BlueNoroffは偽のZoom通話で暗号通貨ウォレットをスキャンしてからマルウェアをばらまく

- セキュリティ企業JUMPSECは、北朝鮮のBlueNoroffが偽のZoomやTeamsの通話で暗号通貨ウォレットの情報をプロファイリングし、その後、WindowsとmacOS上の高価値ターゲットを選択的に感染させていることを発見した。.
- このキャンペーンは20カ国以上で100人以上の被害者を出しており、そのうち41%が米国、45%が創業者またはCEOである。.
- ラザルス・グループのサブグループであるBlueNoroffは、フィッシングツールを継続的に改良しており、JUMPSECは4月22日から7月15日までの間にmacOS向けの亜種を4種類確認した。.
北朝鮮のハッカー集団は、攻撃前に仮想通貨ウォレットを精査している。このグループは、被害者を騙して偽のZoomやMicrosoft Teamsの通話に誘導する。.
英国のセキュリティ企業JUMPSECは今週、ソースコードの解析結果を公開した。BlueNoroffの作戦は、秘密鍵を保有する人々を標的としている。たった一人が間違ったプロンプトをクリックするだけで、攻撃が成功するのだ。.
BlueNoroffは感染させる相手を選ぶ前に暗号通貨ウォレットをスクリーニングする。
JUMPSECは、攻撃者が稼働中のインフラ上にJavaScriptのソースマップを公開したままにしていたため、そのキットの真のソースコードを取得することに成功した。.
これらのファイルには、ターゲットが偽の会議ページにアクセスした直後にブラウザをスキャンするワークフローが記載されている。JUMPSECの調査によると、このツールキットはEIP-6963規格と従来のブラウザ技術を用いてEthereum接続を検出する。
また、 Solana ツールなどのEVM以外のウォレットも検出します。結果はオペレーターのダッシュボードに直接プッシュされます。通話相手にはプロンプトや警告は一切表示されません。.
Windowsコンピューターに感染したマルウェアには、Chrome、Edge、Brave、Opera、Vivaldi、Firefoxのブラウザ拡張機能IDのリストが含まれています。ハッカーはこれらのIDを使用して、MetaMaskなどの既知のウォレット拡張機能と照合します。.
攻撃者は各ウォレットをチェックし、完全侵入する価値のあるウォレットを判断した後、それらのターゲットにペイロードを送信する。この攻撃の誘い文句は、被害者が既に他者に対して抱いている信頼に基づいている。.
攻撃者は、暗号資産関連の連絡先のTelegramアカウントを乗っ取り、偽の会議ドメインへのCalendly招待状を巧妙に送信します。乗っ取られた各アカウントは、その連絡先のさらに別の暗号資産関連の連絡先につながり、それらの連絡先が次の標的となります。.
ビデオ通話が開始されるとすぐに、ページは名前とウェブカメラへのアクセス許可を求めます。その後、カメラ映像をバックグラウンドで攻撃者のパネルに送信します。.

被害者は「他の参加者を待っています」という画面を目にします。その後、オペレーターは事前に録画されたビデオを再生し、被害者に「マイクが動作していません」と告げます。そして、偽の「Zoom SDK アップデート」メッセージが表示されます。.
JUMPSECによると、通話画面に映っている顔は本物ではない。攻撃者は、以前の会議で撮影された身体の動きに、AIが生成した顔の画像を合成している。.
偽のTeams会議ページには、絵文字リアクション、デバイス設定、背景エフェクト、ウォレットスキャン機能などが含まれている。JUMPSECは、流出したコードの中に不完全なGoogle Meetクローンも発見した。.
すべてのオペレーティングシステムには、専用のマルウェアペイロードが存在する。
Windowsでは、コピーされたClickFixコマンドが小さなPowerShellローダーを起動し、VBScriptをダウンロードします。その後、Microsoft Defenderの除外設定を追加し、Defenderを再起動して変更を永続化します。.
このペイロードはシステム情報を収集し、ブラウザ内のウォレット拡張機能を検索します。また、TelegramのWebファイルも検索します。さらに、研究者たちが完全には復元できなかった後続のペイロードを受信する可能性もあります。.
ハッカーはmacOSに偽のZoomまたはTeamsインストーラーをインストールし、その間にマルウェアを密かに実行します。このマルウェアはAppleのキーチェーンからシステムデータとChromeマスターキーを盗み出し、Telegram経由で送信します。.
セキュリティ研究者らは、4月22日から7月15日の間に4つのmacOSバージョンを発見した。Arctic WolfとJUMPSECは、 5月31日から7月14日の間に5つのフィッシングキットバージョンが出荷され、5分以内に完全な侵害が可能だったことを発見した。
Arctic Wolfの調査によると、20か国以上で100人以上の被害者がdentされており、そのうち41%は米国在住者だった。4月時点で、Arctic Wolfは2025年末以降に登録された、タイポスクワッティングされた会議ドメインを80件以上集計した。.
標的となった人々の約80%は仮想通貨またはブロックチェーン金融業界で働いており、45%は創業者またはCEOである。攻撃のタイミングは北朝鮮の営業時間と一致していた。.
BlueNoroffはLazarusグループのサブグループです。Cryptopolitan Cryptopolitan 報じまし た。
最も賢い暗号通貨マインドを持つ人々はすでに私たちのニュースレターを読んでいます。参加してみませんか?ぜひ ご参加ください。
よくある質問
偽のZoomおよびTeams攻撃の背後にいるのは誰か?
この事件の背後には、北朝鮮のラザルス・グループの金銭目的の下部組織であるBlueNoroffが存在する。研究者らは、このグループが北朝鮮国家の資金調達を目的とした数々の仮想通貨窃盗事件に関与していると指摘している。.
攻撃はどのようにして暗号通貨を盗むのか?
偽の会議ページは、まず被害者のブラウザをスキャンしてウォレットを探します。その後、オペレーターが偽のソフトウェアアップデートプロンプトを表示させ、ClickFixコマンドを実行させます。これにより、WindowsまたはmacOS上でウォレットのdent情報、システムデータ、Telegramファイルなどを収集するマルウェアがインストールされます。.
何人が標的になったのか?
Arctic Wolfは、20か国以上で100人以上の被害者をdent、そのうち41%は米国在住者だった。被害者の約80%は暗号通貨またはブロックチェーン関連の金融業界で働いており、45%は創業者またはCEOだった。.
免責事項。 提供される情報は取引アドバイスではありません。Cryptopolitan.com Cryptopolitan、 このページで提供される情報に基づいて行われた投資について一切の責任を負いません。tronお勧めしますdent 調査や資格のある専門家への相談を

ランダ・モーゼス
ランダ・モーゼスは、 Cryptopolitan の編集者兼記者として、テクノロジー、AI、ロボット工学、暗号通貨、詐欺、ハッキングなどを取材しています。彼女は2017年から暗号通貨業界で活動しており、Forward Protocol、AmaZix、Cryptosomniacなどで勤務経験があります。ランダはブラッドフォード大学で電気tron工学の学位を取得しています。.
















