НовостиКриптовалютыСеверокорейские хакеры перехватывают аккаунты Telegram для атак на биткоин- и криптовалютные компании

Северокорейские хакеры перехватывают аккаунты Telegram для атак на биткоин- и криптовалютные компании

Автор: CryptoMeter io·

Ключевые выводы

  • Северокорейские хакеры компрометируют доверенные аккаунты Telegram, чтобы выдавать себя за руководителей и сотрудников криптовалютной индустрии, а затем используют эти учётные записи для обмана коллег и партнёров с целью установки вредоносного ПО.
  • Кампания развивается поэтапно: перехват аккаунтов, создание доверия через обычное общение, назначение фейковых видеовстреч и убеждение жертв запустить вредоносное программное обеспечение под видом технических исправлений.
  • Развёрнуто множество семейств вредоносных программ для кражи учётных данных, данных браузера и информации о криптовалютных кошельках при сохранении долгосрочного доступа к заражённым системам.
  • По данным наблюдателей за соблюдением санкций ООН, северокорейские кибероперативы за последние годы похитили криптовалюты на миллиарды долларов, причём часть средств пошла на финансирование оружейных программ страны.
  • Специалисты по безопасности рекомендуют проверять неожиданные приглашения на встречи через отдельные каналы связи и включать надёжные средства защиты аккаунтов для снижения риска компрометации.
Северокорейские хакеры перехватывают аккаунты Telegram для атак на биткоин- и криптовалютные компании

Хакеры, связанные с государством Северная Корея, расширяют атаки на криптовалютную индустрию, перехватывая аккаунты Telegram и используя их, чтобы обманом заставить специалистов по биткоину и криптовалютам установить вредоносное ПО. Исследователи в области кибербезопасности описывают эту кампанию как очередной этап давних усилий Пхеньяна по краже цифровых активов и конфиденциальных данных, которые могут помочь в финансировании санкционной деятельности страны. По данным наблюдателей за соблюдением санкций Организации Объединённых Наций и блокчейн-аналитических компаний, таких как Chainalysis и TRM Labs, северокорейские кибероперативы за последние несколько лет похитили криптовалюты на миллиарды долларов, причём, по данным комиссий ООН, часть этих средств пошла на финансирование оружейных программ страны.

Согласно последним данным, злоумышленники сначала получают контроль над легитимными аккаунтами Telegram, принадлежащими руководителям или сотрудникам криптовалютного и финтех-секторов. Затем они используют эти доверенные учётные записи для связи с коллегами, инвесторами и деловыми партнёрами, в конечном итоге приглашая их на внешне легитимные онлайн-встречи. Во время этих сфабрикованных сессий жертв инструктируют установить программное обеспечение или выполнить команды для решения выдуманных технических проблем, что в итоге приводит к заражению их устройств вредоносным ПО. Telegram стал центральным средством коммуникации в криптовалютной индустрии, широко используемым для заключения сделок, координации проектов и управления сообществами, что делает скомпрометированные аккаунты на этой платформе особенно опасными для достижения целей, которые регулярно ведут там чувствительную деловую переписку.

Доверенные аккаунты как точка проникновения

Исследователи отмечают, что злоумышленники в первую очередь опираются на социальную инженерию, а не на технические эксплойты. Перехватывая подлинные аккаунты Telegram, они обходят тот скептицизм, с которым обычно сталкиваются незапрошенные сообщения. Этот подход, ориентированный на человека, отражает более широкую тенденцию, зафиксированную в отрасли: по мере того как биржи, провайдеры кошельков и кастодианы усиливают свою техническую защиту, субъекты угроз всё чаще переходят к обману отдельных сотрудников, обладающих привилегированным доступом, вместо того чтобы взламывать код.

Кампания обычно развивается в несколько этапов:

  1. Компрометация доверенного аккаунта Telegram.
  2. Создание доверия через обычные разговоры.
  3. Назначение фейковой встречи в Zoom или видеоконференции.
  4. Убеждение жертвы установить мнимое аудио- или программное исправление.
  5. Развёртывание вредоносного ПО, предназначенного для кражи учётных данных, данных браузера и информации о криптовалютных кошельках.

Следователи выявили множество семейств вредоносных программ, разработанных для поддержания долгосрочного доступа и сбора конфиденциальных данных с заражённых систем. Операция в первую очередь нацелена на криптовалютные компании, разработчиков программного обеспечения, венчурные фонды и другие организации, которые управляют цифровыми активами или инвестируют в них.

Растущая угроза для криптовалютной индустрии

Эксперты по кибербезопасности предупреждают, что северокорейские группы угроз продолжают совершенствовать свои методы, комбинируя скомпрометированные аккаунты в мессенджерах, изощрённую социальную инженерию, а в некоторых случаях — ИИ-генерируемые дипфейк-видео для повышения убедительности. Вместо прямых атак на блокчейн-сети хакеры всё чаще сосредотачиваются на сотрудниках с привилегированным доступом к кошелькам, облачной инфраструктуре и внутренним системам. Аналитики отмечают, что эта тактика повторяет предыдущие северокорейские операции, задокументированные такими компаниями, как Mandiant (подразделение Google) и Slow Mist, где фиктивные рекрутеры и деловые контакты заманивали криптоинженеров на запуск вредоносного кода под предлогом тестов на программирование или инструментов для совместной работы.

Кампания подчёркивает всё возрастающую важность проверки неожиданных приглашений на встречи, даже если они исходят от знакомых контактов в Telegram. Специалисты по безопасности рекомендуют подтверждать приглашения через отдельные каналы связи, избегать загрузки неизвестного программного обеспечения и включать надёжные средства защиты аккаунтов для снижения риска компрометации.