يقوم برنامج BlueNoroff بفحص محافظ العملات المشفرة في مكالمات Zoom وهمية قبل تثبيت البرامج الضارة

- وجدت شركة الأمن JUMPSEC أن برنامج BlueNoroff الكوري الشمالي يقوم بتحليل محافظ العملات المشفرة في مكالمات Zoom وTeams المزيفة، ثم يقوم بشكل انتقائي بإصابة أهداف عالية القيمة على أنظمة Windows وmacOS.
- وقد استهدفت الحملة أكثر من 100 ضحية في أكثر من 20 دولة، 41% منهم في الولايات المتحدة و45% من المستهدفين هم مؤسسون أو رؤساء تنفيذيون.
- تواصل مجموعة BlueNoroff، وهي مجموعة فرعية تابعة لمجموعة Lazarus، مراجعة مجموعة أدوات التصيد الاحتيالي الخاصة بها؛ وقد أحصت JUMPSEC أربعة متغيرات لنظام macOS بين 22 أبريل و15 يوليو فقط.
تقوم مجموعة قرصنة كورية شمالية بفحص محافظ العملات الرقمية قبل شنّ هجماتها. وتخدع المجموعة الضحايا بمكالمات وهمية عبر منصتي زووم ومايكروسوفت تيمز.
نشرت شركة الأمن البريطانية JUMPSEC تحليلًا لشفرة المصدر هذا الأسبوع. تستهدف عملية BlueNoroff الأشخاص الذين يمتلكون المفاتيح الخاصة. يكفي أن ينقر شخص واحد على الرابط الخاطئ.
يقوم برنامج BlueNoroff بفحص محافظ العملات المشفرة قبل اختيار من سيتم إصابته
تمكنت JUMPSEC من استعادة الشفرة المصدرية الحقيقية للمجموعة بعد أن ترك مشغلوها خرائط مصدر JavaScript مكشوفة على البنية التحتية الحية.
تصف الملفات آلية عمل تفحص متصفح المستخدم المستهدف فور دخوله إلى صفحة الاجتماع الوهمية. وقد اكتشف برنامج JUMPSEC أن هذه الأداة تبحث عن Ethereum باستخدام معيار EIP-6963 وتقنيات المتصفحات القديمة.
كما يقوم النظام بالبحث عن محافظ غير تابعة لآلة إيثرنت الافتراضية (EVM) مثل أدوات Solana . تُرسل النتائج مباشرةً إلى لوحة تحكم المشغل، ولا يتلقى الشخص المتصل أي تنبيه أو تحذير.
يحتوي البرنامج الخبيث على أجهزة الكمبيوتر التي تعمل بنظام ويندوز على قائمة بمعرفات إضافات المتصفحات الخاصة بمتصفحات كروم، وإيدج، وبريف، وأوبرا، وفيفالدي، وفايرفوكس. ويستخدم المخترقون هذه المعرفات للتحقق من وجود إضافات محافظ إلكترونية معروفة مثل ميتا ماسك.
يستطيع المهاجمون فحص كل محفظة، وتحديد أيها يستحق الاختراق الكامل، ثم إرسال برامج ضارة إلى تلك الأهداف. ويعتمد الإغراء على ثقة الضحية المسبقة بشخص آخر.
يستولي المهاجمون على حساب تيليجرام الخاص بأحد معارفهم في مجال العملات الرقمية، ويرسلون دعوة مقنعة عبر تطبيق كاليندلي إلى نطاق اجتماع وهمي. كل حساب يتم اختراقه يقود إلى معارف ذلك الشخص في مجال العملات الرقمية، والذين يصبحون بدورهم الهدف التالي.
بمجرد بدء مكالمة الفيديو، تطلب الصفحة الاسم وإمكانية الوصول إلى كاميرا الويب. ثم ترسل بث الكاميرا إلى لوحة تحكم المهاجم في الخلفية.

ثم يرى الضحايا شاشة مكتوب عليها "في انتظار مشاركين آخرين". بعد ذلك، يقوم المشغل بتشغيل فيديو مسجل مسبقًا ويقول للضحية: "الميكروفون الخاص بك لا يعمل". بعد ذلك، تظهر رسالة مزيفة بعنوان "تحديث Zoom SDK".
بحسب شركة JUMPSEC، فإن الوجه الظاهر في المكالمة ليس حقيقياً. إذ يقوم المهاجمون بدمج صور رأس مُولّدة بالذكاء الاصطناعي مع حركات الجسم التي تم التقاطها في اجتماعات سابقة.
تتضمن صفحة اجتماع Teams المزيفة رموزًا تعبيرية، وإعدادات للجهاز، وتأثيرات للخلفية، ومسحًا للمحفظة. كما عثرت JUMPSEC على نسخة غير مكتملة من Google Meet داخل الشفرة المكشوفة.
يحتوي كل نظام تشغيل على حمولات برمجية خبيثة مخصصة
في نظام ويندوز، يقوم أمر ClickFix المنسوخ بتشغيل برنامج تحميل PowerShell صغير يقوم بتنزيل ملف VBScript. ثم يضيف استثناءً لبرنامج Microsoft Defender ويعيد تشغيل Defender لجعل التغيير دائمًا.
تجمع الحمولة معلومات النظام وتبحث عن ملحقات المحفظة في المتصفحات. كما تبحث عن ملفات الويب الخاصة بتطبيق تيليجرام. ويمكنها أيضاً استقبال حمولات لاحقة لم يتمكن الباحثون من استعادتها بالكامل.
يقوم المخترقون بتثبيت برنامج Zoom أو Teams مزيف على نظام macOS بينما يعمل برنامج خبيث في الخفاء. يقوم هذا البرنامج بسرقة بيانات النظام ومفاتيح Chrome الرئيسية من سلسلة مفاتيح Apple وإرسالها عبر تطبيق Telegram.
عثر باحثو الأمن على أربعة إصدارات من نظام macOS في الفترة من 22 أبريل إلى 15 يوليو. كما عثرت خمسة إصدارات من أدوات التصيد الاحتيالي تم شحنها بين 31 مايو و14 يوليو، مع إمكانية الاختراق الكامل في أقل من خمس دقائق.
dentأبحاث شركة "آركتيك وولف" أكثر من 100 ضحية في أكثر من 20 دولة، من بينهم 41% في الولايات المتحدة. وفي أبريل، أحصت الشركة أكثر من 80 نطاق اجتماعات تم تسجيلها باستخدام أخطاء إملائية منذ أواخر عام 2025.
يعمل حوالي 80% من المستهدفين في مجال التمويل الرقمي أو تقنية البلوك تشين، و45% منهم مؤسسون أو رؤساء تنفيذيون. وتزامن توقيت الهجمات مع ساعات العمل في كوريا الشمالية.
تُعدّ BlueNoroff مجموعة فرعية من مجموعة Lazarus. Cryptopolitan وقد أفاد سابقًا بأن Lazarus استهدفت البنوك وشركات العملات الرقمية باستخدام حصان طروادة RemotePE عديم الملفات، مستخدمةً تطبيقات Telegram مماثلة وبرامج جدولة وهمية.
أذكى العقول في عالم العملات الرقمية يتابعون نشرتنا الإخبارية بالفعل. هل ترغب بالانضمام إليهم؟ انضم إليهم.
الأسئلة الشائعة
من يقف وراء الهجمات المزيفة على منصتي Zoom وTeams؟
تقف وراء ذلك مجموعة "بلو نوروف"، وهي مجموعة فرعية تابعة لمجموعة "لازاروس" الكورية الشمالية ذات دوافع مالية. ويربط الباحثون هذه المجموعة بالعديد من عمليات سرقة العملات المشفرة التي تهدف إلى تمويل الدولة الكورية الشمالية.
كيف يسرق الهجوم العملات المشفرة؟
تقوم صفحة الاجتماع المزيفة بفحص متصفح الضحية بحثًا عن محافظ إلكترونية أولًا. ثم يقوم أحد المشغلين بتشغيل مطالبة تحديث برامج وهمية تُشغّل أمر ClickFix، مما يؤدي إلى تثبيت برامج ضارة تجمع بياناتdentالمحفظة وبيانات النظام وملفات Telegram على نظامي التشغيل Windows أو macOS.
كم عدد الأشخاص الذين تم استهدافهم؟
dentمنظمة "آركتيك وولف" أكثر من 100 ضحية في أكثر من 20 دولة، 41% منهم في الولايات المتحدة. ويعمل حوالي 80% منهم في مجال العملات المشفرة أو التمويل بتقنية البلوك تشين، و45% منهم كانوا مؤسسين أو رؤساء تنفيذيين.
إخلاء مسؤولية: المعلومات الواردة هنا ليست نصيحة استثمارية. Cryptopolitanموقع أي مسؤولية عن أي استثمارات تتم بناءً على المعلومات الواردة في هذه الصفحة. ننصحtronبإجراء بحث مستقلdent /أو استشارة مختص مؤهل قبل اتخاذ أي قرارات استثمارية.

راندا موسى
راندا موسى محررة ومراسلة في Cryptopolitan تغطي أخبار التكنولوجيا والذكاء الاصطناعي والروبوتات والعملات الرقمية وعمليات الاحتيال والاختراقات. تعمل في مجال العملات الرقمية منذ عام ٢٠١٧، وشغلت مناصب في شركات فورورد بروتوكول وأمازيكس وكريبتوسومنياك. تحمل راندا شهادة في الهندسة الكهربائيةtronمن جامعة برادفورد.
















