BlueNoroff、偽のZoom/Teams通話でマルウェア配布前に暗号資産ウォレットをスキャン
重要ポイント
- •BlueNoroffは偽のZoomおよびMicrosoft Teamsページを使い、マルウェア攻撃を拡大する前に暗号資産ウォレットを特定している。
- •攻撃者は、信頼された暗号資産業界関係者の侵害済みTelegramアカウントを通じて被害者に接触することが多い。
- •JUMPSECは、ウォレット拡張機能の確認、Telegramファイルの検索、Defender除外設定、Keychainデータ収集を含むWindowsおよびmacOS向けのマルウェア経路を確認した。
- •このフィッシングキットは、事前に用意した動画、メッセージ、不正な更新プロンプトなど、偽会議でのやり取りをオペレーターが制御できるようにしている。
- •JUMPSECは暗号資産チームに対し、不審な会議招待を別経路で確認し、通話中に提示された更新のインストールやコマンド実行を避けるよう助言した。

北朝鮮と関連するハッキンググループBlueNoroffは、暗号資産ユーザーをプロファイリングし、マルウェアを配布するかどうかを判断するために、偽のZoomおよびMicrosoft Teams会議を利用している。サイバーセキュリティ企業JUMPSECが明らかにした。
JUMPSECによると、攻撃者が稼働中のインフラ上でJavaScriptのソースマップを露出させた後、同社は活動中のフィッシングキットのソースコードを回収し、分析した。ファイルには、ZoomとTeamsそれぞれの誘導手口、ウォレットスキャン機能、オペレーター向け制御機能、WindowsとmacOSの双方に対応するマルウェア配布経路が含まれていた。
Damn – the North Koreans can really put together effective campaigns to steal crypto currency – pic.twitter.com/Qxh1VAemCk — Tyson Benson (@tysonbenson) July 25, 2026
このキャンペーンは、多くの場合、標的がすでに信頼しているTelegramアカウントから始まる。攻撃者は暗号資産業界の関係者が所有するアカウントを侵害し、それを使ってCalendlyの招待を送り、被害者を本物に似せた会議ドメインへリダイレクトする。JUMPSECはこの仕組みについて、盗まれた1つのTelegramセッションを次の標的グループへの接触に利用できるため、繰り返し使える被害者パイプラインだと説明した。
BlueNoroffはマルウェア送信前にウォレットをスキャン
ユーザーが偽の会議サイトに入ると、フィッシングページはブラウザのスキャンを開始する。EIP-6963や古いブラウザ手法を通じてEthereumウォレット接続を探し、Solana関連ツールを含む非EVMウォレットも確認する。EIP-6963はEthereumウォレットが自身の存在をウェブアプリケーションに通知するために使われるため、悪意あるページもそのシグナルを利用して、インストール済みまたは接続済みのウォレットツールを特定できる。結果は被害者に通知されることなく、オペレーターのパネルへ送信される。
このプロセスにより、攻撃者はどのウォレットが存在するかを把握し、次の段階を起動する前に、より価値の高い標的を選別できる。Windowsでは、インプラントがChrome、Edge、Brave、Opera、Vivaldi、Firefox系ブラウザにわたって拡張機能IDも列挙する。オペレーターは、それらのIDをMetaMaskなど既知のウォレット拡張機能と照合できる。
JUMPSECはこの活動を、ウォレットを「マルウェア配布前」にプロファイリングする仕組みだと説明した。この手法は、攻撃者がまずウォレットデータを収集し、その後に侵入をどこまで続けるかを判断する点で、広範なフィッシングキャンペーンとは異なる。
偽のZoom/Teamsページで信頼性を演出
被害者は最初に、名前とウェブカメラへのアクセスを求める説得力のある会議ページを見る。サイトはその後、カメラ映像を攻撃者の制御パネルへ送信する。被害者が参加すると、画面には「waiting for other participants」というメッセージが表示される。
その後、オペレーターは事前に用意した動画を使ってセッションに入り、「your mic isn’t working」といったメッセージを送り、偽の「Zoom SDK Update」プロンプトを表示させることができる。JUMPSECは、被害者に表示された参加者の動画がライブではなかったことを確認した。攻撃者はAI生成の顔写真と、以前の会議で取得した身体の動きを組み合わせ、実在する連絡先のTelegramアカウントを使いながら、見覚えのある人物のように表示できるようにしていた。
Teams版には、絵文字リアクション、デバイス設定、背景効果、より広範なウォレットチェックが含まれており、Zoomキットよりも完成度が高かった。ソースコードには、未完成のGoogle Meetオプションも含まれていた。JUMPSECは、ZoomとTeamsはいずれもデスクトップクライアントを使用するため、緊急のソフトウェア更新要求をより本物らしく見せられる点で有効な誘導手段だと述べた。
マルウェアはWindowsとmacOSに対応
Windowsでは、コピーされたClickFixコマンドが小さなPowerShellローダーを実行する。これはVBScriptをダウンロードし、Microsoft Defenderの除外設定を追加したうえで、変更を反映させるためDefenderを再起動する。インプラントはシステム情報を収集し、ブラウザのウォレット拡張機能を確認し、Telegram Webファイルを検索する。
Windows向けインプラントは、オペレーターから後続のペイロードを受け取ることもできる。ただしJUMPSECは、最終段階のすべてのファイルを回収したわけではない。したがって、このフィッシングキットのWindows経路は、偽会議のプロンプト後に標的環境を評価し、侵害を継続する手段をオペレーターに与える。
macOSでは、攻撃経路は偽のZoomまたはTeamsインストーラーをダウンロードし、その間に情報窃取ツールがバックグラウンドで動作する。研究者は、システム情報とAppleのKeychainからChromeのマスターキーを収集するバージョンを確認した。Chromeのマスターキーは、侵害された端末上の保護されたブラウザデータにアクセスするために利用できるため、KeychainへのアクセスはmacOS感染経路の重要な要素となっている。マルウェアはTelegramボットを通じてデータを送信し、別のペイロードをダウンロードすることもできた。
JUMPSECは、4月22日から7月15日までの間に4種類のmacOS亜種を追跡しており、オペレーターがキャンペーン中にツールキットを継続的に変更していたことを示している。
調査結果は過去の偽会議キャンペーンを補強
今回の調査結果は、BlueNoroffの偽会議活動に関する過去の研究を拡張するものだ。4月にはArctic Wolfが、ZoomとTeamsに似せたドメインを80件超報告し、攻撃者のインフラ上にメディアが確認された追加の標的100件を特定した。Arctic Wolfによれば、特定された標的の80%は暗号資産、ブロックチェーン金融、または関連投資分野で働いており、創業者と最高経営責任者が45%を占めていた。
北朝鮮の攻撃者はすでに、侵害されたTelegramアカウント、偽装された会議招待、偽のソフトウェア更新を使って暗号資産関連の幹部を標的にしていた。別のcrypto.newsの報告では、偽の通話中に被害者へコマンド実行を求める関連macOSキャンペーンが説明されていた。NimDoorマルウェアに関する過去の報道でも、偽のZoom更新がブラウザ認証情報、ウォレットデータ、Telegramファイルの窃取試行と関連付けられていた。
JUMPSECは、最新のキットにより、オペレーターが各会議の進行ペースとマルウェアのプロンプトを直接制御できるようになっていると述べた。同社は組織に対し、送信者のアカウントがすでに侵害されている可能性があるため、信頼済みアカウントからの会議リンクであっても慎重に扱うよう助言した。
暗号資産チームは、不審な招待を別の経路で確認し、通話中に提示されたコマンドの実行や更新のインストールを避け、露出したTelegramセッションを無効化し、要求されたスクリプトを実行した端末を隔離できる。チームはまた、不審な通話の後に、PowerShellの活動、Defenderの除外設定、Keychainへのアクセス、新規Telegramログインを確認すべきだ。パスワードのリセットだけでは、盗まれたセッションや、影響を受けたシステム上で既に実行中のマルウェアを除去できない可能性がある。