新聞加密貨幣與北韓有關的駭客以假 Zoom 通話鎖定加密貨幣用戶,另有團體據稱入侵銀行

與北韓有關的駭客以假 Zoom 通話鎖定加密貨幣用戶,另有團體據稱入侵銀行

作者: LiveBitcoinNews·

重點速覽

  • •JUMPSEC 表示,BlueNoroff 使用遭入侵的 Telegram 帳號,向受信任聯絡人發送假的 Zoom 和 Microsoft Teams 會議連結。
  • •該釣魚平台會檢查瀏覽器中的加密貨幣錢包擴充功能,之後提示受害者安裝假的 SDK 更新。
  • •該惡意軟體可竊取瀏覽器憑證、Chrome 主金鑰、Telegram 工作階段、加密貨幣錢包資料和系統資訊。
  • •JUMPSEC 發現跡象顯示該釣魚工具仍在開發中,包括多個版本以及一個未完成的 Google Meet 變體。
  • •Daily NK 報導,北韓當局突襲了平壤一處地點,該地點與一項據稱鎖定國內銀行並透過加密貨幣轉移遭竊資金的計畫有關。
與北韓有關的駭客以假 Zoom 通話鎖定加密貨幣用戶,另有團體據稱入侵銀行

與北韓有關的駭客正利用假視訊會議鎖定加密貨幣錢包,同時另有一個團體據報被發現入侵北韓本國金融機構。

網路安全公司 JUMPSEC 表示,該公司發現一起由 BlueNoroff 操作的釣魚行動;BlueNoroff 是一個與北韓有關的駭客組織。這項行動透過誘使加密貨幣專業人士加入假的 Zoom 和 Microsoft Teams 會議來鎖定目標。

攻擊者首先入侵受害者已經信任的人所擁有的 Telegram 帳號。接著,他們利用這些帳號發送會議邀請。受害者進入假通話後,會被要求開啟網路攝影機,卻沒有意識到整個會議環境都是偽造的。使用受信任聯絡人是這套手法的核心,因為它讓攻擊不再只是冷釣魚訊息,而是進入受害者可能已在工作中依賴的溝通管道。

JUMPSEC 表示,BlueNoroff 意外暴露了自己的 JavaScript 原始碼,使研究人員得以異常詳細地了解該釣魚系統的運作方式。

假會議手法如何運作

根據 JUMPSEC,攻擊從受信任的 Telegram 聯絡人發送會議連結時開始。該連結會將目標導向一個仿冒網域,設計上用來模仿 Zoom 或 Microsoft Teams。

加入通話的受害者可能會在螢幕上看到預錄的與會者,同時有一名操作員監看受害者的即時攝影機畫面。JUMPSEC 發現,這套釣魚工具的 Microsoft Teams 版本比 Zoom 版本更具說服力,並使用假的裝置設定、表情符號反應和虛擬背景來強化假象。

在投放惡意軟體之前,該平台會悄悄掃描受害者的瀏覽器。它會檢查與 Ethereum、Solana 及其他區塊鏈網路連接的錢包擴充功能。JUMPSEC 表示,這讓 BlueNoroff 能夠篩掉價值較低的目標,並集中鎖定值得進一步攻擊的受害者。這種瀏覽器層級的篩選也顯示,該行動不只是模仿工作場所軟體,而是在主動尋找目標是否能存取加密資產的跡象。

North Korea-Linked BlueNoroff Uses Fake Zoom and Teams Meetings to Target Crypto Users

Cybersecurity firm JUMPSEC said North Korea-linked hacking group BlueNoroff is targeting crypto professionals through fake Zoom and Microsoft Teams meetings. Attackers use hijacked Telegram… pic.twitter.com/Tz1hcbjlRE

— Wu Blockchain (@WuBlockchain) July 26, 2026

錢包掃描導向假軟體更新

瀏覽器掃描完成後,受害者會被要求為 Zoom 或 Teams 安裝假的「SDK update」。點擊提示後,會觸發研究人員所稱的 ClickFix 攻擊;在這種攻擊中,受害者會被誘騙執行他們以為能解決技術問題的指令。

JUMPSEC 記錄了 Windows 和 macOS 使用者各自不同的感染路徑。在 Windows 裝置上,假更新會啟動 PowerShell 指令碼以下載更多惡意軟體。這些指令碼也會收集系統資訊,並特別搜尋 Telegram 資料和瀏覽器錢包擴充功能。

在 macOS 上,使用者會下載看似正常的 Zoom 或 Teams 安裝程式。當假應用程式看起來如預期般安裝時,第二階段竊取程式會在背景悄悄載入。

惡意軟體收集錢包、憑證和 Telegram 工作階段

一旦啟動,惡意軟體會從受感染裝置擷取大量資料。JUMPSEC 表示,它可以取得瀏覽器憑證、Chrome 主金鑰、完整 Telegram 工作階段、加密貨幣錢包資料以及一般系統資訊。

Telegram 工作階段遭竊會造成額外風險,因為攻擊者可能能夠重複使用遭入侵帳號,進一步鎖定受害者自己的聯絡人。如此一來,一次成功入侵既能提供遭竊資料,也能提供一個新的受信任身分,用於後續釣魚攻擊。

JUMPSEC 表示,這套釣魚工具仍在積極開發中。研究人員在同一基礎設施上發現該平台的多個版本。他們也發現一個未完成的 Google Meet 變體,顯示 BlueNoroff 可能正準備將行動擴大到 Zoom 和 Microsoft Teams 之外。

Teams 介面的持續改進顯示該行動仍在不斷精修。JUMPSEC 將這項活動描述為一場持續性行動,而非一次性操作。

這些發現加入了與北韓有關的團體針對加密貨幣產業發動社交工程行動的更廣泛模式。過去的手法包括假工作面試和假投資人接觸。JUMPSEC 的報告顯示,視訊會議冒充已成為這類攻擊的另一個切入點,特別是在遠端會議仍是加密貨幣產業商務開發和招聘日常的一部分之際。

另一份報告稱北韓 IT 人員入侵國內銀行

根據另一份 Daily NK 報導,北韓自身的金融系統也已成為目標。該媒體表示,一個犯罪組織據稱入侵了朝鮮中央銀行和對外貿易銀行的內部網路。

該組織被指控將竊取的國家資金轉換為加密貨幣,然後透過邊境地區走私這些資產。據報,當局在 12 日於平壤的一次突襲中瓦解了該行動。

一名消息人士告訴 Daily NK,主謀是隸屬於偵察總局的網路作戰單位前士兵。離開軍方後,他們據稱招募了金策工業綜合大學和平壤科學大學的學生。

據報,該團體使用中國無線設備和加密通訊服務以避免被偵測。遭竊資金據稱被拆分成小單位,並轉移到海外加密貨幣錢包。Daily NK 報導,這些代幣之後透過中國經紀人轉回現金,現金則在新義州和惠山附近兌換成美元和人民幣。

據報,調查人員在發現異常交易紀錄和不尋常的海外 IP 存取後揭露了該計畫。Daily NK 表示,國家保衛省追蹤到大量加密貨幣相關流量連到平壤一處住宅。該住宅在 12 日夜間遭突襲。

根據報導,主謀和 IT 人員在現場被捕,當局並查扣電腦設備和拋棄式手機。整體來看,JUMPSEC 和 Daily NK 的報告描述了兩起不同案例,其中加密貨幣扮演不同角色:在外部社交工程攻擊中是目標,而在國內銀行案例中,則據稱是轉移遭竊資金的工具。