Связанные с КНДР хакеры атакуют криптопользователей через фальшивые звонки Zoom, а отдельную группу обвиняют во взломе банков
Ключевые выводы
- •JUMPSEC заявила, что BlueNoroff использует взломанные аккаунты Telegram для отправки доверенным контактам фальшивых ссылок на встречи в Zoom и Microsoft Teams.
- •Фишинговая платформа проверяет браузеры на наличие расширений криптовалютных кошельков, прежде чем предложить жертвам установить фальшивое обновление SDK.
- •Вредоносное ПО может красть учетные данные браузера, мастер-ключи Chrome, сессии Telegram, данные криптовалютных кошельков и системную информацию.
- •JUMPSEC обнаружила признаки того, что фишинговый набор остается в разработке, включая несколько версий и незавершенный вариант для Google Meet.
- •Daily NK сообщила, что северокорейские власти провели рейд на объект в Пхеньяне, связанный с предполагаемой схемой атак на внутренние банки и перемещения украденных средств через криптовалюту.

Связанные с КНДР хакеры используют фальшивые видеовстречи для атак на криптовалютные кошельки, тогда как отдельная группа, как сообщается, была уличена во взломе собственных финансовых учреждений Северной Кореи.
Кибербезопасностная компания JUMPSEC заявила, что выявила фишинговую операцию, проводимую BlueNoroff, хакерской группой, связанной с КНДР. Кампания нацелена на специалистов криптоиндустрии, заманивая их на фальшивые встречи в Zoom и Microsoft Teams.
Сначала злоумышленники компрометируют аккаунты Telegram людей, которым жертвы уже доверяют. Затем они используют эти аккаунты для отправки приглашений на встречи. После входа в фальшивый звонок жертв просят включить веб-камеру, не подозревая, что среда встречи была заранее инсценирована. Использование доверенных контактов является ключевым элементом схемы, поскольку выводит атаку за рамки обычного холодного фишингового сообщения и переносит ее в канал коммуникации, на который жертва уже может полагаться в работе.
JUMPSEC заявила, что BlueNoroff случайно раскрыла собственный исходный код JavaScript, что дало исследователям необычно подробное представление о работе фишинговой системы.
Как работает схема фальшивых встреч
По данным JUMPSEC, атака начинается, когда доверенный контакт в Telegram отправляет ссылку на встречу. Ссылка ведет цель на домен-двойник, созданный для имитации Zoom или Microsoft Teams.
Жертвы, присоединившиеся к звонку, могут видеть на экране заранее записанных участников, тогда как оператор наблюдает за прямой трансляцией с камеры жертвы. JUMPSEC установила, что версия фишингового набора для Microsoft Teams выглядит убедительнее, чем версия для Zoom: в ней используются фальшивые настройки устройств, реакции эмодзи и виртуальные фоны для усиления иллюзии.
До доставки вредоносного ПО платформа незаметно сканирует браузер жертвы. Она проверяет наличие расширений кошельков, связанных с Ethereum, Solana и другими блокчейн-сетями. JUMPSEC заявила, что это позволяет BlueNoroff отсеивать менее ценные цели и сосредотачиваться на жертвах, которых стоит атаковать дальше. Такая проверка на уровне браузера также показывает, что кампания не просто имитирует рабочее ПО, а активно ищет признаки того, что у цели есть доступ к криптоактивам.
North Korea-Linked BlueNoroff Uses Fake Zoom and Teams Meetings to Target Crypto Users
Cybersecurity firm JUMPSEC said North Korea-linked hacking group BlueNoroff is targeting crypto professionals through fake Zoom and Microsoft Teams meetings. Attackers use hijacked Telegram… pic.twitter.com/Tz1hcbjlRE
— Wu Blockchain (@WuBlockchain) July 26, 2026
Сканирование кошельков ведет к фальшивому обновлению ПО
После завершения сканирования браузера жертв просят установить фальшивое “SDK update” для Zoom или Teams. Нажатие на приглашение запускает то, что исследователи описывают как атаку ClickFix, при которой жертву обманом заставляют выполнить команды, якобы необходимые для устранения технической проблемы.
JUMPSEC задокументировала отдельные цепочки заражения для пользователей Windows и macOS. На устройствах Windows фальшивое обновление запускает скрипты PowerShell, которые загружают дополнительное вредоносное ПО. Эти скрипты также собирают системную информацию и целенаправленно ищут данные Telegram и браузерные расширения кошельков.
На macOS пользователи загружают файл, который выглядит как обычный установщик Zoom или Teams. Пока фальшивое приложение, как кажется, устанавливается штатно, в фоновом режиме незаметно запускается стилер второго этапа.
Вредоносное ПО собирает кошельки, учетные данные и сессии Telegram
После активации вредоносное ПО извлекает широкий набор данных с зараженного устройства. JUMPSEC заявила, что оно может захватывать учетные данные браузера, мастер-ключи Chrome, полные сессии Telegram, данные криптовалютных кошельков и общую системную информацию.
Кража сессий Telegram создает дополнительный риск, поскольку злоумышленники могут повторно использовать скомпрометированный аккаунт для атак на собственные контакты жертвы. Таким образом, один успешный взлом может дать как украденные данные, так и новую доверенную личность для последующих фишинговых попыток.
JUMPSEC сообщила, что фишинговый набор остается в активной разработке. Исследователи нашли несколько версий платформы, размещенных на одной и той же инфраструктуре. Они также обнаружили незавершенный вариант для Google Meet, что указывает на возможную подготовку BlueNoroff к расширению кампании за пределы Zoom и Microsoft Teams.
Продолжающиеся улучшения интерфейса Teams указывают на дальнейшую доработку. JUMPSEC охарактеризовала эту активность как устойчивую кампанию, а не разовую операцию.
Эти выводы дополняют более широкую картину кампаний социальной инженерии, которые связанные с КНДР группы ведут против криптосектора. Ранее применялись такие тактики, как фальшивые собеседования и обращения от якобы инвесторов. Отчет JUMPSEC показывает, что имитация видеоконференций стала еще одной точкой входа для таких атак, особенно с учетом того, что удаленные встречи остаются обычной частью развития бизнеса и найма в криптоиндустрии.
Отдельный отчет утверждает, что северокорейские IT-работники взломали внутренние банки
Собственная финансовая система Северной Кореи также стала целью, согласно отдельному отчету Daily NK. Издание сообщило, что преступная организация якобы взломала внутренние сети Центрального банка Кореи и Банка внешней торговли.
Группу обвиняют в конвертации украденных государственных средств в криптовалюту перед вывозом активов через приграничные регионы. Власти, как сообщается, ликвидировали операцию во время рейда в Пхеньяне 12-го числа.
Источник сообщил Daily NK, что лидерами группы были бывшие военнослужащие подразделения киберопераций, находящегося в ведении Главного разведывательного управления. После увольнения из армии они якобы привлекли студентов из Технологического университета имени Ким Чхэка и Пхеньянского университета науки.
Группа, как сообщается, использовала китайское беспроводное оборудование и зашифрованные мессенджеры, чтобы избежать обнаружения. Украденные средства якобы делились на небольшие части и переводились на зарубежные криптокошельки. Daily NK сообщила, что затем монеты конвертировались обратно в наличные через китайских брокеров, а наличные обменивались на доллары США и юани в районе Синыйджу и Хесана.
Следователи, как сообщается, раскрыли схему после выявления нерегулярных записей транзакций и необычного доступа с зарубежных IP-адресов. Daily NK заявила, что Национальное разведывательное агентство отследило интенсивный криптовалютный трафик до дома в Пхеньяне. Дом был подвергнут рейду ночью 12-го числа.
Согласно отчету, лидеры группы и IT-персонал были арестованы на месте, а власти изъяли компьютерное оборудование и одноразовые телефоны. В совокупности отчеты JUMPSEC и Daily NK описывают отдельные случаи, в которых криптовалюта фигурирует в разных ролях: как цель внешних атак социальной инженерии и, в случае с внутренними банками, как предполагаемый инструмент перемещения украденных средств.