与朝鲜有关的 BlueNoroff 利用伪造 Zoom 和 Teams 会议链接攻击加密行业专业人士
要点速览
- •该活动依赖被攻陷的 Telegram 账户,向加密行业中受信任的联系人发送恶意会议邀请。
- •受害者会被引导至伪造的 Zoom 或 Microsoft Teams 页面,并被提示安装一个投递恶意软件的欺诈性 SDK 更新。
- •该恶意软件同时针对 Windows 和 macOS 系统,并可收集钱包凭据、Telegram 会话数据和系统信息。
- •JUMPSEC 表示该行动仍在进行中,但未披露受害者数量或被盗金额。
- •该活动反映出攻击目标正转向开发者、交易员和项目创始人等个人,他们可能控制有价值的凭据或资金库访问权限。

网络安全公司 JUMPSEC 已发现一场被归因于与朝鲜有关的 BlueNoroff 组织的网络钓鱼活动。根据一份原始报告,该活动使用伪装成 Zoom 和 Microsoft Teams 邀请的武器化会议链接,以攻陷加密货币专业人士。
该活动并不直接攻击区块链。相反,攻击者通过劫持 Telegram 账户来利用信任关系,向被攻陷账户的联系人发送恶意会议链接,然后诱导目标安装伪造的“SDK 更新”。JUMPSEC 表示,该安装过程可能导致整个系统被攻陷。
一旦部署,该恶意软件会影响 Windows 和 macOS 系统。它会扫描浏览器中存储的钱包凭据,提取 Telegram 会话数据,并收集系统信息。其明显目标是清空钱包,并冒充受害者继续传播攻击。
BlueNoroff 长期以来被描述为 Lazarus Group 的一个持续活跃子组织,而 Lazarus Group 一直与金融和加密货币盗窃活动有关。最新活动显示,在一个单个私钥可能控制大量价值、日常业务讨论又常常通过即时通讯应用和视频会议链接快速进行的行业中,社会工程学仍是重要的攻击途径。
攻击模式及其影响
该活动通常始于一个被劫持的 Telegram 账户。已经信任该被攻陷账户的联系人会收到看似合法的消息,内容通常提到有关投资、代币发布或合作关系的通话。
该链接会将目标引导至一个设计成类似 Zoom 或 Microsoft Teams 等候室的页面。随后,该页面要求用户更新一个 SDK 组件。这个伪造的更新程序会投递恶意软件载荷。
通过滥用 Telegram 的基础设施以及受害者现有的信任网络,攻击者可以规避常见的网络钓鱼防御。JUMPSEC 的披露表明,即使是具备技术经验的加密行业专业人士也已被这种手法诱骗。
该恶意软件的双平台特性提高了风险。Windows 和 macOS 用户都是攻击目标,这意味着用户并不会仅因选择某一种操作系统而受到保护。该恶意软件重点针对浏览器中存储的密钥和热钱包扩展,这也意味着,通过浏览器与去中心化应用交互的硬件钱包用户,如果会话令牌或相关凭据被攻陷,仍可能暴露在风险之下。
这场活动凸显了加密行业持续存在的一个弱点。行业在智能合约审计和基础设施安全上投入大量资金,但个人终端和用户工作流程仍是主要暴露点。实际上,即使协议本身安全,如果受信任团队成员的设备、通讯账户或浏览器环境遭到攻陷,仍可能面临风险。
国家支持的加密货币盗窃转向个人目标
BlueNoroff 的活动在历史上一直与涉及中心化交易所和去中心化金融协议的大规模盗窃有关。在此次活动中,该组织越来越多地将重点放在个人身上,包括可能持有私钥或影响资金库决策的开发者、交易员和项目创始人。
这种转向更具针对性的攻击发生在加密货币市场重新出现投机活动之际。例如,在机构质押和生态系统需求推动下,SUI 今年早些时候上涨了 18%。代币化现实世界资产也已在链上突破 200 亿美元,将大量价值置于访问凭据之后,而这正是此类恶意软件活动试图获取的目标。
这种价值集中可能使个人用户成为有吸引力的攻击目标。一个被攻陷的开发者钱包不仅可能暴露个人持仓,还可能暴露协议资金或多重签名签署者密钥。
该活动出现之际,美国立法者也正在就一项大型加密法案展开辩论,而银行正试图阻挠该法案。此类活动强调,仅靠监管清晰度无法阻止意志坚定、与国家有关的威胁行为者发动攻击。
范围未知与即时风险
JUMPSEC 的报告未披露受害者数量或迄今为止被盗的总价值。因此,目前尚不清楚这场特定活动传播范围有多广,也不清楚是否已影响机构目标。该公司表示,该行动仍在进行中,这意味着其全面影响可能还需要数周时间才能明确。
对于用户而言,任何未经请求的会议链接,尤其是通过 Telegram 收到的链接,在通过另一条通信渠道核实之前,都应被视为可疑。对于交易所和托管机构而言,风险还延伸至员工,他们可能会在具有更高访问权限的设备上下载该载荷。
该活动还指向加密安全文化中的结构性弱点。虽然团队通常会将资源分配给审计和渗透测试,但社会层面的防护仍然不足,包括团队如何共享链接、管理 Telegram 管理员权限以及验证会议身份。帮助加密团队在不同司法管辖区快速协作的同一套工作流程,也可能在身份检查主要依赖熟悉的用户名和过往对话时制造可乘之机。
只要加密货币仍是与国家有关的威胁行为者的目标,攻击者就可能继续寻找最容易的入口。在这一案例中,入口并不是零日漏洞,而是一个被设计得足够像真的、足以诱导点击的会议邀请。