BlueNoroff 利用伪造 Zoom 和 Teams 通话在部署恶意软件前扫描加密钱包
要点速览
- •JUMPSEC 发现,BlueNoroff 的网络钓鱼工具包会先扫描浏览器钱包,然后操作员再决定是否投递恶意软件。
- •该攻击活动利用被攻陷的 Telegram 账户和伪造会议邀请,通过受信任的联系人接触目标。
- •该工具包包含独立的 Zoom 和 Microsoft Teams 诱饵,并具备 Windows 和 macOS 恶意软件投递路径。
- •该恶意软件可收集系统信息、浏览器密钥、Telegram 会话数据以及与钱包相关的指标。
- •JUMPSEC 建议各组织通过独立渠道核实异常会议链接,并调查可疑脚本、更新和登录活动。

据网络安全公司 JUMPSEC 称,与朝鲜有关联的黑客组织 BlueNoroff 正在利用伪造的 Zoom 和 Microsoft Teams 会议,在投递恶意软件前对加密货币用户进行画像分析。
JUMPSEC 在一份报告中表示,在该工具包运营者将 JavaScript source maps 暴露在在线基础设施上后,公司恢复并分析了一个活跃网络钓鱼工具包的源代码。恢复的文件显示,该工具包包含独立的 Zoom 和 Teams 诱饵、钱包扫描工具、操作员控制功能,以及面向 Windows 和 macOS 的恶意软件投递路径。
该工具包会先扫描浏览器钱包,然后攻击者再决定哪些伪造会议目标应接收恶意软件载荷。它还支持窃取浏览器密钥、系统数据和 Telegram 会话。被劫持的 Telegram 账户帮助攻击者联系受信任的行业同行,并通过受害者扩大攻击活动。
Damn – the North Koreans can really put together effective campaigns to steal crypto currency – pic.twitter.com/Qxh1VAemCk — Tyson Benson (@tysonbenson) July 25, 2026
Damn – the North Koreans can really put together effective campaigns to steal crypto currency – pic.twitter.com/Qxh1VAemCk
攻击通常始于目标已经信任的一个 Telegram 账户。黑客接管属于加密货币联系人名下的账户,然后发送一份 Calendly 邀请,将受害者重定向到一个仿冒的会议域名。JUMPSEC 将该系统描述为一条可重复利用的受害者管线,因为一个被盗的 Telegram 会话可被用来联系下一批目标。
BlueNoroff 在投递恶意软件前扫描钱包
当用户进入伪造会议时,钓鱼页面会开始扫描浏览器。它会通过 EIP-6963 和较旧的浏览器方法查找 Ethereum 钱包连接,同时还会检查非 EVM 钱包,包括 Solana 工具。扫描结果会被发送到操作员面板,而不会提醒受害者。
这一过程使攻击者能够识别钱包,并在进入入侵的下一阶段前筛选价值更高的目标。在 Windows 上,植入程序还会列出 Chrome、Edge、Brave、Opera、Vivaldi 和 Firefox 变体中的扩展 ID。操作员可将这些 ID 与 MetaMask 等已知钱包扩展进行比对。
JUMPSEC 称这一流程是一个在“恶意软件投递前”对钱包进行画像的系统。该方法不同于更广泛的网络钓鱼活动,因为攻击者会先收集钱包信息,再决定将入侵升级到何种程度。这也意味着,用户可能会在看到更明显的安装更新或运行命令请求之前,先被评估其钱包暴露情况。
伪造 Zoom 和 Teams 页面被用于建立信任
受害者首先会看到一个看似可信的会议页面,要求输入姓名并授予摄像头访问权限。随后,该网站会将摄像头画面发送到攻击者的控制面板。受害者加入后,屏幕会显示“waiting for other participants”的提示。
操作员可以带着预先准备的视频进入伪造会议,发送诸如“your mic isn’t working”的消息,并触发虚假的“Zoom SDK Update”提示。JUMPSEC 发现,展示给受害者的参会者视频并非实时画面。攻击者将 AI 生成的头像与早前会议中捕获的身体动作结合,从而在使用属于真实联系人的 Telegram 账户时,显示一个看起来熟悉的人。
该工具包的 Teams 版本包含 emoji 反应、设备设置、背景效果和更广泛的钱包检查,因此比 Zoom 工具包更完善。源代码还包含一个尚未完成的 Google Meet 选项。JUMPSEC 表示,Zoom 和 Teams 很适合作为诱饵,因为两者都使用桌面客户端,使紧急软件更新显得更可信。
恶意软件路径针对 Windows 和 macOS
在 Windows 上,被复制的 ClickFix 命令会运行一个小型 PowerShell 加载器。它会下载一个 VBScript,添加 Microsoft Defender 排除项,并重启 Defender 以使更改生效。植入程序会收集系统详情,检查浏览器中的钱包扩展,并搜索 Telegram Web 文件。
Windows 植入程序还可以接收操作员后续发送的载荷,不过 JUMPSEC 并未恢复每一个最终阶段文件。
在 macOS 上,攻击路径会下载伪造的 Zoom 或 Teams 安装程序,同时一个窃取器在后台运行。研究人员发现了一些会收集系统信息以及 Apple Keychain 中 Chrome 主密钥的版本。该恶意软件通过 Telegram 机器人发送数据,并可下载另一个载荷。
JUMPSEC 追踪到 April 22 至 July 15 之间的四个 macOS 变体,表明操作员在攻击活动期间持续调整该工具包。
攻击活动延伸了早期针对加密行业的伪造会议骗局
这些发现扩展了此前有关 BlueNoroff 伪造会议行动的研究。April,Arctic Wolf 报告称,发现了 80 多个仿冒 Zoom 和 Teams 的域名,并识别出另外 100 个目标,其媒体内容出现在攻击者基础设施上。Arctic Wolf 表示,已识别目标中有 80% 在加密、区块链金融或相关投资领域工作,而创始人和首席执行官占 45%。
朝鲜攻击者此前已经利用被攻陷的 Telegram 账户、伪造会议邀请和虚假软件更新来攻击加密行业高管。另一篇 crypto.news 报道描述了一个相关的 macOS 攻击活动,该活动要求受害者在伪造通话期间运行命令。此前关于 NimDoor 恶意软件的报道也将虚假 Zoom 更新与窃取浏览器凭据、钱包数据和 Telegram 文件的企图联系起来。
最新工具包让操作员能够直接控制每场会议的节奏,以及恶意软件提示出现的时机。JUMPSEC 建议各组织谨慎处理来自受信任账户的会议链接,因为发送者账户可能已经被攻陷。
加密团队可以通过其他渠道核实异常邀请,避免执行通话中出现的命令或更新,撤销已暴露的 Telegram 会话,并隔离任何运行过所要求脚本的设备。团队还应在任何可疑通话后检查 PowerShell 活动、Defender 排除项、Keychain 访问记录以及新的 Telegram 登录。仅重置密码可能无法移除被盗会话,也无法清除已在受影响系统上运行的恶意软件。