に属していた。
  • •マルウェアはWindowsとmacOSの両方に影響し、ブラウザ拡張機能、認証情報、Apple Keychainデータ、Telegramセッションファイルを標的にする。
北朝鮮関連のBlueNoroff、偽のZoom・Teams通話で暗号資産ウォレットを特定

北朝鮮と関連するハッキンググループBlueNoroffは、偽のZoomおよびMicrosoft Teams会議を利用し、どの標的にマルウェアを配布するかを決める前に暗号資産ウォレットを特定している。

JUMPSECは、攻撃者が稼働中のインフラ上にJavaScriptのソースマップを露出させたままにしていたことから、稼働中のフィッシングキットのソースコードを回収したと述べた。回収されたファイルからは、乗っ取られたTelegramアカウント、偽の会議ページ、ウォレットの偵察、マルウェア配布を組み合わせた、攻撃者が管理するシステムが明らかになった。この設計により、攻撃者はソーシャルエンジニアリングからマルウェア実行へエスカレートする前に、訪問者がウォレットソフトウェアをインストールしているかを確認できる。

このキャンペーンは通常、実在する業界関係者の侵害されたTelegramアカウントから会議招待が送られることで始まる。被害者はタイポスクワッティングされたZoomまたはTeamsのページに誘導され、名前を入力し、ウェブカメラへのアクセスを許可する。そのアクセスにより、サイトはライブのカメラ映像を攻撃者のコントロールパネルへ送信できる。

同時に、このページはEIP-6963、window.ethereum、Solanaなどの非EVM統合を使い、ブラウザウォレットを密かに確認する。検出された拡張機能やウォレットプロバイダーは、被害者に偽のZoomソフトウェア開発キットのアップデートが表示される前に攻撃者へ送信される。EIP-6963はEthereumウォレットがウェブアプリケーションに自身の存在を通知するために使われるため、正当なウォレット検出に役立つ一方、フィッシングページで悪用された場合には敵対的な偵察にも利用される。

AIの顔と盗まれたセッションがキャンペーンを拡大

Arctic Wolfは以前、このグループがChatGPTのGPT-4o画像モデルで生成した合成顔を、録画された人間の身体動作の上に重ねて使用していたことを確認している。これらの動画はAdobe Premiere ProとFFmpegを使って組み立てられ、通話中にうなずき、笑顔を見せ、身ぶりをするように見える会議参加者を作り出していた。

研究者らは、攻撃者が管理するインフラ上で950件を超えるファイルを特定した。その中には少なくとも100の標的に関連するメディアも含まれていた。これらの標的の約80%は暗号資産、ブロックチェーン金融、または関連する投資分野で働いており、創業者と最高経営責任者が45%を占めていた。

侵害されたデバイスは、Telegram Webやデスクトップ版のセッションも露出させる可能性がある。その後、それらのアカウントは、被害者をすでに知っており信頼している人物に連絡するために再利用され、同じ攻撃が既存の職業上の関係を通じて広がることを可能にする。暗号資産チームにとって、信頼された連絡先の悪用は特にセンシティブである。採用、資金調達、提携、店頭取引の協議は、ビデオ通話に移る前にプライベートなメッセージングチャネルで始まることが多いためだ。

この手法は、盗まれたアカウント、見慣れた会議参加者、偽の接続修正を使ってウォレット窃取型マルウェアを配布していた、暗号資産専門職を標的にした日常的な偽Zoom・Teams攻撃を発展させたものだ。

マルウェアはWindowsとmacOSを標的に

Windowsの攻撃チェーンでは、PowerShellローダーを使ってVBScriptインプラントをダウンロードし、Microsoft Defenderの除外設定を追加してDefenderを再起動した後、後続のペイロードを配布する。このマルウェアはChrome、Edge、Brave、Firefoxなどのブラウザ全体で拡張機能を棚卸しし、MetaMaskなどのウォレットを特定する。

macOS版は、おとりのZoomまたはTeamsアプリケーションをダウンロードしながら、バックグラウンドで別のバイナリを実行する。回収されたコマンドは、ブラウザの認証情報、Apple Keychainデータ、Telegramセッションファイルを標的にしていた。クロスプラットフォーム対応のツール群は、このキャンペーンが暗号資産関係者に一般的に使われる1つのOSに限定されていないことを示している。

北朝鮮のアクセスキャンペーンは、雇用経路を通じても暗号資産企業に到達しており、その中にはコードアクセスを得た後にMetaMaskから排除されたDPRK関連の契約者も含まれる。

JUMPSECは、最新のインフラクラスターを10個のIPアドレス上の60超のホスト名まで拡大して追跡しており、高信頼度および中信頼度のシステムの一部はJuly 24時点でも稼働していた。