مخترقو الدولة الكوريون الشماليون يتحولون إلى مكالمات Zoom المزيفة لاختراق شركات العملات الرقمية

- يستهدف المخترقون الحكوميون الكوريون الشماليون شركات العملات الرقمية عبر اجتماعات زوم مزيفة.
- يتصل المخترقون في البداية بالضحية عبر تليغرام باستخدام حساب مخترق.
- لوحظ أن هؤلاء المخترقين يحاولون إساءة استخدام منصة جيميني لتطوير كود لسرقة أصول العملات الرقمية.
يستهدف مخترقو الدولة الكوريون الشماليون شركات العملات الرقمية بعدة قطع برمجية خبيثة فريدة يتم نشرها جنباً إلى جنب مع عدة عمليات احتيال، بما في ذلك اجتماعات Zoom مزيفة.
تم رصد جهة التهديد المرتبطة بكوريا الشمالية والمعروفة باسم UNC1069 تستهدف قطاع العملات الرقمية لسرقة البيانات الحساسة من أنظمة Windows وmacOS بهدف تسهيل السرقة المالية.
تم تقييم UNC1069 لتكون نشطة منذ أبريل 2018. لديها تاريخ من حملات الهندسة الاجتماعية لتحقيق مكاسب مالية باستخدام دعوات اجتماعات مزيفة والتظاهر كمستثمرين من شركات مرموقة.
مكالمة Zoom المزيفة تنشر هجوم برمجيات خبيثة على شركة عملات رقمية
في أحدث تقرير لها، قام باحثو Google Mandiant بتفصيل تحقيقهم في اختراق استهدف شركة FinTech في صناعة العملات الرقمية. وفقاً للمحققين، بدأ الاختراق بحساب Telegram مخترق ينتمي إلى تنفيذي في صناعة العملات الرقمية.
استخدم المهاجمون الملف المختطف للتواصل مع الضحية. بنوا الثقة تدريجياً قبل إرسال دعوة Calendly لاجتماع فيديو. وجه رابط الاجتماع الهدف إلى نطاق Zoom مزيف مستضاف على بنية تحتية تحت سيطرة جهات التهديد.
أثناء المكالمة، أفادت الضحية برؤية ما يبدو أنه فيديو عميق لـ CEO من شركة عملات رقمية أخرى.
"بينما لم تتمكن Mandiant من استعادة الأدلة الجنائية للتحقق بشكل مستقل من استخدام نماذج الذكاء الاصطناعي في هذه الحالة المحددة، فإن الخدعة المبلغ عنها تشبه حادثاً تم الإبلاغ عنه سابقاً بشكل عام بخصائص مماثلة، حيث تم استخدام الصور العميقة أيضاً على ما يبدو،" التقرير أشار.

أنشأ المهاجمون انطباعاً بوجود مشاكل صوتية في الاجتماع لتبرير الخطوة التالية. طلبوا من الضحية تشغيل أوامر استكشاف الأخطاء وإصلاحها على جهازها. تلك الأوامر، المصممة لأنظمة macOS وWindows، بدأت سراً سلسلة العدوى. ونتيجة لذلك، تم تفعيل عدة مكونات برمجية خبيثة.
حددت Mandiant سبعة أنواع مختلفة من البرمجيات الخبيثة المستخدمة خلال الهجوم. صُممت الأدوات للوصول إلى مفاتيح التخزين وسرقة كلمات المرور، واسترجاع ملفات تعريف الارتباط للمتصفح ومعلومات تسجيل الدخول، والوصول إلى معلومات جلسة Telegram، والحصول على ملفات خاصة أخرى.
قيّم المحققون أن الهدف كان مزدوجاً: تمكين سرقة العملات الرقمية المحتملة وجمع البيانات التي يمكن أن تدعم هجمات الهندسة الاجتماعية المستقبلية. كشف التحقيق عن حجم غير عادي من الأدوات التي تم إسقاطها على مضيف واحد.
عناقيد الاحتيال المرتبطة بالذكاء الاصطناعي تظهر كفاءة تشغيلية أعلى
الحادث جزء من نمط أوسع. سحبت الجهات المرتبطة بكوريا الشمالية أكثر من 300 مليون دولار من خلال التظاهر بشخصيات موثوقة في الصناعة خلال اجتماعات Zoom وMicrosoft Teams الاحتيالية.
كان حجم النشاط على مدار العام أكثر إثارة للدهشة. كما أبلغ من قبل Cryptopolitan، كانت مجموعات التهديد المرتبطة بكوريا الشمالية مسؤولة عن 2.02 مليار دولار من الأصول الرقمية المسروقة في عام 2025، بزيادة بنسبة 51% عن العام السابق.
كما كشف Chainalysis أن عناقيد الاحتيال المرتبطة بمقدمي خدمات الذكاء الاصطناعي تظهر كفاءة تشغيلية أعلى من تلك التي لا ترتبط بها. وفقاً للشركة، يشير هذا الاتجاه إلى مستقبل يصبح فيه الذكاء الاصطناعي مكوناً قياسياً في معظم عمليات الاحتيال.
في تقرير نُشر في نوفمبر الماضي، لاحظت مجموعة استخبارات التهديدات التابعة لـ Google (GTIG) استخدام جهة التهديد لأدوات الذكاء الاصطناعي التوليدي (AI)، مثل Gemini. تستخدمها لإنتاج مواد إغراء ورسائل أخرى متعلقة بالعملات الرقمية كجزء من جهودها لدعم حملات الهندسة الاجتماعية.
منذ عام 2023 على الأقل، انتقلت المجموعة من تقنيات التصيد الموجه واستهداف التمويل التقليدي (TradFi) نحو صناعة Web3، مثل البورصات المركزية (CEX)، ومطوري البرمجيات في المؤسسات المالية، وشركات التكنولوجيا العالية، والأفراد في صناديق رأس المال المخاطر.
جوجل.
تم أيضًا رصد المجموعة تحاول إساءة استخدام جيمينى لتطوير سرقة أصول العملات المشفرة. كما تستخدم صورًا ومقاطع فيديو مزيفة تحاكي أفرادًا في صناعة العملات المشفرة في حملاتها لتوزيع برنامج ضار يُدعى BIGMACHO للضحايا، متخذيًا إياه كحزمة تطوير برمجيات (SDK) لبرنامج زوم.
إذا كنت تقرأ هذا، فأنت متقدّم بالفعل. ابق هناك مع نشرتنا الإخبارية.
إخلاء مسؤولية. المعلومات المقدمة ليست نصيحة تداول. Cryptopolitan.com لا تتحمل أي مسؤولية عن أي استثمارات تتم بناءً على المعلومات المقدمة في هذه الصفحة. نوصي بشدة بإجراء بحث مستقل و/أو الاستعانة بمستشار مؤهل قبل اتخاذ أي قرارات استثمارية.

فلورنس موتشاي
تغطي فلورانس منذ 6 سنوات أخبار العملات الرقمية، والألعاب، والتكنولوجيا، والذكاء الاصطناعي. وقد زودتها دراستها لعلوم الحاسوب في جامعة ميرو للعلوم والتكنولوجيا، ودراسة إدارة الكوارث والدبلوماسية الدولية في MMUST بالمهارات اللغوية والملاحظة والتقنية اللازمة. عملت فلورانس في مجموعة VAP Group وككاتبة تحريرية في عدة وسائل إعلام متخصصة في العملات الرقمية.
















