Связанная с Северной Кореей BlueNoroff использует фальшивые звонки Zoom и Teams для профилирования криптокошельков
Ключевые выводы
- •JUMPSEC восстановила исходный код, показывающий, что фишинговый набор BlueNoroff может обнаруживать кошельковое ПО до того, как операторы доставят вредоносное ПО.
- •Кампания часто начинается с приглашения на встречу, отправленного со скомпрометированного аккаунта Telegram, принадлежащего доверенному отраслевому контакту.
- •Фальшивые страницы встреч проверяют наличие браузерных кошельков с помощью методов, включая EIP-6963, window.ethereum и интеграции, связанные с Solana.
- •Исследователи обнаружили более 950 файлов в инфраструктуре злоумышленников, включая медиафайлы, связанные как минимум со 100 целями, большинство из которых относятся к криптосекторам.
- •Вредоносное ПО затрагивает как Windows, так и macOS и нацелено на браузерные расширения, учетные данные, данные Apple Keychain и файлы сессий Telegram.

Связанная с Северной Кореей хакерская группа BlueNoroff использует фальшивые встречи в Zoom и Microsoft Teams, чтобы выявлять криптовалютные кошельки перед тем, как решить, каким целям следует доставить вредоносное ПО.
JUMPSEC сообщила, что восстановила исходный код активного фишингового набора после того, как его операторы оставили JavaScript source maps открытыми в действующей инфраструктуре. Восстановленные файлы показали контролируемую операторами систему, объединяющую захваченные аккаунты Telegram, фальшивые страницы встреч, разведку кошельков и доставку вредоносного ПО. Такая схема позволяет операторам подтвердить, установлено ли у посетителя кошельковое ПО, прежде чем переходить от социальной инженерии к запуску вредоносного ПО.
Кампания обычно начинается с того, что скомпрометированный аккаунт Telegram, принадлежащий реальному контакту из отрасли, отправляет приглашение на встречу. Жертву направляют на страницу Zoom или Teams с тайпсквоттинговым доменом, где она вводит имя и предоставляет доступ к веб-камере. Этот доступ позволяет сайту передавать видеопоток в реальном времени на панель управления злоумышленника.
Одновременно страница скрытно проверяет наличие браузерных кошельков с использованием EIP-6963, window.ethereum и не-EVM-интеграций, таких как Solana. Обнаруженные расширения и провайдеры кошельков отправляются оператору до того, как жертве показывают фальшивое обновление комплекта разработки Zoom. EIP-6963 используется Ethereum-кошельками для объявления о себе веб-приложениям, что делает его полезным как для легитимного обнаружения кошельков, так и для враждебной разведки при злоупотреблении на фишинговых страницах.
AI-лица и украденные сессии расширяют кампанию
Arctic Wolf ранее установила, что группа использовала синтетические лица, созданные с помощью модели изображений ChatGPT’s GPT-4o, и накладывала их на записанные движения человеческого тела. Видео собирались с использованием Adobe Premiere Pro и FFmpeg, чтобы создавать участников встреч, которые во время звонков выглядят так, будто кивают, улыбаются и жестикулируют.
Исследователи выявили более 950 файлов в инфраструктуре, контролируемой злоумышленниками, включая медиафайлы, связанные как минимум со 100 целями. Около 80% этих целей работали в криптоиндустрии, блокчейн-финансах или смежных инвестиционных секторах, а основатели и генеральные директора составляли 45%.
Скомпрометированные устройства также могут раскрывать сессии Telegram Web или настольного приложения. Затем эти аккаунты повторно используются для связи с людьми, которые уже знают жертву и доверяют ей, что позволяет той же атаке распространяться через существующие профессиональные отношения. Для криптокоманд такое злоупотребление доверенными контактами особенно чувствительно, поскольку найм, привлечение финансирования, партнерства и обсуждения внебиржевых сделок часто начинаются в приватных мессенджерах до перехода к видеозвонкам.
Методика развивает ежедневные фальшивые попытки Zoom и Teams, нацеленные на криптоспециалистов, в рамках которых украденные аккаунты, знакомые участники встреч и фальшивые исправления проблем с подключением использовались для распространения вредоносного ПО, крадущего кошельки.
Вредоносное ПО нацелено на Windows и macOS
Цепочка атаки для Windows использует загрузчик PowerShell для скачивания импланта VBScript, добавления исключения в Microsoft Defender и перезапуска Defender перед доставкой последующих полезных нагрузок. Вредоносное ПО инвентаризирует браузерные расширения в Chrome, Edge, Brave, Firefox и других браузерах, чтобы выявлять кошельки, такие как MetaMask.
Версия для macOS скачивает приманочное приложение Zoom или Teams, одновременно запуская отдельный бинарный файл в фоновом режиме. Восстановленные команды были нацелены на учетные данные браузеров, данные Apple Keychain и файлы сессий Telegram. Кроссплатформенный инструментарий показывает, что кампания не ограничивается одной операционной системой, обычно используемой работниками криптоиндустрии.
Северокорейские кампании по получению доступа также проникали в криптокомпании через каналы трудоустройства, включая связанного с DPRK подрядчика, удаленного из MetaMask после получения доступа к коду.
JUMPSEC расширила последний кластер инфраструктуры до более чем 60 имен хостов на 10 IP-адресах, при этом системы с высокой и средней степенью уверенности все еще были активны 24 июля.