新聞加密貨幣BlueNoroff 利用假 Zoom 和 Teams 通話,在部署惡意軟體前掃描加密錢包

BlueNoroff 利用假 Zoom 和 Teams 通話,在部署惡意軟體前掃描加密錢包

作者: crypto.news·

重點速覽

  • •JUMPSEC 發現,BlueNoroff 的釣魚工具包會在操作者決定是否投放惡意軟體前掃描瀏覽器錢包。
  • •該攻擊行動利用遭入侵的 Telegram 帳號和假會議邀請,透過受信任聯絡人接觸目標。
  • •該工具包包含分別針對 Zoom 和 Microsoft Teams 的誘餌,以及 Windows 和 macOS 惡意軟體投放路徑。
  • •該惡意軟體可收集系統資訊、瀏覽器金鑰、Telegram 工作階段資料,以及與錢包相關的指標。
  • •JUMPSEC 建議組織透過獨立管道驗證不尋常的會議連結,並調查可疑腳本、更新和登入。
BlueNoroff 利用假 Zoom 和 Teams 通話,在部署惡意軟體前掃描加密錢包

與北韓有關聯的駭客組織 BlueNoroff 正利用假的 Zoom 和 Microsoft Teams 會議,在投放惡意軟體前對加密貨幣使用者建立輪廓;這是網路安全公司 JUMPSEC 的說法。

JUMPSEC 在一份報告中表示,在操作者於實際基礎設施上暴露 JavaScript source maps 後,該公司取回並分析了一套活躍釣魚工具包的原始碼。取回的檔案顯示,工具包包含分別針對 Zoom 和 Teams 的誘餌、錢包掃描工具、操作者控制功能,以及同時針對 Windows 和 macOS 的惡意軟體投放路徑。

在攻擊者決定哪些假會議目標應接收惡意軟體酬載前,該工具包會先掃描瀏覽器錢包。它也支援竊取瀏覽器金鑰、系統資料和 Telegram 工作階段。遭劫持的 Telegram 帳號有助攻擊者聯絡受信任的業界同儕,並透過受害者擴大攻擊行動。

Damn – the North Koreans can really put together effective campaigns to steal crypto currency – pic.twitter.com/Qxh1VAemCk — Tyson Benson (@tysonbenson) July 25, 2026

Damn – the North Koreans can really put together effective campaigns to steal crypto currency – pic.twitter.com/Qxh1VAemCk

攻擊通常從目標已經信任的 Telegram 帳號開始。駭客接管屬於加密貨幣聯絡人的帳號,接著發送 Calendly 邀請,將受害者重新導向至仿冒的會議網域。JUMPSEC 將該系統描述為可重複使用的受害者管線,因為一個被竊取的 Telegram 工作階段可用來聯絡下一批目標。

BlueNoroff 在投放惡意軟體前掃描錢包

當使用者進入假會議時,釣魚頁面會開始掃描瀏覽器。它會透過 EIP-6963 和較舊的瀏覽器方法尋找 Ethereum 錢包連線,也會檢查非 EVM 錢包,包括 Solana 工具。結果會在不驚動受害者的情況下傳送至操作者面板。

這個流程讓攻擊者能在進入入侵的下一階段前,識別錢包並挑選價值較高的目標。在 Windows 上,植入程式也會列出 Chrome、Edge、Brave、Opera、Vivaldi 和 Firefox 變體中的擴充功能 ID。操作者可將這些 ID 與 MetaMask 等已知錢包擴充功能進行比對。

JUMPSEC 稱這個流程是一套在「惡意軟體投放前」建立錢包輪廓的系統。這種方法不同於較廣泛的釣魚活動,因為攻擊者會先收集錢包資訊,再決定要將入侵升級到什麼程度。這也意味著,使用者可能在看到較明顯的安裝更新或執行指令要求前,就已被評估錢包曝險情況。

假 Zoom 和 Teams 頁面被用來建立信任

受害者首先會看到一個逼真的會議頁面,要求輸入姓名並授權使用網路攝影機。該網站接著會將攝影機串流傳送至攻擊者的控制面板。受害者加入後,畫面會顯示「waiting for other participants」訊息。

操作者可以用預先準備的影片進入假會議,發送「your mic isn’t working」等訊息,並觸發假的「Zoom SDK Update」提示。JUMPSEC 發現,顯示給受害者的參與者影片並非即時影像。攻擊者將 AI 生成的頭像與先前會議中捕捉到的身體動作結合,讓他們在使用屬於真實聯絡人的 Telegram 帳號時,能顯示一位看似熟悉的人。

該工具包的 Teams 版本包含表情符號反應、裝置設定、背景效果和更廣泛的錢包檢查,因此比 Zoom 工具包更精緻。原始碼也包含一個尚未完成的 Google Meet 選項。JUMPSEC 表示,Zoom 和 Teams 很適合作為誘餌,因為兩項產品都使用桌面用戶端,讓緊急軟體更新看起來更合理。

惡意軟體路徑鎖定 Windows 和 macOS

在 Windows 上,被複製的 ClickFix 指令會執行一個小型 PowerShell 載入器。它會下載 VBScript、新增 Microsoft Defender 排除項,並重新啟動 Defender 使變更生效。該植入程式會收集系統詳細資料、檢查瀏覽器中的錢包擴充功能,並搜尋 Telegram Web 檔案。

Windows 植入程式也可從操作者接收後續酬載,不過 JUMPSEC 並未取回每一個最終階段檔案。

在 macOS 上,攻擊路徑會下載假的 Zoom 或 Teams 安裝程式,同時在背景執行竊取程式。研究人員發現,有些版本會從 Apple 的 Keychain 收集系統資訊和 Chrome 主金鑰。該惡意軟體透過 Telegram bot 傳送資料,並可下載另一個酬載。

JUMPSEC 追蹤到 4 月 22 日至 7 月 15 日之間的四個 macOS 變體,顯示操作者在行動期間持續變更工具包。

攻擊行動延伸先前針對加密貨幣的假會議詐騙

這些發現擴展了先前對 BlueNoroff 假會議行動的研究。4 月,Arctic Wolf 報告稱,發現超過 80 個仿冒 Zoom 和 Teams 的網域,並識別出另外 100 個目標,其媒體內容曾出現在攻擊者基礎設施上。Arctic Wolf 表示,在已識別目標中,80% 任職於加密貨幣、區塊鏈金融或相關投資領域,而創辦人和執行長占 45%。

北韓攻擊者此前已利用遭入侵的 Telegram 帳號、偽造的會議邀請和假的軟體更新,鎖定加密貨幣高階主管。另一篇 crypto.news 報導描述了一項相關的 macOS 攻擊行動,該行動要求受害者在假通話期間執行指令。先前對 NimDoor 惡意軟體的報導也將假 Zoom 更新與竊取瀏覽器憑證、錢包資料和 Telegram 檔案的企圖連結起來。

最新工具包讓操作者能直接控制每場會議的節奏,以及惡意軟體提示出現的時機。JUMPSEC 建議組織謹慎處理由受信任帳號發送的會議連結,因為寄件者帳號可能已遭入侵。

加密貨幣團隊可透過其他管道驗證不尋常的邀請,避免執行通話中出現的指令或更新,撤銷已暴露的 Telegram 工作階段,並隔離任何曾執行所要求腳本的裝置。團隊也應在任何可疑通話後檢查 PowerShell 活動、Defender 排除項、Keychain 存取,以及新的 Telegram 登入。僅重設密碼可能無法移除被竊取的工作階段,或已在受影響系統上執行的惡意軟體。