ニュース暗号資産北朝鮮関連のBlueNoroff、偽のZoomおよびTeams会議リンクで暗号資産専門家を標的に

北朝鮮関連のBlueNoroff、偽のZoomおよびTeams会議リンクで暗号資産専門家を標的に

著者: BlockchainReporter·

重要ポイント

  • •このキャンペーンは、侵害されたTelegramアカウントを利用し、暗号資産業界の信頼された連絡先に悪意ある会議招待を送る。
  • •被害者は偽のZoomまたはMicrosoft Teamsページへ誘導され、マルウェアを配布する不正なSDKアップデートのインストールを促される。
  • •このマルウェアはWindowsとmacOSの両方を標的にし、ウォレット認証情報、Telegramのセッションデータ、システム情報を収集する可能性がある。
  • •JUMPSECは、この作戦が進行中だと述べたが、被害者数や盗まれた金額は開示していない。
  • •このキャンペーンは、価値ある認証情報やトレジャリーへのアクセスを管理している可能性のある開発者、トレーダー、プロジェクト創業者などの個人を標的にする動きを反映している。
北朝鮮関連のBlueNoroff、偽のZoomおよびTeams会議リンクで暗号資産専門家を標的に

サイバーセキュリティ企業JUMPSECは、北朝鮮関連とされるBlueNoroffグループによるフィッシングキャンペーンを確認した。このキャンペーンでは、ZoomおよびMicrosoft Teamsの招待を装った武器化された会議リンクを使い、暗号資産の専門家を侵害しようとしていると、元の報告で述べられている。

このキャンペーンはブロックチェーンを直接標的にしているわけではない。攻撃者は代わりに、Telegramアカウントを乗っ取り、侵害されたアカウントの連絡先に悪意ある会議リンクを送り、標的に偽の「SDKアップデート」をインストールするよう促すことで、信頼関係を悪用する。JUMPSECによると、このインストールによりシステム全体の侵害につながる可能性がある。

展開後、このマルウェアはWindowsとmacOSの両方のシステムに影響を及ぼす。ブラウザに保存されたウォレット認証情報をスキャンし、Telegramのセッションデータを抽出し、システム情報を収集する。明らかな目的は、ウォレットから資金を抜き取り、被害者になりすまして攻撃をさらに拡散することだ。

BlueNoroffは、金融および暗号資産の窃取に関与してきたLazarus Groupの持続的なサブグループとして長く説明されてきた。今回のキャンペーンは、単一の秘密鍵が大きな価値を管理し得る業界において、また日常的な業務上のやり取りがメッセージアプリやビデオ通話リンク上で迅速に行われる環境において、ソーシャルエンジニアリングが依然として重要な攻撃経路であることを示している。

攻撃パターンとその影響

このキャンペーンは通常、乗っ取られたTelegramアカウントから始まる。すでにそのアカウントを信頼している連絡先は、投資、トークンローンチ、または提携に関する通話に言及するなど、正当なものに見えるメッセージを受け取る。

そのリンクは、標的をZoomまたはMicrosoft Teamsのロビーに似せて設計されたページへ誘導する。ページはその後、ユーザーにSDKコンポーネントの更新を求める。この偽のアップデーターがマルウェアのペイロードを配布する。

Telegramのインフラと被害者の既存の信頼ネットワークを悪用することで、攻撃者は一般的なフィッシング対策を回避できる。JUMPSECの開示は、技術的に経験豊富な暗号資産の専門家でさえ、この手口に引っかかっていることを示している。

このマルウェアが複数プラットフォームに対応している点はリスクを高めている。WindowsとmacOSの両方のユーザーが標的となっており、ユーザーは単にOSの選択だけで保護されるわけではない。また、このマルウェアはブラウザに保存された鍵やホットウォレット拡張機能に焦点を当てているため、ブラウザ経由で分散型アプリケーションを利用するハードウェアウォレットのユーザーも、セッショントークンや関連する認証情報が侵害されれば、なおリスクにさらされる可能性がある。

このキャンペーンは、暗号資産業界に残る継続的な弱点を浮き彫りにしている。スマートコントラクト監査やインフラセキュリティには多額の資金が投じられているが、個々の端末やユーザーのワークフローは依然として主要な露出ポイントである。実際には、安全なプロトコルであっても、信頼されたチームメンバーの端末、メッセージングアカウント、またはブラウザ環境が侵害されれば、リスクに直面し得る。

国家支援型の暗号資産窃取は個人標的へ移行

BlueNoroffの活動は歴史的に、中央集権型取引所や分散型金融プロトコルを巻き込む大規模な窃取と関連付けられてきた。今回のキャンペーンでは、同グループは秘密鍵を保有している、またはトレジャリーの意思決定に影響を与え得る開発者、トレーダー、プロジェクト創業者などの個人にますます焦点を当てている。

より標的を絞った攻撃への移行は、暗号資産市場で投機的な活動が再び活発化する中で起きている。例えばSUIは、機関投資家によるステーキングとエコシステム需要を背景に、今年初めに18%上昇した。トークン化された現実資産もオンチェーンで$20 billionを突破しており、マルウェアキャンペーンが取得を狙うアクセス認証情報の背後に大きな価値が置かれている。

こうした価値の集中は、個人ユーザーを魅力的な標的にし得る。開発者のウォレットが侵害されれば、個人の保有資産だけでなく、プロトコル資金やマルチシグ署名者の鍵も露出する可能性がある。

このキャンペーンは、米国の議員らが銀行側が阻止しようとしている主要な暗号資産法案を議論している時期にも重なっている。この活動は、規制の明確化だけでは、断固とした国家関連の脅威アクターによる攻撃を防げないことを示している。

不明な規模と差し迫ったリスク

JUMPSECの報告は、これまでの被害者数や盗まれた総額を開示していない。そのため、この特定のキャンペーンがどの程度広がっているのか、また機関投資家などの標的に影響を与えたのかは不明のままだ。同社はこの作戦が進行中だとしており、全体的な影響は数週間判明しない可能性がある。

ユーザーにとっては、特にTelegram経由で受け取った未承諾の会議リンクは、別の通信経路で確認されるまで不審なものとして扱うべきだ。取引所やカストディアンにとっては、権限の高い端末で従業員がペイロードをダウンロードしてしまうリスクにも及ぶ。

このキャンペーンはまた、暗号資産のセキュリティ文化における構造的な弱点も示している。チームは監査やペネトレーションテストにリソースを割くことが多い一方で、リンクの共有方法、Telegram管理者権限の管理、会議相手の本人確認といったソーシャル層は十分に保護されていない。暗号資産チームが国境を越えて迅速に連携するのに役立つ同じワークフローが、本人確認を主に見慣れたユーザー名や過去の会話に依存している場合、攻撃の隙を生む可能性もある。

暗号資産が国家関連の脅威アクターの標的であり続ける限り、攻撃者は最も容易な侵入口を探し続ける可能性がある。今回の場合、その侵入口はゼロデイ脆弱性ではなく、クリックしても不自然に見えない程度に正当らしく作られた会議招待だ。