ニュース暗号資産BlueNoroff、偽のZoomとTeams通話で暗号資産ウォレットをスキャンしマルウェアを展開

BlueNoroff、偽のZoomとTeams通話で暗号資産ウォレットをスキャンしマルウェアを展開

著者: crypto.news·

重要ポイント

  • •JUMPSECは、BlueNoroffのフィッシングキットが、攻撃者がマルウェアを配信するかどうかを判断する前にブラウザウォレットをスキャンすることを確認した。
  • •このキャンペーンは、侵害されたTelegramアカウントと偽の会議招待を使い、信頼された連絡先を通じて標的に接触する。
  • •ツールキットには、ZoomとMicrosoft Teamsそれぞれの誘導手法と、WindowsおよびmacOS向けのマルウェア配信経路が含まれている。
  • •マルウェアはシステム情報、ブラウザキー、Telegramセッションデータ、ウォレット関連の指標を収集できる。
  • •JUMPSECは組織に対し、不審な会議リンクを別の経路で確認し、疑わしいスクリプト、更新、ログインを調査するよう助言した。
BlueNoroff、偽のZoomとTeams通話で暗号資産ウォレットをスキャンしマルウェアを展開

北朝鮮と関連があるとされるハッキンググループBlueNoroffは、サイバーセキュリティ企業JUMPSECによると、マルウェアを配信する前に暗号資産ユーザーをプロファイリングするため、偽のZoomおよびMicrosoft Teams会議を使用している。

JUMPSECは報告書で、攻撃者が稼働中のインフラ上でJavaScriptのソースマップを露出させた後、稼働中のフィッシングキットからソースコードを回収し分析したと述べた。回収されたファイルには、ZoomとTeamsそれぞれの誘導手法、ウォレットスキャンツール、攻撃者向けの操作機能、WindowsとmacOSの双方に対応するマルウェア配信経路が含まれていた。

このキットは、攻撃者がどの偽会議の標的にマルウェアのペイロードを送り込むかを判断する前に、ブラウザウォレットをスキャンする。また、ブラウザキー、システムデータ、Telegramセッションの窃取にも対応している。乗っ取られたTelegramアカウントは、攻撃者が信頼された業界関係者に接触し、被害者を通じてキャンペーンを拡大するのに使われる。

Damn – the North Koreans can really put together effective campaigns to steal crypto currency – pic.twitter.com/Qxh1VAemCk — Tyson Benson (@tysonbenson) July 25, 2026

Damn – the North Koreans can really put together effective campaigns to steal crypto currency – pic.twitter.com/Qxh1VAemCk

攻撃は多くの場合、標的がすでに信頼しているTelegramアカウントから始まる。ハッカーは暗号資産関係者のアカウントを乗っ取り、Calendlyの招待を送信して、被害者を本物に似せた会議ドメインへリダイレクトする。JUMPSECはこの仕組みについて、1つの盗まれたTelegramセッションを使って次の標的グループに接触できるため、再利用可能な被害者誘導パイプラインだと説明した。

BlueNoroffはマルウェア配信前にウォレットをスキャン

ユーザーが偽会議に入ると、フィッシングページはブラウザのスキャンを開始する。EIP-6963や従来のブラウザ手法を通じてEthereumウォレット接続を探し、Solana関連ツールを含む非EVMウォレットも確認する。結果は被害者に気付かれることなく攻撃者の操作パネルに送信される。

このプロセスにより、攻撃者は侵入の次段階に進む前にウォレットを特定し、より価値の高い標的を選別できる。Windowsでは、インプラントがChrome、Edge、Brave、Opera、Vivaldi、Firefoxの各種派生版にわたって拡張機能IDも列挙する。攻撃者はこれらのIDをMetaMaskなど既知のウォレット拡張機能と照合できる。

JUMPSECはこのプロセスを、「マルウェア配信前」にウォレットをプロファイリングするシステムだと表現した。この手法は、攻撃者が侵害をどこまでエスカレートさせるかを決める前にウォレット情報を収集する点で、より広範なフィッシングキャンペーンとは異なる。また、ユーザーが更新のインストールやコマンド実行といったより明白な要求を見る前に、ウォレットの露出状況を評価される可能性があることも意味する。

偽のZoomおよびTeamsページで信頼を構築

被害者はまず、名前とWebカメラへのアクセスを求める本物らしい会議ページに遭遇する。その後、サイトはカメラ映像を攻撃者の操作パネルへ送信する。被害者が参加すると、画面には「waiting for other participants」というメッセージが表示される。

攻撃者は用意した動画を使って偽会議に参加し、「your mic isn’t working」などのメッセージを送り、偽の「Zoom SDK Update」プロンプトを起動できる。JUMPSECは、被害者に表示される参加者の動画がライブではなかったことを確認した。攻撃者はAI生成の顔写真と過去の会議で取得した身体の動きを組み合わせ、実在の連絡先に属するTelegramアカウントを使いながら、見覚えのある人物のように見せることができた。

このキットのTeams版には、絵文字リアクション、デバイス設定、背景効果、より広範なウォレットチェックが含まれており、Zoom版よりも洗練されていた。ソースコードには未完成のGoogle Meetオプションも含まれていた。JUMPSECは、ZoomとTeamsはいずれもデスクトップクライアントを使用するため、緊急のソフトウェア更新がよりもっともらしく見える点で、この誘導手法に適していると述べた。

マルウェアの経路はWindowsとmacOSを標的に

Windowsでは、コピーされたClickFixコマンドが小型のPowerShellローダーを実行する。これはVBScriptをダウンロードし、Microsoft Defenderの除外設定を追加したうえで、変更を有効にするためDefenderを再起動する。インプラントはシステム情報を収集し、ブラウザでウォレット拡張機能を確認し、Telegram Webのファイルを検索する。

Windows向けインプラントは攻撃者から後続のペイロードを受け取ることもできるが、JUMPSECは最終段階のファイルをすべて回収したわけではない。

macOSでは、攻撃経路として偽のZoomまたはTeamsインストーラーをダウンロードさせ、その一方で情報窃取ツールがバックグラウンドで実行される。研究者らは、システム情報とAppleのKeychainからChromeのマスターキーを収集するバージョンを確認した。マルウェアはTelegramボットを通じてデータを送信し、別のペイロードをダウンロードすることもできた。

JUMPSECは4月22日から7月15日までの間に4つのmacOS亜種を追跡しており、攻撃者がキャンペーン中にツールキットを継続的に変更していたことを示している。

キャンペーンは暗号資産を狙う過去の偽会議詐欺を拡張

今回の調査結果は、BlueNoroffの偽会議活動に関する過去の研究を拡張するものだ。4月、Arctic Wolfは、ZoomおよびTeamsに似せたドメインが80件以上あり、攻撃者のインフラ上にメディアが表示されていた追加の標的100件を特定したと報告した。Arctic Wolfによると、特定された標的の80%は暗号資産、ブロックチェーン金融、または関連する投資分野で働いており、創業者と最高経営責任者が45%を占めていた。

北朝鮮の攻撃者はすでに、侵害されたTelegramアカウント、偽装された会議招待、偽のソフトウェア更新を使って暗号資産企業の幹部を標的にしていた。別のcrypto.newsの報告では、偽通話中に被害者へコマンド実行を求める関連macOSキャンペーンが説明されている。NimDoorマルウェアに関する過去の報道でも、偽のZoom更新がブラウザ認証情報、ウォレットデータ、Telegramファイルの窃取の試みに関連付けられていた。

最新のキットにより、攻撃者は各会議の進行速度と、マルウェアのプロンプトを表示するタイミングを直接制御できる。JUMPSECは、送信者のアカウントがすでに侵害されている可能性があるため、信頼されたアカウントから送られた会議リンクであっても慎重に扱うよう組織に助言した。

暗号資産関連チームは、不審な招待を別の経路で確認し、通話中に提示されるコマンドや更新を避け、露出したTelegramセッションを取り消し、要求されたスクリプトを実行したデバイスを隔離できる。チームは疑わしい通話の後、PowerShellの活動、Defenderの除外設定、Keychainへのアクセス、新しいTelegramログインも確認すべきだ。パスワードのリセットだけでは、盗まれたセッションや、影響を受けたシステム上ですでに実行中のマルウェアを除去できない可能性がある。