北朝鮮関連ハッカー、偽Zoom通話で暗号資産ユーザーを標的に 別グループは銀行侵害の疑い
重要ポイント
- •JUMPSECによると、BlueNoroffは侵害したTelegramアカウントを使い、信頼された連絡先に偽のZoomおよびMicrosoft Teams会議リンクを送信している。
- •このフィッシングプラットフォームは、被害者に偽のSDK更新をインストールさせる前に、ブラウザ内の暗号資産ウォレット拡張機能を確認する。
- •マルウェアは、ブラウザの認証情報、Chromeのマスターキー、Telegramセッション、暗号資産ウォレットデータ、システム情報を盗むことができる。
- •JUMPSECは、複数のバージョンと未完成のGoogle Meet版を含め、このフィッシングキットが現在も開発中である兆候を確認した。
- •Daily NKは、北朝鮮当局が国内銀行を標的にし、盗んだ資金を暗号資産経由で移動させた疑いのあるスキームに関連して、平壌の拠点を捜索したと報じた。

北朝鮮に関連するハッカーが、偽のビデオ会議を使って暗号資産ウォレットを標的にしている。一方で、別のグループが北朝鮮国内の金融機関をハッキングしていたとして摘発されたと報じられている。
サイバーセキュリティ企業JUMPSECは、北朝鮮に関連するハッキンググループBlueNoroffが運営するフィッシング作戦を確認したと発表した。このキャンペーンは、暗号資産業界の専門家を偽のZoomおよびMicrosoft Teams会議に誘導して標的にしている。
攻撃者はまず、被害者がすでに信頼している人物のTelegramアカウントを侵害する。その後、それらのアカウントを使って会議招待を送信する。偽の通話に入ると、被害者はウェブカメラをオンにするよう促されるが、その会議環境が仕組まれたものだとは気付かない。信頼済みの連絡先を利用する点がこの手口の中核であり、攻撃を単なる見知らぬ相手からのフィッシングメッセージではなく、被害者が仕事で日常的に利用している可能性のある通信経路へと移している。
JUMPSECによると、BlueNoroffは誤って自らのJavaScriptソースコードを公開してしまい、研究者はこのフィッシングシステムの仕組みを通常より詳細に把握できたという。
偽会議スキームの仕組み
JUMPSECによれば、攻撃は信頼されたTelegram連絡先が会議リンクを送った時点で始まる。そのリンクは、ZoomまたはMicrosoft Teamsを模倣するよう設計された偽装ドメインへ標的を誘導する。
通話に参加した被害者は、画面上に事前録画された参加者を見る場合がある一方、オペレーターは被害者のライブカメラ映像を監視している。JUMPSECは、このフィッシングキットのMicrosoft Teams版はZoom版よりも説得力が高く、偽のデバイス設定、絵文字リアクション、バーチャル背景によって錯覚を強めていると指摘した。
マルウェアが配布される前に、プラットフォームは被害者のブラウザを密かにスキャンする。Ethereum、Solana、その他のブロックチェーンネットワークに接続されたウォレット拡張機能を確認する。JUMPSECによると、これによりBlueNoroffは価値の低い標的を除外し、さらに攻撃を進める価値のある被害者に集中できる。このブラウザレベルの選別は、このキャンペーンが単に職場向けソフトウェアを模倣しているだけでなく、標的が暗号資産へアクセスできる兆候を積極的に探していることも示している。
North Korea-Linked BlueNoroff Uses Fake Zoom and Teams Meetings to Target Crypto Users
Cybersecurity firm JUMPSEC said North Korea-linked hacking group BlueNoroff is targeting crypto professionals through fake Zoom and Microsoft Teams meetings. Attackers use hijacked Telegram… pic.twitter.com/Tz1hcbjlRE
— Wu Blockchain (@WuBlockchain) July 26, 2026
ウォレットスキャンの後に偽ソフトウェア更新へ誘導
ブラウザスキャンが完了すると、被害者はZoomまたはTeams向けの偽の「SDK update」をインストールするよう求められる。このプロンプトをクリックすると、研究者がClickFix攻撃と呼ぶ手法が発動し、被害者は技術的な問題を解決するためだと信じてコマンドを実行させられる。
JUMPSECは、WindowsユーザーとmacOSユーザーで別々の感染経路を確認した。Windows端末では、偽の更新によりPowerShellスクリプトが起動し、追加のマルウェアをダウンロードする。これらのスクリプトはシステム情報も収集し、特にTelegramデータとブラウザのウォレット拡張機能を探す。
macOSでは、ユーザーは通常のZoomまたはTeamsインストーラーに見えるものをダウンロードする。偽アプリケーションが想定どおりにインストールされているように見える間に、第2段階の情報窃取ツールがバックグラウンドで密かに読み込まれる。
マルウェアがウォレット、認証情報、Telegramセッションを収集
起動後、マルウェアは感染した端末から幅広いデータを抽出する。JUMPSECによると、ブラウザの認証情報、Chromeのマスターキー、完全なTelegramセッション、暗号資産ウォレットデータ、一般的なシステム情報を取得できるという。
Telegramセッションの窃取は追加のリスクを生む。攻撃者が侵害したアカウントを再利用し、被害者自身の連絡先を標的にできる可能性があるためだ。このように、1件の侵害成功が、盗まれたデータと、その後のフィッシングに使える新たな信頼済みの身元の両方をもたらす可能性がある。
JUMPSECは、このフィッシングキットが現在も活発に開発されていると述べた。研究者は、同じインフラ上でホストされた複数のバージョンを発見した。また、未完成のGoogle Meet版も確認されており、BlueNoroffがZoomとMicrosoft Teamsを超えてキャンペーンを拡大する準備を進めている可能性が示唆される。
Teamsインターフェースの継続的な改良は、進行中の改善を示している。JUMPSECは、この活動を一度限りの作戦ではなく、継続的なキャンペーンと位置付けた。
今回の調査結果は、北朝鮮関連グループが暗号資産セクターに対して行ってきたソーシャルエンジニアリングキャンペーンのより広範な傾向に加わるものだ。これまでの手口には、偽の採用面接や偽の投資家による接触が含まれていた。JUMPSECの報告は、特にリモート会議が暗号資産業界の事業開発や採用で日常的に使われ続けるなか、ビデオ会議のなりすましがこれらの攻撃の新たな侵入口になっていることを示している。
別報告、北朝鮮IT人材が国内銀行をハッキングしたと指摘
北朝鮮自身の金融システムも標的になっている。別のDaily NK報道によると、同メディアは、ある犯罪組織が朝鮮中央銀行と外国貿易銀行の内部ネットワークをハッキングした疑いがあると伝えた。
このグループは、盗んだ国家資金を暗号資産に換えたうえで、国境地域を越えて資産を密輸した疑いが持たれている。当局は12日に平壌で行った捜索で、この作戦を解体したと報じられている。
情報筋はDaily NKに対し、首謀者らは偵察総局傘下のサイバー作戦部隊に所属していた元兵士だったと述べた。彼らは軍を離れた後、金策工業総合大学と平壌科学技術大学の学生を勧誘した疑いがある。
このグループは発覚を避けるため、中国製の無線機器と暗号化メッセージサービスを使っていたとされる。盗まれた資金は小口に分割され、海外の暗号資産ウォレットに送金された疑いがある。Daily NKによると、これらのコインはその後、中国のブローカーを通じて現金に戻され、その現金は新義州と恵山付近で米ドルと人民元に交換された。
捜査当局は、不規則な取引記録と通常とは異なる海外IPアクセスを確認した後、このスキームを突き止めたと報じられている。Daily NKによると、国家保衛省は暗号資産関連の大量通信を平壌の住宅まで追跡した。その住宅は12日夜に捜索された。
報道によれば、首謀者とIT人員は現場で逮捕され、当局はコンピューター機器と使い捨て携帯電話を押収した。JUMPSECとDaily NKの報告を合わせると、暗号資産が異なる役割を果たしている別々の事例が示されている。すなわち、外部へのソーシャルエンジニアリング攻撃の標的としての暗号資産と、国内銀行の事案において盗まれた資金を移動するための手段とされる暗号資産である。