НовостиКриптовалютыJUMPSEC: Связанная с Северной Кореей BlueNoroff использует фальшивые встречи Zoom и Teams для атак на пользователей криптовалют

JUMPSEC: Связанная с Северной Кореей BlueNoroff использует фальшивые встречи Zoom и Teams для атак на пользователей криптовалют

Автор: AI Crypto Core·

Ключевые выводы

  • •JUMPSEC приписывает кампанию BlueNoroff — подгруппе в составе более широкой хакерской структуры Lazarus Северной Кореи, однако данная атрибуция отражает собственные сведения фирмы, а не независимо подтверждённый вывод.
  • •Злоумышленники имитируют платформы Zoom и Microsoft Teams для проведения социальной инженерии в реальном времени, отходя от опоры на пассивный фишинг через электронную почту.
  • •Кампания направлена конкретно на держателей и управляющих криптовалютами, что согласуется с предыдущими выводами США и ООН о том, что северокорейские хакеры похитили сотни миллионов долларов в цифровых активах для финансирования санкционных программ вооружений.
  • •Предупреждающие признаки включают запросы на встречи от незнакомых контактов, ссылки на страницы-двойники Zoom или Teams и любые звонки, требующие от участников установить программное обеспечение или подключить кошелёк перед продолжением.
  • •JUMPSEC рекомендует проверять неожиданные приглашения на встречи через отдельный доверенный канал и никогда не позволять видеозвонку быть основанием для одобрения транзакции или передачи учётных данных.
JUMPSEC: Связанная с Северной Кореей BlueNoroff использует фальшивые встречи Zoom и Teams для атак на пользователей криптовалют

Компания по кибербезопасности JUMPSEC сообщает, что связанный с Северной Кореей субъект угроз BlueNoroff применяет фальшивые встречи Zoom и Microsoft Teams в качестве приманки для социальной инженерии, нацеленной на пользователей криптовалют, используя проверенные платформы для совместной работы в качестве точки проникновения для атак.

JUMPSEC — британская консалтинговая компания в области безопасности, публикующая исследования угроз через свой основной сайт и подразделение JUMPSEC Labs. Она приписывает активность группировке BlueNoroff, которую исследователи безопасности широко отслеживают как подгруппу в составе более широкой хакерской структуры Lazarus Северной Кореи. На данном этапе эту атрибуцию следует рассматривать как отчёт JUMPSEC, а не как независимо подтверждённый вывод.

Ключевые детали кампании:

  • Субъект: JUMPSEC приписывает активность BlueNoroff — связанной с Северной Кореей группировке угроз.
  • Метод: Фальшивые приглашения на встречи в Zoom и Microsoft Teams служат основной приманкой.
  • Цель: Держатели и управляющие криптовалютами являются заявленным объектом кампании.

Суть предполагаемой кампании строится на impersonation. Злоумышленники создают то, что выглядит как легитимное приглашение на встречу или настройка звонка, вовлекая жертв во взаимодействие с вредоносной инфраструктурой, замаскированной под знакомые инструменты совместной работы. Этот подход означает переход к социальной инженерии в реальном времени, при которой злоумышленники взаимодействуют с жертвами напрямую во время запланированного звонка, а не полагаются исключительно на пассивный фишинг через электронную почту.

Почему фальшивые приглашения на встречи представляют серьёзную угрозу

Эта тактика эксплуатирует привычку. Zoom и Teams — стандартные инструменты для планирования и участия в деловых звонках, поэтому запрос на присоединение к встрече редко вызывает подозрения в отличие от нежелательного вложения к электронному письму. Именно это внутреннее доверие делает приманку эффективной — фальшивое приглашение на встречу попадает в рабочий процесс, который цель уже считает рутинным, снижая instinct проверять личность другой стороны.

Пользователи криптовалют — логичная цель для такой группировки, как BlueNoroff. Американские власти ранее связывали северокорейских военных хакеров со схемами, направленными на кражу цифровых активов, что изложено в обвинительном заключении Министерства юстиции США 2021 года. Группа экспертов ООН также сообщала, что Северная Корея похитила сотни миллионов долларов в криптовалюте для финансирования своих санкционных программ вооружений, что подчёркивает стратегическое значение таких краж для государства. Для злоумышленников финансовый стимул прям: получение доступа к кошельку может немедленно привести к похищению средств.

Практические предупреждающие признаки, соответствующие описанной JUMPSEC тактике, включают запросы на встречи от незнакомых контактов, ссылки, ведущие на страницы-двойники Zoom или Teams, и любые звонки, требующие от участников установить программное обеспечение, одобрить запрос или подключить кошелёк до продолжения.

Более широкий контекст

Сектор криптовалют уже привлекает значительное внимание как со стороны злоумышленников, так и со стороны регуляторов. В Южной Корее приложения зарубежных бирж были недавно удалены из Google Play на фоне проверки того, как пользователи получают доступ к торговым платформам, — показатель执法-давления, окружающего отрасль. Кампании социальной инженерии, полностью обходящие платформы и направленные непосредственно на пользователей, представляют собой отдельную и более трудную для контроля категорию риска, поскольку они эксплуатируют человеческое взаимодействие, а не технические уязвимости.

Защитные рекомендации просты: относитесь к неожиданным приглашениям на встречи как к непроверенным до подтверждения через отдельный доверенный канал и никогда не позволяйте видеозвонку служить основанием для одобрения транзакции или передачи учётных данных.

Отчёт JUMPSEC дополняет растущую доказательную базу, документирующую нацеленность связанных с Северной Кореей группировок на индустрию криптовалют. Дальнейшие детали о кампании, если они будут опубликованы, появятся через собственные каналы JUMPSEC.