北韓 BlueNoroff 利用假 Zoom 和 Teams 通話鎖定加密錢包
重點速覽
- •JUMPSEC 還原的外洩原始碼顯示,BlueNoroff 的假會議頁面會在投放惡意軟體前掃描瀏覽器中的加密貨幣錢包。
- •該釣魚工具套件會檢查 Ethereum 錢包連線、包括 Solana 工具在內的非 EVM 錢包,以及 MetaMask 等已知瀏覽器錢包擴充功能。
- •攻擊者利用遭劫持的 Telegram 帳號和假的 Calendly 邀請,將目標引導至仿冒的 Zoom 或 Microsoft Teams 會議頁面。
- •Windows 載荷會收集系統與瀏覽器資料,而 macOS 載荷則使用假安裝程式,並從 Apple 的 Keychain 竊取 Chrome master keys。
- •Arctic Wolf 識別出超過 20 個國家的 100 多名受害者,其中約 80% 從事加密或區塊鏈金融工作。

北韓駭客組織 BlueNoroff 正在篩查加密貨幣錢包,然後再決定要入侵哪些受害者;該組織利用假的 Zoom 和 Microsoft Teams 通話,向持有私鑰的人投放惡意軟體。
英國資安公司 JUMPSEC 本週發布了這項行動的原始碼分析,顯示該組織的釣魚工具套件如何識別加密錢包、將結果傳送至操作員面板,並透過社交工程提示把惡意軟體推送到被選定的目標。JUMPSEC 的分析可見於
這項攻擊行動之所以重要,是因為瀏覽器錢包和通訊帳號在加密企業中通常與簽署權限關係密切。如果攻擊者能在投放惡意軟體前確認目標擁有錢包擴充功能或有效的錢包連線,該行動就能把更具侵入性的載荷保留給最可能持有高價值存取權限的人。
BlueNoroff 在選定目標前先掃描錢包
JUMPSEC 表示,在操作員將 JavaScript source maps 暴露於線上基礎設施後,該公司得以還原這套工具的真實原始碼。這些檔案詳細描述了一套工作流程:只要目標進入假的會議頁面,就會開始掃描其瀏覽器。
根據 JUMPSEC,該工具套件會使用 EIP-6963 標準以及較舊的瀏覽器技術,搜尋 Ethereum 錢包連線。它也會探測非 EVM 錢包,包括 Solana 工具。結果會直接傳送至操作員儀表板,而通話中的使用者不會看到任何提示或警告。
在 Windows 裝置上,該惡意軟體包含 Chrome、Edge、Brave、Opera、Vivaldi 和 Firefox 的瀏覽器擴充功能 ID 清單。攻擊者會利用這些 ID 檢查是否存在 MetaMask 等已知錢包擴充功能。
這個流程使操作員能夠檢視偵測到的錢包,判斷哪些目標值得全面入侵,並只向這些受害者傳送載荷。誘餌高度依賴加密聯絡人之間的信任,將日常會議邀請和熟悉的通訊帳號變成入侵鏈的一部分。
攻擊者首先接管一名加密聯絡人的 Telegram 帳號,然後向假的會議網域傳送看似可信的 Calendly 邀請。每個遭劫持的帳號都讓操作員能接觸該聯絡人更多的加密人脈,形成下一批目標。
當假的視訊通話開始時,頁面會要求受害者輸入姓名並允許存取網路攝影機。攝影機畫面隨後會在背景中被悄悄傳送至攻擊者的面板。
受害者會看到一個畫面,顯示通話正在「waiting for other participants」。接著操作員播放預先錄製的影片,並對受害者說:「Your mic isn’t working。」之後會出現一則假的「Zoom SDK Update」訊息。
JUMPSEC 表示,通話中顯示的人臉並不是真人。攻擊者將 AI 生成的頭像拼接到先前會議中捕捉到的身體動作上。
假的 Microsoft Teams 會議頁面包含表情符號反應、裝置設定、背景效果,以及錢包掃描功能。JUMPSEC 還在外洩程式碼中發現了一個尚未完成的 Google Meet 複製版本。
不同作業系統受到不同載荷攻擊
在 Windows 上,被複製的 ClickFix 指令會啟動一個小型 PowerShell 載入器,下載一段 VBScript。該腳本接著會新增 Microsoft Defender 排除項目,並重新啟動 Defender,使變更持續生效。
Windows 載荷會收集系統資訊、在瀏覽器中搜尋錢包擴充功能,並尋找 Telegram Web 檔案。它也可以接收後續階段的載荷,不過研究人員未能完整還原這些元件。
在 macOS 上,攻擊者會投放假的 Zoom 或 Teams 安裝程式,同時讓竊取程式在背景中靜默執行。該竊取程式會從 Apple 的 Keychain 收集系統資料和 Chrome master keys,然後透過 Telegram 傳送這些資訊。
資安研究人員識別出四個 macOS 版本,日期介於 April 22 至 July 15。Arctic Wolf 和 JUMPSEC 發現,May 31 至 July 14 之間發布了五個釣魚工具套件版本,完成全面入侵所需時間不到五分鐘。
Arctic Wolf 的研究識別出超過 20 個國家的 100 多名受害者,其中 41% 位於 United States。Arctic Wolf 在 April 統計,自 late 2025 以來已註冊超過 80 個利用相似拼字仿冒的會議網域。
約 80% 的目標從事加密或區塊鏈金融工作,45% 是創辦人或執行長。攻擊發生時間也與 North Korea 的上班時間相符。
外洩的程式碼和網域資料為防禦方提供了可監控的具體指標,包括假的會議基礎設施、瀏覽器中意外出現的錢包列舉行為,以及要求透過 Zoom 或 Microsoft Teams 官方管道之外進行更新的會議頁面。
BlueNoroff 是 Lazarus Group 的一個子組織。Cryptopolitan 先前報導,Lazarus 曾使用類似的 Telegram 和假排程誘餌,以無檔案 RemotePE 木馬攻擊銀行和加密公司,相關報導見 https://www.cryptopolitan.com/north-korea-lazarus-target-crypto-banks/。