ULTIME NOTIZIE
SELEZIONATO PER TE

BlueNoroff analizza i portafogli di criptovalute in finte chiamate Zoom prima di rilasciare malware

DiRanda MosesRanda Moses
3 minuti di lettura
BlueNoroff analizza i portafogli di criptovalute durante finte chiamate Zoom prima di installare il malware.
  • La società di sicurezza JUMPSEC ha scoperto che BlueNoroff, un programma nordcoreano, analizza i portafogli di criptovalute tramite finte chiamate su Zoom e Teams, per poi infettare selettivamente obiettivi di alto valore su sistemi Windows e macOS.
  • La campagna ha colpito oltre 100 vittime in più di 20 paesi, il 41% delle quali negli Stati Uniti, e il 45% dei bersagli erano fondatori o amministratori delegati.
  • BlueNoroff, un sottogruppo di Lazarus Group, continua ad aggiornare il suo kit di phishing; JUMPSEC ha contato ben quattro varianti per macOS solo tra il 22 aprile e il 15 luglio.

Un gruppo di hacker nordcoreani controlla i portafogli di criptovalute prima di colpire. Il gruppo inganna le vittime con false chiamate su Zoom e Microsoft Teams.

L'azienda di sicurezza britannica JUMPSEC ha pubblicato questa settimana l'analisi del codice sorgente. L'operazione di BlueNoroff prende di mira le persone in possesso delle chiavi private. Basta che una sola persona clicchi sul pulsante sbagliato.

BlueNoroff analizza i portafogli di criptovalute prima di scegliere chi infettare

JUMPSEC è riuscita a recuperare il vero codice sorgente del kit dopo che i suoi operatori avevano lasciato esposte le mappe sorgente JavaScript su un'infrastruttura di produzione.

I file descrivono un flusso di lavoro che analizza il browser di una vittima non appena questa accede alla pagina della finta riunione. JUMPSEC ha scoperto che il kit cerca Ethereum utilizzando lo standard EIP-6963 e tecniche di analisi dei browser meno recenti.

Il sistema rileva anche portafogli non EVM, come gli strumenti Solana . I risultati vengono inviati direttamente alla dashboard dell'operatore, senza che la persona in chiamata riceva alcun avviso o notifica.

Il malware presente sui computer Windows contiene un elenco di ID di estensioni per i browser Chrome, Edge, Brave, Opera, Vivaldi e Firefox. Gli hacker utilizzano quindi questi ID per confrontarli con estensioni di portafogli digitali note, come MetaMask.

Gli aggressori possono controllare ogni portafoglio, decidere quali vale la pena violare completamente e quindi inviare i payload a quei bersagli. L'esca si basa sulla fiducia che la vittima ripone già in qualcun altro.

Gli hacker prendono il controllo dell'account Telegram di un contatto nel settore delle criptovalute e inviano un invito convincente tramite Calendly a un dominio di riunione fasullo. Ogni account violato conduce ai contatti di quel contatto, anch'essi attivi nel settore delle criptovalute, che diventano così i prossimi obiettivi.

Non appena inizia la videochiamata, la pagina richiede un nome e l'accesso alla webcam. Dopodiché, invia il flusso video della telecamera al pannello di controllo dell'attaccante in background.

BlueNoroff analizza i portafogli di criptovalute durante finte chiamate Zoom prima di installare il malware.
Uno screenshot inviato da una vittima che afferma che il suo account Telegram è stato hackerato. Fonte: JUMPSEC.

Le vittime visualizzano quindi una schermata con la scritta "In attesa di altri partecipanti". Dopodiché, l'operatore riproduce un video preregistrato e dice alla vittima: "Il tuo microfono non funziona". Successivamente, compare un falso messaggio di "Aggiornamento dell'SDK di Zoom".

Secondo JUMPSEC, il volto che appare durante la chiamata non è reale. Gli hacker sovrappongono ritratti generati dall'intelligenza artificiale ai movimenti del corpo registrati durante riunioni precedenti.

La falsa pagina di riunione di Teams include reazioni emoji, impostazioni del dispositivo, effetti di sfondo e scansione del portafoglio. JUMPSEC ha inoltre trovato un clone incompleto di Google Meet all'interno del codice esposto.

Ogni sistema operativo ha payload di malware dedicati

Su Windows, il comando ClickFix copiato avvia un piccolo programma PowerShell che scarica uno script VBScript. Successivamente, aggiunge un'esclusione a Microsoft Defender e riavvia Defender per rendere la modifica permanente.

Il payload raccoglie informazioni di sistema e cerca estensioni di portafoglio nei browser. Cerca anche file di Telegram Web. E può ricevere payload successivi che i ricercatori non sono mai riusciti a recuperare completamente.

Gli hacker installano un falso programma di installazione di Zoom o Teams su macOS, mentre un malware viene eseguito silenziosamente. Questo malware ruba i dati di sistema e le chiavi master di Chrome dal Portachiavi di Apple e li invia tramite Telegram.

I ricercatori di sicurezza hanno individuato quattro versioni di macOS tra il 22 aprile e il 15 luglio. Arctic Wolf e JUMPSEC hanno scoperto cinque versioni di kit di phishing distribuite tra il 31 maggio e il 14 luglio, in grado di compromettere completamente il sistema in meno di cinque minuti.

La ricerca di Arctic Wolf hadentpiù di 100 vittime in oltre 20 paesi, di cui il 41% negli Stati Uniti. Ad aprile, Arctic Wolf ha contato più di 80 domini di meeting typosquat registrati dalla fine del 2025.

Circa l'80% delle persone prese di mira lavora nel settore delle criptovalute o della finanza blockchain, e il 45% sono fondatori o amministratori delegati. Gli attacchi sono stati inoltre sferrati in concomitanza con gli orari lavorativi in ​​Corea del Nord.

BlueNoroff è un sottogruppo del Lazarus Group. Cryptopolitan ha precedentemente riportato che Lazarus prendeva di mira banche e aziende di criptovalute con un trojan RemotePE senza file, utilizzando esche simili tramite Telegram e falsi calendari.

 

Le menti più brillanti del mondo delle criptovalute leggono già la nostra newsletter. Vuoi partecipare? Unisciti a loro.

Domande frequenti

Chi si cela dietro i falsi attacchi a Zoom e Teams?

Dietro a tutto ciò si cela BlueNoroff, un sottogruppo a scopo di lucro del Gruppo Lazarus nordcoreano. I ricercatori collegano il gruppo a numerosi furti di criptovalute finalizzati al finanziamento dello stato nordcoreano.

Come avviene il furto di criptovalute tramite questo attacco?

La falsa pagina di riunione scansiona innanzitutto il browser della vittima alla ricerca di portafogli digitali. Un operatore attiva quindi una finta richiesta di aggiornamento software che esegue un comando ClickFix, installando un malware in grado di rubare ledentdel portafoglio, i dati di sistema e i file di Telegram su Windows o macOS.

Quante persone sono state prese di mira?

Arctic Wolf hadentoltre 100 vittime in più di 20 paesi, il 41% delle quali negli Stati Uniti. Circa l'80% lavorava nel settore delle criptovalute o della finanza blockchain e il 45% era composto da fondatori o amministratori delegati.

Condividi questo articolo

Disclaimer. Le informazioni fornite non costituiscono consulenza di trading. Cryptopolitan/ non si assume alcuna responsabilità per gli investimenti effettuati sulla base delle informazioni fornite in questa pagina. Consigliamotronvivamente di effettuare ricerche indipendentident di consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Randa Moses

Randa Moses

Randa Moses è redattrice e reporter presso Cryptopolitan dove si occupa di tecnologia, intelligenza artificiale, robotica, criptovalute, truffe e attacchi hacker. Lavora nel settore delle criptovalute dal 2017 e ha ricoperto ruoli presso Forward Protocol, AmaZix e Cryptosomniac. Randa ha conseguito una laurea in Ingegneria Elettrica edtronpresso l'Università di Bradford.

ALTRE NOTIZIE