НовостиКриптовалютыBlueNoroff использует фальшивые звонки Zoom и Teams для сканирования криптокошельков перед установкой вредоносного ПО

BlueNoroff использует фальшивые звонки Zoom и Teams для сканирования криптокошельков перед установкой вредоносного ПО

Автор: crypto.news·

Ключевые выводы

  • •JUMPSEC установила, что фишинговый набор BlueNoroff сканирует браузерные кошельки до того, как операторы решают, доставлять ли вредоносное ПО.
  • •Кампания использует скомпрометированные аккаунты Telegram и фальшивые приглашения на встречи, чтобы выходить на цели через доверенные контакты.
  • •Инструментарий включает отдельные приманки Zoom и Microsoft Teams, а также пути доставки вредоносного ПО для Windows и macOS.
  • •Вредоносное ПО может собирать системную информацию, ключи браузеров, данные сессий Telegram и индикаторы, связанные с кошельками.
  • •JUMPSEC рекомендовала организациям проверять необычные ссылки на встречи через отдельные каналы и расследовать подозрительные скрипты, обновления и входы в аккаунты.
BlueNoroff использует фальшивые звонки Zoom и Teams для сканирования криптокошельков перед установкой вредоносного ПО

Связанная с Северной Кореей хакерская группировка BlueNoroff использует фальшивые встречи в Zoom и Microsoft Teams, чтобы профилировать пользователей криптовалют перед доставкой вредоносного ПО, сообщила кибербезопасностная компания JUMPSEC.

В отчете JUMPSEC заявила, что восстановила и проанализировала исходный код активного фишингового набора после того, как его операторы раскрыли JavaScript source maps на рабочей инфраструктуре. Восстановленные файлы показали отдельные приманки для Zoom и Teams, инструменты сканирования кошельков, элементы управления операторов и пути доставки вредоносного ПО как для Windows, так и для macOS.

Набор сканирует браузерные кошельки до того, как злоумышленники решают, какие цели фальшивых встреч должны получить вредоносную нагрузку. Он также поддерживает кражу ключей браузеров, системных данных и сессий Telegram. Захваченные аккаунты Telegram помогают атакующим связываться с доверенными участниками отрасли и расширять кампанию через жертв.

Damn – the North Koreans can really put together effective campaigns to steal crypto currency – pic.twitter.com/Qxh1VAemCk — Tyson Benson (@tysonbenson) July 25, 2026

Damn – the North Koreans can really put together effective campaigns to steal crypto currency – pic.twitter.com/Qxh1VAemCk

Атака часто начинается с аккаунта Telegram, которому цель уже доверяет. Хакеры захватывают аккаунты, принадлежащие контактам из криптовалютной сферы, а затем отправляют приглашение Calendly, которое перенаправляет жертву на домен встречи-двойника. JUMPSEC описала эту систему как воспроизводимый конвейер жертв, поскольку одну украденную сессию Telegram можно использовать для связи со следующей группой целей.

BlueNoroff сканирует кошельки перед доставкой вредоносного ПО

Когда пользователь заходит на фальшивую встречу, фишинговая страница начинает сканировать браузер. Она ищет подключения кошельков Ethereum через EIP-6963 и более старые методы браузера, а также проверяет кошельки не из экосистемы EVM, включая инструменты Solana. Результаты отправляются на панель оператора без уведомления жертвы.

Этот процесс позволяет злоумышленникам выявлять кошельки и выбирать более ценные цели перед переходом к следующему этапу вторжения. В Windows имплант также перечисляет ID расширений в вариантах Chrome, Edge, Brave, Opera, Vivaldi и Firefox. Операторы могут сопоставлять эти ID с известными расширениями кошельков, такими как MetaMask.

JUMPSEC назвала этот процесс системой, которая профилирует кошельки «до доставки вредоносного ПО». Подход отличается от более широких фишинговых кампаний тем, что злоумышленники собирают информацию о кошельках, прежде чем решить, насколько далеко эскалировать компрометацию. Это также означает, что пользователь может быть оценен на предмет наличия кошельков до того, как увидит более очевидный запрос на установку обновления или выполнение команды.

Фальшивые страницы Zoom и Teams используются для укрепления доверия

Сначала жертвы попадают на убедительно выглядящую страницу встречи, которая запрашивает имя и доступ к веб-камере. Затем сайт отправляет видеопоток с камеры на панель управления злоумышленника. После подключения жертвы на экране появляется сообщение «waiting for other participants».

Оператор может войти во фальшивую встречу с заранее подготовленным видео, отправлять сообщения вроде «your mic isn’t working» и запустить фальшивое уведомление «Zoom SDK Update». JUMPSEC установила, что видео участника, показываемое жертве, не было прямой трансляцией. Злоумышленники объединяли созданные ИИ портреты с движениями тела, записанными на более ранних встречах, что позволяло им показывать человека, похожего на знакомого, используя при этом аккаунт Telegram, принадлежавший реальному контакту.

Версия набора для Teams включала реакции эмодзи, настройки устройств, фоновые эффекты и более широкие проверки кошельков, что делало ее более отработанной, чем набор для Zoom. Исходный код также содержал незавершенный вариант Google Meet. JUMPSEC заявила, что Zoom и Teams хорошо подходят для такой приманки, поскольку оба продукта используют настольные клиенты, из-за чего срочное обновление ПО выглядит более правдоподобным.

Пути доставки вредоносного ПО нацелены на Windows и macOS

В Windows скопированная команда ClickFix запускает небольшой загрузчик PowerShell. Он скачивает VBScript, добавляет исключение Microsoft Defender и перезапускает Defender, чтобы изменение вступило в силу. Имплант собирает сведения о системе, проверяет браузеры на наличие расширений кошельков и ищет файлы Telegram Web.

Имплант для Windows также может получать последующие полезные нагрузки от операторов, хотя JUMPSEC не восстановила все файлы финального этапа.

В macOS сценарий атаки скачивает фальшивый установщик Zoom или Teams, пока в фоновом режиме работает стилер. Исследователи обнаружили версии, которые собирали системную информацию и мастер-ключи Chrome из Apple Keychain. Вредоносное ПО отправляло данные через Telegram-бота и могло загрузить другую полезную нагрузку.

JUMPSEC отследила четыре варианта для macOS в период с April 22 по July 15, что указывает на то, что операторы продолжали менять инструментарий во время кампании.

Кампания продолжает более ранние мошеннические схемы с фальшивыми встречами против криптосектора

Эти выводы расширяют более ранние исследования фальшивых встреч BlueNoroff. В April Arctic Wolf сообщила о более чем 80 доменах-двойниках Zoom и Teams и выявила 100 дополнительных целей, чьи медиаданные появлялись на инфраструктуре злоумышленников. Arctic Wolf заявила, что 80% выявленных целей работали в криптоиндустрии, блокчейн-финансах или связанных инвестиционных секторах, а основатели и генеральные директора составляли 45%.

Северокорейские злоумышленники уже использовали скомпрометированные аккаунты Telegram, поддельные приглашения на встречи и фальшивые обновления ПО для атак на руководителей криптокомпаний. Другой материал crypto.news описывал связанную кампанию для macOS, в ходе которой жертв просили выполнять команды во время фальшивых звонков. Более ранние публикации о вредоносном ПО NimDoor также связывали фальшивые обновления Zoom с попытками похитить учетные данные браузеров, данные кошельков и файлы Telegram.

Последний набор дает операторам прямой контроль над темпом каждой встречи и моментом появления запроса на установку вредоносного ПО. JUMPSEC рекомендовала организациям с осторожностью относиться к ссылкам на встречи, отправленным с доверенных аккаунтов, поскольку аккаунт отправителя уже может быть скомпрометирован.

Криптокоманды могут проверять необычные приглашения через другой канал, избегать выполнения команд или установки обновлений, предлагаемых во время звонков, отзывать раскрытые сессии Telegram и изолировать любое устройство, на котором был запущен запрошенный скрипт. Командам также следует проверять активность PowerShell, исключения Defender, доступ к Keychain и новые входы в Telegram после любого подозрительного звонка. Одного сброса пароля может быть недостаточно для удаления украденных сессий или вредоносного ПО, которое уже работает на затронутых системах.