新闻加密货币JUMPSEC:与朝鲜有关的BlueNoroff利用虚假Zoom和Teams会议攻击加密货币用户

JUMPSEC:与朝鲜有关的BlueNoroff利用虚假Zoom和Teams会议攻击加密货币用户

作者: AI Crypto Core·

要点速览

  • •JUMPSEC将该活动归因于BlueNoroff,即朝鲜更大的Lazarus黑客体系中的一个子组织,尽管此归因反映的是该公司自己的报告,而非独立验证的发现。
  • •攻击者正在伪装Zoom和Microsoft Teams平台以进行实时社会工程,从依赖被动的基于电子邮件的网络钓鱼转向。
  • •该活动专门针对加密货币持有者和管理者,与美国和联合国此前的发现一致,即朝鲜黑客已窃取了数亿美元的数字资产,用于资助受制裁的武器计划。
  • •警告信号包括来自不熟悉联系人的会议请求、链接到伪装的Zoom或Teams页面,以及任何在继续之前迫使参与者安装软件或连接钱包的通话。
  • •JUMPSEC建议通过独立的可信渠道验证意外的会议邀请,并且绝不允许视频通话成为批准交易或共享凭证的理由。
JUMPSEC:与朝鲜有关的BlueNoroff利用虚假Zoom和Teams会议攻击加密货币用户

网络安全公司JUMPSEC报告称,与朝鲜有关的威胁行为者BlueNoroff正在利用虚假的Zoom和Microsoft Teams会议作为社会工程诱饵,以加密货币用户为目标,将受信任的工作场所协作平台作为攻击入口。

JUMPSEC是一家总部位于英国的安全咨询公司,通过其主网站和JUMPSEC Labs部门发布威胁研究。该公司将此活动归因于BlueNoroff——一个被安全研究人员广泛追踪的威胁组织,被认为是朝鲜更大的Lazarus黑客体系中的一个子组织。在现阶段,此归因应被理解为JUMPSEC的报告,而非独立验证的发现。

活动关键细节:

  • 行为者: JUMPSEC将此活动归因于BlueNoroff,一个与朝鲜有关的威胁组织。
  • 手法: 虚假的Zoom和Microsoft Teams会议设置是主要诱饵。
  • 目标: 加密货币持有者和管理者是明确的目标群体。

该活动的核心依赖于伪装。攻击者布置看似合法的会议邀请或通话设置,将受害者引入与伪装在熟悉协作工具背后的恶意基础设施的交互。这一方法标志着向实时社会工程的转变,攻击者在预定的通话中与受害者进行实时互动,而非仅仅依赖被动的基于电子邮件的网络钓鱼。

为什么虚假会议邀请构成严重威胁

这一策略利用了熟悉感。Zoom和Teams是安排和加入商务通话的标准工具,这意味着加入会议的请求很少会引起像未经请求的电子邮件附件那样的怀疑。这种固有的信任正是诱饵有效的原因——虚假的会议邀请出现在目标已经视为例行操作的工作流程中,降低了验证对方身份的本能。

加密货币用户是像BlueNoroff这样的组织的合理目标。美国当局此前已将朝鲜军方黑客与旨在窃取数字资产的计划联系起来,如一份2021年司法部起诉书中所述。联合国专家组也已报告称,朝鲜已窃取了数亿美元的加密货币,用于资助其受制裁的武器计划,凸显了此类盗窃对国家的战略重要性。对于攻击者而言,经济动机是直接的:获得钱包访问权限可以立即转化为被盗资金。

与JUMPSEC所描述的策略相符的实际警告信号包括:来自不熟悉联系人的会议请求、链接导向伪装的Zoom或Teams页面,以及任何在继续之前迫使参与者安装软件、批准提示或连接钱包的通话。

更广泛的背景

加密货币行业已经引起了恶意行为者和监管机构的极大关注。在韩国,海外交易所应用最近从Google Play下架,原因是对用户如何访问交易平台的审查——这反映了围绕该行业的执法压力。完全绕过平台并直接针对用户的社会工程活动代表了一种独特且更难监管的风险类别,因为它们利用的是人际互动而非技术漏洞。

防御性指导很简单:将意外的会议邀请视为未经验证,直到通过独立的可信渠道确认,并且绝不允许视频通话成为批准交易或交出凭证的理由。

JUMPSEC的报告为记录与朝鲜有关的组织针对加密货币行业的大量证据增添了新的内容。如果发布,有关该活动的更多细节将通过JUMPSEC自己的渠道公布。