與北韓有關的 BlueNoroff 利用假 Zoom 與 Teams 會議連結鎖定加密貨幣專業人士
重點速覽
- •該活動依靠遭入侵的 Telegram 帳號,向加密貨幣產業中受信任的聯絡人發送惡意會議邀請。
- •受害者會被導向假的 Zoom 或 Microsoft Teams 頁面,並被提示安裝交付惡意軟體的偽造 SDK 更新。
- •該惡意軟體鎖定 Windows 與 macOS 系統,並可收集錢包憑證、Telegram 工作階段資料與系統資訊。
- •JUMPSEC 表示該行動仍在進行中,但未披露受害者人數或被竊金額。
- •該活動反映出攻擊目標正轉向開發者、交易員與專案創辦人等個人,這些人可能掌控有價值的憑證或資金庫存取權。

網路安全公司 JUMPSEC 已識別出一項被歸因於與北韓有關的 BlueNoroff 組織的網路釣魚活動。根據一份原始報告,該活動使用偽裝成 Zoom 與 Microsoft Teams 邀請的武器化會議連結,以入侵加密貨幣專業人士。
這項活動並未直接攻擊區塊鏈。相反地,攻擊者透過劫持 Telegram 帳號來利用信任關係,向遭入侵帳號的聯絡人發送惡意會議連結,接著誘導目標安裝假的「SDK 更新」。JUMPSEC 表示,安裝該更新可能導致整個系統遭到入侵。
惡意軟體一旦部署,會影響 Windows 與 macOS 系統。它會掃描瀏覽器中儲存的錢包憑證、提取 Telegram 工作階段資料,並收集系統資訊。其明顯目的在於掏空錢包,並冒充受害者以繼續擴散攻擊。
BlueNoroff 長期以來被描述為 Lazarus Group 的持續性子組織,而 Lazarus Group 一直與金融和加密貨幣竊盜活動有關。最新活動顯示,在一個單一私鑰可能控制巨大價值、且日常商務討論經常透過訊息應用程式與視訊通話連結快速進行的產業中,社交工程仍是重要的攻擊途徑。
攻擊模式與影響
這項活動通常始於一個遭劫持的 Telegram 帳號。已經信任該遭入侵帳號的聯絡人會收到看似合法的訊息,內容通常提到有關投資、代幣發行或合作夥伴關係的通話。
該連結會將目標導向一個設計成類似 Zoom 或 Microsoft Teams 等候室的頁面。頁面隨後要求使用者更新一個 SDK 元件。這個假的更新程式會交付惡意軟體酬載。
透過濫用 Telegram 的基礎設施以及受害者既有的信任網路,攻擊者可以規避常見的網路釣魚防禦。JUMPSEC 的披露顯示,即使是具備技術經驗的加密貨幣專業人士,也已被這種手法所欺騙。
該惡意軟體的雙平台特性提高了風險。Windows 與 macOS 使用者都在目標之列,這意味著使用者不會僅因選擇某一作業系統而受到保護。該惡意軟體鎖定瀏覽器儲存的金鑰與熱錢包擴充功能,也意味著透過瀏覽器與去中心化應用程式互動的硬體錢包使用者,如果工作階段權杖或相關憑證遭到入侵,仍可能面臨風險。
這項活動凸顯加密貨幣產業持續存在的弱點。大量資金被投入智慧合約審計與基礎設施安全,但個人端點與使用者工作流程仍是主要暴露點。實務上,即使協議本身安全,若受信任團隊成員的裝置、訊息帳號或瀏覽器環境遭入侵,仍可能面臨風險。
國家支持的加密貨幣竊盜轉向個人目標
BlueNoroff 的活動過去一直與涉及中心化交易所和去中心化金融協議的大規模竊盜有關。在這次活動中,該組織愈來愈聚焦於個人,包括可能持有私鑰或影響資金庫決策的開發者、交易員與專案創辦人。
這種更具針對性的攻擊轉變,正值加密貨幣市場重新出現投機活動之際。例如,SUI 今年稍早在機構質押與生態系需求帶動下上漲 18%。代幣化現實世界資產也已在鏈上突破 $20 billion,使大量價值集中在惡意軟體活動試圖取得的存取憑證背後。
這種價值集中可能使個人使用者成為更具吸引力的目標。一個遭入侵的開發者錢包不僅可能暴露個人持倉,也可能暴露協議資金或多重簽章簽署者金鑰。
這項活動也發生在美國立法者辯論一項重大加密貨幣法案之際,而銀行正試圖阻撓該法案。這類活動凸顯,僅靠監管明確性無法阻止有決心的國家相關威脅行為者發動攻擊。
規模未知與即時風險
JUMPSEC 的報告未披露受害者人數或迄今被竊取的總價值。因此,目前仍不清楚這項特定活動已擴散到多大範圍,或是否已影響機構目標。該公司表示,行動仍在進行中,這意味著其完整影響可能要數週後才會明朗。
對使用者而言,任何未經請求的會議連結,尤其是透過 Telegram 收到的連結,在透過另一個通訊管道驗證前,都應被視為可疑。對交易所與託管機構而言,風險也延伸至可能在具有高權限存取的電腦上下載該酬載的員工。
這項活動也指出加密貨幣安全文化中的結構性弱點。雖然團隊經常將資源分配給審計與滲透測試,但社交層面的保護仍不足,包括團隊如何分享連結、管理 Telegram 管理員權限,以及驗證會議身分。協助加密貨幣團隊跨司法管轄區快速協調的相同工作流程,也可能在身分查核主要依賴熟悉的使用者名稱與過往對話時製造破口。
只要加密貨幣仍是與國家相關的威脅行為者的目標,攻擊者可能就會持續尋找最容易的切入點。在這起案例中,切入點不是零日漏洞,而是一封設計得看似足夠真實、足以讓人點擊的會議邀請。