新聞加密貨幣JUMPSEC:與北韓有關的 BlueNoroff 利用假冒 Zoom 與 Teams 會議鎖定加密貨幣用戶

JUMPSEC:與北韓有關的 BlueNoroff 利用假冒 Zoom 與 Teams 會議鎖定加密貨幣用戶

作者: AI Crypto Core·

重點速覽

  • •JUMPSEC 將此行動歸因於 BlueNoroff——北韓更大規模 Lazarus 駭客體系中的子群體,但此歸因反映的是該公司自身的調查報告,而非已獨立驗證的結論。
  • •攻擊者透過冒充 Zoom 與 Microsoft Teams 平台進行即時社交工程,正從依賴被動式電子郵件釣魚轉向更主動的攻擊手法。
  • •該行動明確鎖定加密貨幣持有者與管理者,與美國及聯合國先前的發現一致——北韓駭客已竊取數億美元數位資產,用以資助受制裁的武器計畫。
  • •警訊包括來自陌生聯絡人的會議請求、引導至偽造 Zoom 或 Teams 頁面的連結,以及任何施壓要求參與者安裝軟體或連接錢包的通話。
  • •JUMPSEC 建議透過獨立且可信的管道驗證意外的會議邀請,且絕不讓視訊通話成為批准交易或分享憑證的理由。
JUMPSEC:與北韓有關的 BlueNoroff 利用假冒 Zoom 與 Teams 會議鎖定加密貨幣用戶

網路安全公司 JUMPSEC 發布報告指出,與北韓有關的威脅行為者 BlueNoroff 正利用假冒的 Zoom 與 Microsoft Teams 會議作為社交工程誘餌,鎖定加密貨幣用戶,將可信的職場協作平台轉化為攻擊入侵點。

JUMPSEC 是一家總部位於英國的安全顧問公司,透過其官方網站及 JUMPSEC Labs 部門發布威脅研究。該公司將此活動歸因於 BlueNoroff——一個被安全研究人員廣泛追蹤、隸屬於北韓更大規模 Lazarus 駭客體系的子群體。此歸因目前應理解為 JUMPSEC 的調查報告,而非已獨立驗證的結論。

該行動的關鍵細節:

  • 行為者: JUMPSEC 將此活動歸因於 BlueNoroff,一個與北韓有關的威脅組織。
  • 手法: 假冒的 Zoom 與 Microsoft Teams 會議設定是主要誘餌。
  • 目標: 加密貨幣持有者與管理者為此次行動的明確鎖定對象。

該行動的核心建立在冒充手法之上。攻擊者偽造看似合法的會議邀請或通話設定,誘使受害者與隱藏在熟悉協作工具背後的惡意基礎設施互動。此方法標誌著向即時社交工程的轉變——攻擊者在預定的通話中與受害者即時互動,而非僅依賴被動式的電子郵件釣魚。

假冒會議邀請為何構成嚴重威脅

此手法利用了人們對熟悉事物的信任。Zoom 與 Teams 是安排和加入商務通話的標準工具,因此加入會議的請求極少像未經請求的電子郵件附件那樣引起警覺。這種固有信任正是誘餌奏效的原因——假冒的會議邀請出現在目標已視為例行工作的流程中,降低了驗證對方身分的本能警覺。

加密貨幣用戶是 BlueNoroff 等組織的合理目標。美國當局先前已將北韓軍方駭客與旨在竊取數位資產的計畫聯繫起來,如 2021 年美國司法部起訴書 中所述。聯合國專家小組也曾報告指出,北韓已竊取數億美元的加密貨幣,用以資助其受制裁的武器計畫,凸顯此類竊盜對該國的戰略重要性。對攻擊者而言,財務誘因十分直接:取得錢包存取權即可立即轉化為竊取資金。

與 JUMPSEC 所述手法相符的實際警訊包括:來自陌生聯絡人的會議請求、引導至偽造 Zoom 或 Teams 頁面的連結,以及任何在對話繼續之前施壓要求安裝軟體、同意提示或連接錢包的通話。

更廣泛的背景

加密貨幣產業已同時吸引惡意行為者與監管機構的高度關注。在韓國,海外交易所應用程式近期因審查用戶如何存取交易平台而從 Google Play 下架——這反映了該產業面臨的執法壓力。完全繞過平台、直接鎖定用戶的社交工程行動,構成了一種截然不同且更難監管的風險類別,因為它們利用的是人際互動而非技術漏洞。

防禦建議十分明確:將意外的會議邀請視為未經驗證,直到透過獨立且可信的管道確認為止,且絕不讓視訊通話成為批准交易或交出憑證的理由。

JUMPSEC 的報告進一步充實了記錄與北韓有關組織鎖定加密貨幣產業的證據。若後續發布有關該行動的更多細節,將透過 JUMPSEC 的官方管道 公布。