与朝鲜有关的黑客用虚假 Zoom 通话瞄准加密用户,另一团伙据称入侵银行
要点速览
- •JUMPSEC 表示,BlueNoroff 利用被攻陷的 Telegram 账户,向可信联系人发送虚假的 Zoom 和 Microsoft Teams 会议链接。
- •该钓鱼平台会先检查浏览器中的加密货币钱包扩展程序,然后提示受害者安装虚假的 SDK 更新。
- •该恶意软件可窃取浏览器凭据、Chrome 主密钥、Telegram 会话、加密货币钱包数据和系统信息。
- •JUMPSEC 发现迹象显示该钓鱼工具包仍在开发中,包括多个版本以及一个尚未完成的 Google Meet 变体。
- •Daily NK 报道称,朝鲜当局突袭了平壤一处地点,该地点与一起据称针对国内银行并通过加密货币转移被盗资金的计划有关。

与朝鲜有关的黑客正在利用虚假视频会议瞄准加密货币钱包,而另一个团伙据报已被发现入侵朝鲜本国金融机构。
网络安全公司 JUMPSEC 表示,其发现了一起由 BlueNoroff 操作的钓鱼活动。BlueNoroff 是一个与朝鲜有关的黑客组织。该活动通过诱导加密行业专业人士参加虚假的 Zoom 和 Microsoft Teams 会议来实施攻击。
攻击者首先攻陷受害者已经信任的人所使用的 Telegram 账户。随后,他们利用这些账户发送会议邀请。受害者进入虚假通话后,会被要求打开摄像头,却没有意识到整个会议环境都是伪造的。利用可信联系人是该骗局的核心,因为这使攻击不再只是冷启动式的钓鱼消息,而是进入受害者可能已经在工作中依赖的通信渠道。
JUMPSEC 表示,BlueNoroff 意外暴露了自己的 JavaScript 源代码,使研究人员得以异常详细地了解该钓鱼系统的运作方式。
虚假会议骗局如何运作
据 JUMPSEC 称,攻击始于一个可信的 Telegram 联系人发送会议链接。该链接会将目标引导至一个仿冒域名,该域名被设计成模仿 Zoom 或 Microsoft Teams。
加入通话的受害者可能会在屏幕上看到预先录制的参会者画面,而一名操作员则在监控受害者的实时摄像头画面。JUMPSEC 发现,该钓鱼工具包的 Microsoft Teams 版本比 Zoom 版本更具迷惑性,其中使用了虚假的设备设置、表情反应和虚拟背景来强化假象。
在投递恶意软件之前,该平台会静默扫描受害者的浏览器。它会检查与 Ethereum、Solana 以及其他区块链网络相关的钱包扩展程序。JUMPSEC 表示,这使 BlueNoroff 能够筛掉价值较低的目标,并集中攻击更值得进一步跟进的受害者。这种浏览器层面的筛查也表明,该活动不只是模仿办公软件,而是在主动寻找目标是否能访问加密资产的迹象。
North Korea-Linked BlueNoroff Uses Fake Zoom and Teams Meetings to Target Crypto Users
Cybersecurity firm JUMPSEC said North Korea-linked hacking group BlueNoroff is targeting crypto professionals through fake Zoom and Microsoft Teams meetings. Attackers use hijacked Telegram… pic.twitter.com/Tz1hcbjlRE
— Wu Blockchain (@WuBlockchain) July 26, 2026
钱包扫描引向虚假软件更新
浏览器扫描完成后,受害者会被要求为 Zoom 或 Teams 安装虚假的“SDK update”。点击该提示会触发研究人员所称的 ClickFix 攻击,即诱骗受害者运行他们以为可以解决技术问题的命令。
JUMPSEC 记录了针对 Windows 和 macOS 用户的不同感染路径。在 Windows 设备上,虚假更新会启动 PowerShell 脚本,下载更多恶意软件。这些脚本还会收集系统信息,并专门搜索 Telegram 数据和浏览器钱包扩展程序。
在 macOS 上,用户会下载一个看似正常的 Zoom 或 Teams 安装程序。当虚假应用看起来按预期安装时,第二阶段的信息窃取程序会在后台悄然加载。
恶意软件收集钱包、凭据和 Telegram 会话
一旦激活,恶意软件会从受感染设备中提取大量数据。JUMPSEC 表示,它可以捕获浏览器凭据、Chrome 主密钥、完整 Telegram 会话、加密货币钱包数据以及一般系统信息。
Telegram 会话被盗还会带来额外风险,因为攻击者可能能够重复利用被攻陷的账户,进一步瞄准受害者自己的联系人。这样,一次成功入侵既能提供被盗数据,也能为后续钓鱼尝试提供一个新的可信身份。
JUMPSEC 表示,该钓鱼工具包仍在积极开发中。研究人员在同一基础设施上发现了该平台的多个版本。他们还发现了一个尚未完成的 Google Meet 变体,这表明 BlueNoroff 可能正准备将该活动扩展到 Zoom 和 Microsoft Teams 之外。
Teams 界面的持续改进表明该活动仍在不断完善。JUMPSEC 将其描述为一场持续性活动,而非一次性行动。
这些发现进一步体现了与朝鲜有关的组织针对加密行业发起社会工程活动的更广泛模式。此前的手法包括虚假求职面试和虚假投资者接触。JUMPSEC 的报告显示,视频会议仿冒已成为这些攻击的又一个入口,尤其是在远程会议仍是加密行业业务拓展和招聘日常组成部分的情况下。
另一份报告称朝鲜 IT 人员入侵国内银行
另据 Daily NK 报道,朝鲜本国金融系统也已成为目标。该媒体称,一个犯罪组织据称入侵了朝鲜中央银行和外贸银行的内部网络。
该团伙被指控将被盗国家资金转换为加密货币,然后通过边境地区走私这些资产。据报道,当局在 12th 于平壤的一次突袭中捣毁了该行动。
一名消息人士告诉 Daily NK,主犯是总侦察情报局下属网络作战单位的前士兵。离开军队后,他们据称招募了金策工业综合大学和平壤科技大学的学生。
据报道,该团伙使用中国无线设备和加密通信服务以逃避侦测。被盗资金据称被拆分成小额单位,并转移至海外加密钱包。Daily NK 报道称,这些代币随后通过中国经纪人重新兑换成现金,现金又在新义州和惠山附近兑换成美元和人民币。
调查人员据称是在发现异常交易记录和不寻常的海外 IP 访问后揭开该计划的。Daily NK 称,国家情报机构追踪到大量与加密货币相关的流量流向平壤一处住宅。该住宅在 12th 当晚遭到突袭。
根据报道,主犯和 IT 人员在现场被逮捕,当局还查获了计算机设备和一次性手机。综合来看,JUMPSEC 和 Daily NK 的报告描述了两个独立案例,其中加密货币扮演了不同角色:在外部社会工程攻击中是目标,而在国内银行案件中则据称是转移被盗资金的工具。