Связанная с Северной Кореей BlueNoroff атакует криптопрофессионалов через поддельные ссылки на встречи Zoom и Teams
Ключевые выводы
- •Кампания опирается на скомпрометированные аккаунты Telegram для отправки вредоносных приглашений на встречи доверенным контактам в криптоиндустрии.
- •Жертв направляют на поддельные страницы Zoom или Microsoft Teams, которые предлагают установить мошенническое обновление SDK, доставляющее вредоносное ПО.
- •Вредоносное ПО нацелено как на Windows, так и на macOS и может собирать учетные данные кошельков, данные сессий Telegram и системную информацию.
- •JUMPSEC заявила, что операция продолжается, но не раскрыла число жертв или сумму похищенного.
- •Кампания отражает смещение к атакам на отдельных людей, таких как разработчики, трейдеры и основатели проектов, которые могут контролировать ценные учетные данные или доступ к казначейству.

Компания JUMPSEC в сфере кибербезопасности выявила фишинговую кампанию, приписываемую связанной с Северной Кореей группе BlueNoroff, в которой используются вредоносные ссылки на встречи, замаскированные под приглашения Zoom и Microsoft Teams, для компрометации специалистов криптовалютной отрасли, согласно оригинальному отчету.
Кампания не нацелена напрямую на блокчейны. Вместо этого злоумышленники используют доверительные связи: захватывают аккаунты Telegram, отправляют вредоносные ссылки на встречи контактам скомпрометированного аккаунта, а затем побуждают цели установить поддельное «обновление SDK». По данным JUMPSEC, такая установка может привести к полной компрометации системы.
После развертывания вредоносное ПО затрагивает системы как Windows, так и macOS. Оно сканирует учетные данные кошельков, сохраненные в браузерах, извлекает данные сессий Telegram и собирает системную информацию. Предполагаемая цель — опустошить кошельки и выдавать себя за жертв, чтобы продолжать распространять атаку.
BlueNoroff уже давно описывается как устойчиво действующая подгруппа Lazarus Group, которую связывают с финансовыми кражами и хищениями криптовалют. Последняя кампания показывает, что социальная инженерия остается значимым вектором атак в отрасли, где один приватный ключ может контролировать существенную стоимость, а повседневные деловые обсуждения часто быстро перемещаются между мессенджерами и ссылками на видеозвонки.
Схема атаки и последствия
Кампания обычно начинается с захваченного аккаунта Telegram. Контакты, которые уже доверяют скомпрометированному аккаунту, получают сообщение, выглядящее легитимным и часто ссылающееся на звонок по поводу инвестиций, запуска токена или партнерства.
Ссылка отправляет цель на страницу, созданную так, чтобы напоминать лобби Zoom или Microsoft Teams. Затем страница просит пользователя обновить компонент SDK. Этот поддельный установщик доставляет вредоносную нагрузку.
Используя инфраструктуру Telegram и существующую сеть доверия жертвы, злоумышленники могут обходить распространенные средства защиты от фишинга. Раскрытие JUMPSEC указывает, что даже технически опытные криптопрофессионалы попадались на эту тактику.
Двухплатформенный характер вредоносного ПО повышает риск. Под ударом находятся пользователи как Windows, так и macOS, а значит, выбор операционной системы сам по себе не защищает. Фокус вредоносного ПО на ключах, сохраненных в браузерах, и расширениях горячих кошельков также означает, что пользователи аппаратных кошельков, взаимодействующие с децентрализованными приложениями через браузеры, могут оставаться уязвимыми, если скомпрометированы токены сессий или связанные учетные данные.
Кампания подчеркивает сохраняющуюся слабость криптоиндустрии. Значительные суммы тратятся на аудиты смарт-контрактов и безопасность инфраструктуры, но отдельные конечные устройства и пользовательские процессы остаются крупными точками риска. На практике даже защищенный протокол может столкнуться с угрозой, если устройство, аккаунт в мессенджере или браузерная среда доверенного члена команды будут скомпрометированы.
Криптокражи при поддержке государства смещаются к отдельным людям
Активность BlueNoroff исторически была связана с крупномасштабными хищениями с участием централизованных бирж и протоколов децентрализованных финансов. В этой кампании группа все чаще сосредотачивается на отдельных людях, включая разработчиков, трейдеров и основателей проектов, которые могут владеть приватными ключами или влиять на решения по казначейству.
Переход к более адресным атакам происходит на фоне возобновления спекулятивной активности на криптовалютных рынках. Например, SUI вырос на 18% ранее в этом году на фоне институционального стейкинга и спроса в экосистеме. Токенизированные реальные активы также превысили $20 billion ончейн, размещая значительную стоимость за учетными данными доступа, которые такие вредоносные кампании стремятся перехватить.
Такая концентрация стоимости может сделать отдельных пользователей привлекательными целями. Скомпрометированный кошелек разработчика может раскрыть не только личные активы, но и средства протокола или ключи подписантов мультиподписи.
Кампания также разворачивается в момент, когда законодатели США обсуждают крупный криптовалютный законопроект, который банки пытаются затормозить. Эта активность подчеркивает, что одной только регуляторной ясности недостаточно для предотвращения атак со стороны решительно настроенных, связанных с государством субъектов угроз.
Неизвестный масштаб и непосредственные риски
В отчете JUMPSEC не раскрывается число жертв или общая стоимость похищенного на данный момент. В результате остается неясным, насколько широко распространилась эта конкретная кампания и затронула ли она институциональные цели. Компания заявила, что операция продолжается, а значит, ее полный эффект может оставаться неизвестным в течение нескольких недель.
Пользователям следует считать любую нежелательную ссылку на встречу, особенно полученную через Telegram, подозрительной до проверки по отдельному каналу связи. Для бирж и кастодианов риск распространяется на сотрудников, которые могут загрузить вредоносную нагрузку на машины с повышенными правами доступа.
Кампания также указывает на структурную слабость культуры безопасности в криптоотрасли. Хотя команды часто выделяют ресурсы на аудиты и тестирование на проникновение, социальный уровень — включая то, как команды делятся ссылками, управляют правами администраторов Telegram и проверяют личности участников встреч, — остается недостаточно защищенным. Те же рабочие процессы, которые помогают криптокомандам быстро координироваться в разных юрисдикциях, могут создавать возможности для атак, когда проверка личности в основном зависит от знакомых имен пользователей и предыдущих переписок.
Пока криптовалюты остаются целью для связанных с государствами субъектов угроз, злоумышленники могут продолжать искать самый простой путь входа. В этом случае точкой входа является не эксплойт zero-day, а приглашение на встречу, созданное так, чтобы выглядеть достаточно легитимным для клика.