新聞加密貨幣BlueNoroff 利用假 Zoom 與 Teams 通話,在投放惡意軟體前掃描加密錢包

BlueNoroff 利用假 Zoom 與 Teams 通話,在投放惡意軟體前掃描加密錢包

作者: CryptoNewsNet·

重點速覽

  • •BlueNoroff 利用偽造的 Zoom 和 Microsoft Teams 頁面識別加密貨幣錢包,再以惡意軟體升級攻擊。
  • •攻擊者通常透過屬於受信任加密貨幣產業聯絡人的遭入侵 Telegram 帳號接觸受害者。
  • •JUMPSEC 發現 Windows 和 macOS 惡意軟體路徑,包括錢包擴充功能檢查、Telegram 檔案搜尋、Defender 排除項和 Keychain 資料收集。
  • •該釣魚工具包讓操作者能控制假會議互動,包括預先準備的影片、訊息和詐欺性更新提示。
  • •JUMPSEC 建議加密團隊透過不同管道驗證異常會議邀請,並避免在通話期間安裝更新或執行指令。
BlueNoroff 利用假 Zoom 與 Teams 通話,在投放惡意軟體前掃描加密錢包

與北韓有關聯的駭客組織 BlueNoroff 正利用偽造的 Zoom 和 Microsoft Teams 會議,先對加密貨幣用戶進行側寫,再決定是否投放惡意軟體,網路安全公司 JUMPSEC 表示。

JUMPSEC 表示,在操作者於線上基礎設施暴露 JavaScript source maps 後,該公司取得並分析了一套活躍網路釣魚工具包的原始碼。這些檔案顯示了分別針對 Zoom 和 Teams 的誘餌、錢包掃描功能、操作者控制項,以及 Windows 和 macOS 的惡意軟體投放路徑。

Damn – the North Koreans can really put together effective campaigns to steal crypto currency – pic.twitter.com/Qxh1VAemCk — Tyson Benson (@tysonbenson) July 25, 2026

這項攻擊活動通常從目標已經信任的 Telegram 帳號開始。攻擊者入侵屬於加密貨幣產業聯絡人的帳號,並利用這些帳號發送 Calendly 邀請,將受害者重新導向仿冒的會議網域。JUMPSEC 將這種設計形容為可重複使用的受害者管線,因為一個遭竊的 Telegram 工作階段可用來接觸下一批目標。

BlueNoroff 在發送惡意軟體前掃描錢包

當用戶進入假會議網站時,釣魚頁面便會開始掃描瀏覽器。它會透過 EIP-6963 和較舊的瀏覽器方法尋找 Ethereum 錢包連線,也會檢查非 EVM 錢包,包括 Solana 工具。EIP-6963 供 Ethereum 錢包向網頁應用程式宣告自身存在,這意味著惡意頁面也能利用這些訊號識別已安裝或已連線的錢包工具。結果會在不通知受害者的情況下傳送至操作者面板。

這個流程讓攻擊者能識別存在哪些錢包,並在觸發下一階段前挑選價值較高的目標。在 Windows 上,植入程式還會列出 Chrome、Edge、Brave、Opera、Vivaldi 和 Firefox 變體中的擴充功能 ID。操作者可將這些 ID 與 MetaMask 等已知錢包擴充功能比對。

JUMPSEC 將此活動描述為一套在「惡意軟體投放前」對錢包進行側寫的系統。這種做法不同於大規模網路釣魚攻擊,因為攻擊者會先收集錢包資料,再決定入侵要推進到什麼程度。

假 Zoom 與 Teams 頁面建立可信度

受害者最初會看到一個看似可信的會議頁面,要求輸入姓名並允許使用網路攝影機。該網站隨後會將攝影機串流傳送到攻擊者的控制面板。受害者加入後,畫面會顯示「waiting for other participants」訊息。

接著,操作者可使用預先準備的影片進入會議,傳送如「your mic isn’t working」等訊息,並觸發偽造的「Zoom SDK Update」提示。JUMPSEC 發現,受害者看到的與會者影片並非即時畫面。攻擊者將 AI 生成的頭像與先前會議中擷取的身體動作結合,使其在使用真實聯絡人的 Telegram 帳號時,能顯示一名看似熟悉的人。

Teams 版本包含表情符號反應、裝置設定、背景效果和更廣泛的錢包檢查,因此比 Zoom 工具包更精緻。原始碼也包含一個尚未完成的 Google Meet 選項。JUMPSEC 表示,Zoom 和 Teams 是有效誘餌,因為兩項服務都使用桌面用戶端,使緊急軟體更新請求看起來更可信。

惡意軟體支援 Windows 和 macOS

在 Windows 上,被複製的 ClickFix 指令會執行一個小型 PowerShell 載入器。它會下載 VBScript,新增 Microsoft Defender 排除項,並重新啟動 Defender,使變更生效。該植入程式會收集系統詳細資訊、檢查瀏覽器中的錢包擴充功能,並搜尋 Telegram Web 檔案。

Windows 植入程式也能接收操作者後續投放的載荷,不過 JUMPSEC 並未取回所有最終階段檔案。因此,該釣魚工具包的 Windows 路徑讓操作者能評估目標環境,並在假會議提示後繼續入侵。

在 macOS 上,攻擊路徑會下載假的 Zoom 或 Teams 安裝程式,同時竊取程式在背景執行。研究人員發現,有些版本會從 Apple 的 Keychain 收集系統資訊和 Chrome 主金鑰。Chrome 主金鑰可用來存取受入侵裝置上的受保護瀏覽器資料,使 Keychain 存取成為 macOS 感染路徑中值得注意的一環。該惡意軟體會透過 Telegram 機器人傳送資料,並可下載另一個載荷。

JUMPSEC 在 4 月 22 日至 7 月 15 日期間追蹤到四個 macOS 變體,顯示操作者在攻擊活動期間持續變更工具包。

發現延伸先前的假會議攻擊活動

這些發現擴展了先前對 BlueNoroff 假會議行動的研究。4 月,Arctic Wolf 報告超過 80 個仿冒的 Zoom 和 Teams 網域,並識別出另外 100 名目標,其媒體資料出現在攻擊者基礎設施上。Arctic Wolf 表示,在已識別目標中,80% 任職於加密、區塊鏈金融或相關投資領域,而創辦人和執行長占 45%。

北韓攻擊者先前已使用遭入侵的 Telegram 帳號、偽造的會議邀請和假軟體更新來鎖定加密產業高階主管。另一篇 crypto.news 報告描述了一項相關的 macOS 攻擊活動,要求受害者在假通話期間執行指令。先前關於 NimDoor 惡意軟體的報導也將假 Zoom 更新與竊取瀏覽器憑證、錢包資料和 Telegram 檔案的企圖連結起來。

JUMPSEC 表示,最新工具包讓操作者能直接控制每場會議的節奏和惡意軟體提示。該公司建議組織謹慎對待來自受信任帳號的會議連結,因為寄件者帳號可能已遭入侵。

加密團隊可透過另一個管道驗證異常邀請,避免執行通話期間出現的指令或安裝更新,撤銷已暴露的 Telegram 工作階段,並隔離任何執行過所要求指令碼的裝置。團隊也應在任何可疑通話後檢視 PowerShell 活動、Defender 排除項、Keychain 存取,以及新的 Telegram 登入。僅重設密碼,可能無法移除已遭竊的工作階段,或已在受影響系統裝置上執行的惡意軟體。