新闻加密货币与朝鲜有关的 BlueNoroff 利用虚假 Zoom 和 Teams 通话探测加密钱包

与朝鲜有关的 BlueNoroff 利用虚假 Zoom 和 Teams 通话探测加密钱包

作者: Crypto Adventure·

要点速览

  • •JUMPSEC 恢复的源代码显示,BlueNoroff 的钓鱼工具包可以在运营者投放恶意软件前检测钱包软件。
  • •该活动通常始于由受信任行业联系人的被攻陷 Telegram 账户发送的会议邀请。
  • •虚假会议页面会使用包括 EIP-6963、window.ethereum 和 Solana 相关集成在内的方法检查浏览器钱包。
  • •研究人员在攻击者基础设施上发现了 950 多个文件,其中包括与至少 100 个目标相关的媒体内容,目标大多来自加密相关领域。
  • •该恶意软件影响 Windows 和 macOS,并瞄准浏览器扩展、凭据、Apple Keychain 数据和 Telegram 会话文件。
与朝鲜有关的 BlueNoroff 利用虚假 Zoom 和 Teams 通话探测加密钱包

与朝鲜有关的黑客组织 BlueNoroff 正在利用虚假的 Zoom 和 Microsoft Teams 会议识别加密货币钱包,然后决定哪些目标应接收恶意软件。

JUMPSEC 表示,在运营者将 JavaScript source maps 暴露在实时基础设施上后,其恢复了一个活跃钓鱼工具包的源代码。恢复的文件显示,这是一个由运营者控制的系统,结合了被劫持的 Telegram 账户、虚假会议页面、钱包侦察和恶意软件投放。这种设计使运营者能够在从社会工程升级到执行恶意软件之前,确认访问者是否安装了钱包软件。

该活动通常从一个属于真实行业联系人、但已被攻陷的 Telegram 账户发送会议邀请开始。受害者会被引导至一个仿冒域名的 Zoom 或 Teams 页面,输入姓名并授予摄像头访问权限。该权限使网站能够将实时摄像头画面传输到攻击者的控制面板。

与此同时,该页面会通过 EIP-6963、window.ethereum 以及 Solana 等非 EVM 集成方式,悄悄检查浏览器钱包。检测到的扩展程序和钱包提供方会在受害者看到虚假的 Zoom 软件开发工具包更新之前被发送给运营者。EIP-6963 被 Ethereum 钱包用于向 Web 应用程序宣告自身存在,因此既可用于合法的钱包发现,也可能在钓鱼页面被滥用时用于恶意侦察。

AI 面孔和被盗会话扩大攻击活动

Arctic Wolf 此前发现,该组织使用通过 ChatGPT 的 GPT-4o 图像模型生成的合成面孔,并将其叠加在录制的人体动作之上。这些视频使用 Adobe Premiere Pro 和 FFmpeg 组装,生成在通话中看似会点头、微笑和做手势的会议参与者。

研究人员在攻击者控制的基础设施上发现了 950 多个文件,其中包括与至少 100 个目标相关的媒体内容。约 80% 的目标从事加密、区块链金融或相关投资领域工作,而创始人和首席执行官占 45%。

被攻陷的设备还可能暴露 Telegram Web 或桌面端会话。随后,这些账户会被再次用于联系已经认识并信任受害者的人,使同一攻击能够通过现有职业关系传播。对于加密团队而言,这种对可信联系人的滥用尤其敏感,因为招聘、融资、合作以及场外交易讨论通常会先在私密消息渠道中开始,然后再转到视频通话。

该技术建立在每天针对加密专业人士的虚假 Zoom 和 Teams 尝试之上,在这些尝试中,被盗账户、熟悉的会议参与者和虚假的连接修复被用于分发窃取钱包的恶意软件。

恶意软件瞄准 Windows 和 macOS

Windows 攻击链使用 PowerShell 加载器下载 VBScript 植入程序,添加 Microsoft Defender 排除项并重启 Defender,然后再投放后续载荷。该恶意软件会清点 Chrome、Edge、Brave、Firefox 及其他浏览器中的扩展程序,以识别 MetaMask 等钱包。

macOS 版本会下载一个诱饵 Zoom 或 Teams 应用程序,同时在后台运行一个单独的二进制文件。恢复的命令瞄准了浏览器凭据、Apple Keychain 数据和 Telegram 会话文件。跨平台工具表明,该活动并不限于加密从业者常用的某一个操作系统。

朝鲜的访问获取活动也通过招聘渠道触达加密公司,包括一名与 DPRK 有关的承包商在获得代码访问权限后被 MetaMask 移除。

JUMPSEC 将最新基础设施集群扩展至分布在 10 个 IP 地址上的 60 多个主机名,其中高置信度和中等置信度的系统在 July 24 仍处于活跃状态。