НовостиКриптовалютыBlueNoroff использует фальшивые звонки Zoom и Teams для сканирования криптокошельков перед доставкой вредоносного ПО

BlueNoroff использует фальшивые звонки Zoom и Teams для сканирования криптокошельков перед доставкой вредоносного ПО

Автор: CryptoNewsNet·

Ключевые выводы

  • •BlueNoroff использует фальшивые страницы Zoom и Microsoft Teams, чтобы выявлять криптовалютные кошельки перед эскалацией атак с помощью вредоносного ПО.
  • •Злоумышленники часто выходят на жертв через скомпрометированные аккаунты Telegram, принадлежащие доверенным контактам из криптовалютной отрасли.
  • •JUMPSEC обнаружила пути вредоносного ПО для Windows и macOS, включая проверки расширений кошельков, поиск файлов Telegram, исключения Defender и сбор данных Keychain.
  • •Фишинговый набор дает операторам контроль над фальшивыми взаимодействиями во время встреч, включая заранее подготовленное видео, сообщения и мошеннические запросы на обновление.
  • •JUMPSEC рекомендовала криптокомандам проверять необычные приглашения на встречи через отдельные каналы и не устанавливать обновления или выполнять команды во время звонков.
BlueNoroff использует фальшивые звонки Zoom и Teams для сканирования криптокошельков перед доставкой вредоносного ПО

Связанная с Северной Кореей хакерская группа BlueNoroff использует фальшивые встречи в Zoom и Microsoft Teams, чтобы профилировать пользователей криптовалют перед тем, как решить, доставлять ли вредоносное ПО, сообщила компания по кибербезопасности JUMPSEC.

JUMPSEC заявила, что восстановила и проанализировала исходный код активного фишингового набора после того, как его операторы раскрыли JavaScript source maps на действующей инфраструктуре. Файлы показали отдельные приманки Zoom и Teams, функции сканирования кошельков, элементы управления операторов и пути доставки вредоносного ПО как для Windows, так и для macOS.

Damn – the North Koreans can really put together effective campaigns to steal crypto currency – pic.twitter.com/Qxh1VAemCk — Tyson Benson (@tysonbenson) July 25, 2026

Кампания часто начинается с аккаунта Telegram, которому цель уже доверяет. Злоумышленники компрометируют аккаунты контактов из криптовалютной отрасли и используют их для отправки приглашений Calendly, перенаправляющих жертв на поддельные домены встреч. JUMPSEC описала эту схему как воспроизводимую цепочку привлечения жертв, поскольку одна украденная сессия Telegram может использоваться для выхода на следующую группу целей.

BlueNoroff сканирует кошельки перед отправкой вредоносного ПО

Когда пользователь заходит на поддельный сайт встречи, фишинговая страница начинает сканировать браузер. Она ищет подключения кошельков Ethereum через EIP-6963 и более старые браузерные методы, а также проверяет наличие не-EVM-кошельков, включая инструменты Solana. EIP-6963 используется кошельками Ethereum для объявления о себе веб-приложениям, что означает, что вредоносная страница также может использовать эти сигналы для выявления установленных или подключенных инструментов кошельков. Результаты отправляются на панель оператора без уведомления жертвы.

Этот процесс позволяет злоумышленникам определить, какие кошельки присутствуют, и выбрать более ценные цели перед запуском следующего этапа. В Windows имплант также перечисляет идентификаторы расширений в вариантах Chrome, Edge, Brave, Opera, Vivaldi и Firefox. Операторы могут сравнить эти идентификаторы с известными расширениями кошельков, такими как MetaMask.

JUMPSEC описала эту активность как систему, которая профилирует кошельки «до доставки вредоносного ПО». Такой подход отличается от массовых фишинговых кампаний, поскольку злоумышленники сначала собирают данные о кошельках, а затем решают, насколько далеко продолжать вторжение.

Фальшивые страницы Zoom и Teams повышают доверие

Сначала жертвы видят убедительную страницу встречи, которая запрашивает их имя и доступ к веб-камере. Затем сайт отправляет видеопоток с камеры на панель управления злоумышленника. После присоединения жертвы на экране отображается сообщение «waiting for other participants».

Затем оператор может войти в сессию с использованием заранее подготовленного видео, отправлять сообщения вроде «your mic isn’t working» и инициировать фальшивое уведомление «Zoom SDK Update». JUMPSEC установила, что видео участника, показываемое жертве, не было прямой трансляцией. Злоумышленники объединяли созданные ИИ портреты с движениями тела, записанными во время более ранних встреч, что позволяло им показывать человека, выглядящего знакомо, используя при этом Telegram-аккаунт, принадлежащий реальному контакту.

Версия для Teams содержала реакции emoji, настройки устройств, фоновые эффекты и более широкие проверки кошельков, что делало ее более доработанной, чем набор для Zoom. Исходный код также включал незавершенный вариант Google Meet. JUMPSEC заявила, что Zoom и Teams являются эффективными приманками, поскольку оба сервиса используют настольные клиенты, из-за чего срочный запрос на обновление ПО выглядит более правдоподобно.

Вредоносное ПО поддерживает Windows и macOS

В Windows скопированная команда ClickFix запускает небольшой загрузчик PowerShell. Он скачивает VBScript, добавляет исключение Microsoft Defender и перезапускает Defender, чтобы изменение вступило в силу. Имплант собирает сведения о системе, проверяет браузеры на наличие расширений кошельков и ищет файлы Telegram Web.

Имплант для Windows также может получать последующие полезные нагрузки от операторов, хотя JUMPSEC не восстановила все файлы финального этапа. Таким образом, Windows-направление фишингового набора дает операторам способ оценить среду цели и продолжить компрометацию после фальшивого запроса во время встречи.

В macOS цепочка атаки скачивает фальшивый установщик Zoom или Teams, пока в фоновом режиме работает стилер. Исследователи обнаружили версии, которые собирали системную информацию и мастер-ключи Chrome из Apple Keychain. Мастер-ключи Chrome могут использоваться для доступа к защищенным данным браузера на скомпрометированном устройстве, что делает доступ к Keychain заметной частью пути заражения macOS. Вредоносное ПО отправляло данные через Telegram-бота и могло скачать еще одну полезную нагрузку.

JUMPSEC отследила четыре варианта для macOS в период с April 22 по July 15, что указывает на то, что операторы продолжали менять инструментарий в ходе кампании.

Выводы дополняют более ранние кампании с фальшивыми встречами

Эти выводы расширяют более ранние исследования операций BlueNoroff с фальшивыми встречами. В April компания Arctic Wolf сообщила о более чем 80 поддельных доменах Zoom и Teams и выявила 100 дополнительных целей, чьи медиафайлы появились на инфраструктуре злоумышленников. Arctic Wolf заявила, что 80% выявленных целей работали в криптоиндустрии, блокчейн-финансах или связанных инвестиционных секторах, а основатели и генеральные директора составляли 45%.

Северокорейские злоумышленники уже использовали скомпрометированные аккаунты Telegram, поддельные приглашения на встречи и фальшивые обновления ПО для атак на руководителей криптокомпаний. В другом отчете crypto.news описывалась связанная кампания для macOS, в которой жертв просили выполнять команды во время фальшивых звонков. Более ранние материалы о вредоносном ПО NimDoor также связывали поддельные обновления Zoom с попытками кражи учетных данных браузера, данных кошельков и файлов Telegram.

JUMPSEC заявила, что новейший набор дает операторам прямой контроль над темпом каждой встречи и запросом на установку вредоносного ПО. Компания рекомендовала организациям с осторожностью относиться к ссылкам на встречи, полученным от доверенных аккаунтов, поскольку аккаунт отправителя уже может быть скомпрометирован.

Криптокоманды могут проверять необычные приглашения через другой канал, избегать выполнения команд или установки обновлений, предлагаемых во время звонков, отзывать раскрытые сессии Telegram и изолировать любое устройство, на котором был запущен запрошенный скрипт. Командам также следует проверять активность PowerShell, исключения Defender, доступ к Keychain и новые входы в Telegram после любого подозрительного звонка. Один лишь сброс пароля может не удалить украденные сессии или вредоносное ПО, уже работающее на затронутых системах.