與北韓有關的 BlueNoroff 利用假 Zoom 和 Teams 通話辨識加密貨幣錢包
重點速覽
- •JUMPSEC 取得的原始碼顯示,BlueNoroff 的網路釣魚工具包可在操作者投放惡意軟體之前偵測錢包軟體。
- •該活動通常始於一封由受信任產業聯絡人的遭入侵 Telegram 帳號發出的會議邀請。
- •偽造會議頁面會使用包括 EIP-6963、window.ethereum 和 Solana 相關整合在內的方法檢查瀏覽器錢包。
- •研究人員在攻擊者基礎設施上發現 950 多個檔案,其中包括與至少 100 個目標相關的媒體,多數目標屬於加密貨幣相關產業。
- •該惡意軟體影響 Windows 和 macOS,並鎖定瀏覽器擴充功能、憑證、Apple Keychain 資料與 Telegram 工作階段檔案。

與北韓有關的駭客組織 BlueNoroff 正利用偽造的 Zoom 和 Microsoft Teams 會議,在決定哪些目標應收到惡意軟體之前,先識別加密貨幣錢包。
JUMPSEC 表示,在操作者將 JavaScript source maps 暴露於線上基礎設施後,該公司取得了一套活躍網路釣魚工具包的原始碼。取得的檔案顯示,這是一套由操作者控制的系統,結合遭劫持的 Telegram 帳號、偽造會議頁面、錢包偵察與惡意軟體投放。這種設計讓操作者能在從社交工程升級到執行惡意軟體之前,確認訪客是否已安裝錢包軟體。
該活動通常始於一個屬於真實產業聯絡人的遭入侵 Telegram 帳號發送會議邀請。受害者會被導向一個冒用 Zoom 或 Teams 名稱的拼字變體網頁,輸入姓名並授予網路攝影機存取權。該存取權允許網站將即時攝影機畫面傳送到攻擊者的控制面板。
同時,該頁面會透過 EIP-6963、window.ethereum,以及 Solana 等非 EVM 整合方式,悄悄檢查瀏覽器錢包。偵測到的擴充功能與錢包供應商會在受害者看到偽造的 Zoom 軟體開發套件更新之前,被傳送給操作者。EIP-6963 由 Ethereum 錢包用來向網頁應用程式宣告自身存在,因此它既可用於合法的錢包探索,也可能在釣魚頁面遭濫用時成為敵意偵察工具。
AI 臉孔與被竊工作階段延伸攻擊活動
Arctic Wolf 先前發現,該組織使用透過 ChatGPT 的 GPT-4o 圖像模型生成的合成臉孔,並將其覆蓋在錄製的人體動作上。這些影片使用 Adobe Premiere Pro 和 FFmpeg 組合而成,用來建立在通話中看似會點頭、微笑和做手勢的會議參與者。
研究人員在攻擊者控制的基礎設施上識別出 950 多個檔案,其中包括與至少 100 個目標相關的媒體。這些目標中約 80% 從事加密貨幣、區塊鏈金融或相關投資領域工作,而創辦人與執行長占 45%。
遭入侵的裝置也可能暴露 Telegram Web 或桌面版工作階段。這些帳號隨後會被重複用來聯絡已經認識並信任受害者的人,使同一種攻擊能透過既有專業關係擴散。對加密貨幣團隊而言,這種濫用可信聯絡人的方式尤其敏感,因為招聘、募資、合作夥伴關係以及場外交易討論,往往會先在私人訊息管道中展開,再轉移到視訊通話。
這項技術建立在每日鎖定加密貨幣專業人士的假 Zoom 和 Teams 嘗試之上;在這些嘗試中,遭竊帳號、熟悉的會議參與者以及偽造的連線修復程序,被用來散布竊取錢包的惡意軟體。
惡意軟體鎖定 Windows 和 macOS
Windows 攻擊鏈使用 PowerShell 載入器下載 VBScript 植入程式,新增 Microsoft Defender 排除項目並重新啟動 Defender,之後再投放後續酬載。該惡意軟體會盤點 Chrome、Edge、Brave、Firefox 及其他瀏覽器中的瀏覽器擴充功能,以識別 MetaMask 等錢包。
macOS 版本會下載誘餌 Zoom 或 Teams 應用程式,同時在背景執行另一個二進位檔。已復原的命令鎖定瀏覽器憑證、Apple Keychain 資料與 Telegram 工作階段檔案。這種跨平台工具顯示,該活動並不侷限於加密貨幣工作者常用的單一作業系統。
北韓的存取活動也曾透過聘僱管道觸及加密貨幣公司,包括一名在取得程式碼存取權後被 MetaMask 移除的 DPRK 相關承包商。
JUMPSEC 將最新基礎設施叢集擴展追蹤至 10 個 IP 位址上的 60 多個主機名稱,其中高可信度與中可信度系統在 July 24 仍處於活躍狀態。