BlueNoroff利用虚假Zoom和Teams通话在投放恶意软件前扫描加密钱包
要点速览
- •BlueNoroff利用虚假的Zoom和Microsoft Teams页面识别加密货币钱包,然后再通过恶意软件升级攻击。
- •攻击者通常通过属于可信加密货币行业联系人的被攻陷Telegram账户接触受害者。
- •JUMPSEC发现了Windows和macOS恶意软件路径,包括钱包扩展检查、Telegram文件搜索、Defender排除项和Keychain数据收集。
- •该钓鱼工具包让操作员能够控制虚假会议互动,包括预先准备的视频、消息和欺诈性更新提示。
- •JUMPSEC建议加密团队通过独立渠道核实异常会议邀请,并避免在通话期间安装更新或运行命令。

与朝鲜有关联的黑客组织BlueNoroff正在利用虚假的Zoom和Microsoft Teams会议,对加密货币用户进行画像,然后再决定是否投放恶意软件,网络安全公司JUMPSEC称。
JUMPSEC表示,在攻击者将JavaScript source maps暴露在在线基础设施上后,该公司恢复并分析了一个活跃网络钓鱼工具包的源代码。这些文件显示了独立的Zoom和Teams诱饵、钱包扫描功能、操作员控制功能,以及面向Windows和macOS的恶意软件投放路径。
Damn – the North Koreans can really put together effective campaigns to steal crypto currency – pic.twitter.com/Qxh1VAemCk — Tyson Benson (@tysonbenson) July 25, 2026
该活动通常从目标已经信任的一个Telegram账户开始。攻击者攻陷加密货币行业联系人所属的账户,并利用这些账户发送Calendly邀请,将受害者重定向到仿冒的会议域名。JUMPSEC将这一设置描述为可重复的受害者输送管线,因为一个被盗的Telegram会话可被用来接触下一批目标。
BlueNoroff在发送恶意软件前扫描钱包
当用户进入虚假会议网站时,钓鱼页面会开始扫描浏览器。它会通过EIP-6963和较旧的浏览器方法查找Ethereum钱包连接,同时也会检查非EVM钱包,包括Solana工具。EIP-6963被Ethereum钱包用于向Web应用程序声明自身,这意味着恶意页面也可以利用这些信号来识别已安装或已连接的钱包工具。扫描结果会在不通知受害者的情况下发送到操作员面板。
这一过程使攻击者能够识别存在哪些钱包,并在触发下一阶段前挑选价值更高的目标。在Windows上,该植入程序还会列出Chrome、Edge、Brave、Opera、Vivaldi以及Firefox各变体中的扩展ID。操作员可以将这些ID与MetaMask等已知钱包扩展进行比对。
JUMPSEC将这一活动描述为一个在“恶意软件投放前”对钱包进行画像的系统。该方法不同于大范围网络钓鱼活动,因为攻击者会先收集钱包数据,然后再决定入侵要继续到何种程度。
虚假的Zoom和Teams页面增强可信度
受害者最初会看到一个看似可信的会议页面,要求其输入姓名并允许摄像头访问。随后,该网站会将摄像头画面发送到攻击者的控制面板。受害者加入后,屏幕会显示“waiting for other participants”消息。
操作员随后可以使用预先准备好的视频进入会话,发送“your mic isn’t working”等消息,并触发虚假的“Zoom SDK Update”提示。JUMPSEC发现,展示给受害者的参会者视频并非实时画面。攻击者将AI生成的头像与早前会议中捕获的身体动作结合起来,使其能够在使用真实联系人所属Telegram账户的同时,展示一个看起来熟悉的人。
Teams版本包含表情反应、设备设置、背景效果以及更广泛的钱包检查,比Zoom工具包更为完善。源代码中还包含一个未完成的Google Meet选项。JUMPSEC表示,Zoom和Teams是有效诱饵,因为这两项服务都使用桌面客户端,使紧急软件更新请求显得更可信。
恶意软件支持Windows和macOS
在Windows上,被复制的ClickFix命令会运行一个小型PowerShell加载器。它会下载一个VBScript,添加Microsoft Defender排除项,并重启Defender以使更改生效。该植入程序会收集系统详情,检查浏览器中的钱包扩展,并搜索Telegram Web文件。
Windows植入程序还可以接收操作员后续下发的载荷,不过JUMPSEC并未恢复所有最终阶段文件。因此,该钓鱼工具包的Windows路径为操作员提供了一种评估目标环境,并在虚假会议提示后继续实施入侵的方式。
在macOS上,攻击路径会下载一个虚假的Zoom或Teams安装程序,同时在后台运行窃取程序。研究人员发现,有些版本会收集系统信息以及Apple Keychain中的Chrome主密钥。Chrome主密钥可用于访问受感染设备上的受保护浏览器数据,因此Keychain访问是macOS感染路径中的一个重要环节。该恶意软件通过Telegram机器人发送数据,并可下载另一个载荷。
JUMPSEC追踪到4月22日至7月15日期间的四个macOS变体,表明操作员在活动期间持续更改该工具包。
发现建立在此前虚假会议活动研究之上
这些发现扩展了此前关于BlueNoroff虚假会议行动的研究。4月,Arctic Wolf报告了80多个仿冒Zoom和Teams的域名,并识别出另外100个目标,其媒体内容出现在攻击者基础设施上。Arctic Wolf表示,在已识别目标中,80%从事加密、区块链金融或相关投资领域工作,而创始人和首席执行官占45%。
朝鲜攻击者此前已使用被攻陷的Telegram账户、伪造的会议邀请和虚假软件更新来攻击加密行业高管。另一篇crypto.news报道称,一项相关的macOS活动要求受害者在虚假通话期间运行命令。此前关于NimDoor恶意软件的报道也将虚假Zoom更新与窃取浏览器凭据、钱包数据和Telegram文件的尝试联系起来。
JUMPSEC表示,最新工具包使操作员能够直接控制每场会议的节奏和恶意软件提示。该公司建议各组织谨慎对待来自可信账户的会议链接,因为发送者账户可能已经被攻陷。
加密团队可以通过其他渠道核实异常邀请,避免运行通话期间出现的命令或安装更新,吊销暴露的Telegram会话,并隔离任何运行过所要求脚本的设备。团队还应在任何可疑通话后检查PowerShell活动、Defender排除项、Keychain访问以及新的Telegram登录。仅重置密码可能无法清除被盗会话,也无法移除已在受影响系统设备上运行的恶意软件。