BlueNoroff는 가짜 Zoom 통화를 통해 암호화폐 지갑을 스캔한 후 악성 소프트웨어를 배포합니다

- 보안 회사 JUMPSEC은 북한의 BlueNoroff 랜섬웨어가 가짜 Zoom 및 Teams 통화에서 암호화폐 지갑 정보를 수집한 후 Windows 및 macOS를 사용하는 고가치 표적을 선택적으로 감염시킨다는 사실을 발견했습니다.
- 이 캠페인은 20개국 이상에서 100명 이상의 피해자를 발생시켰으며, 그중 41%는 미국 거주자이고, 대상의 45%는 창업자 또는 CEO였습니다.
- 라자루스 그룹의 하위 그룹인 블루노로프는 피싱 키트를 지속적으로 수정하고 있으며, JUMPSEC은 4월 22일부터 7월 15일 사이에만 macOS 변종이 4개 발견되었다고 밝혔습니다.
북한 해킹 조직이 공격 전에 암호화폐 지갑을 사전 검사합니다. 이들은 피해자들을 가짜 줌(Zoom) 및 마이크로소프트 팀즈(Microsoft Teams) 화상 통화로 유인합니다.
영국 보안 회사 JUMPSEC은 이번 주에 소스 코드 분석 결과를 공개했습니다. BlueNoroff의 공격 대상은 개인 키를 보유한 사람들입니다. 단 한 사람이라도 잘못된 프롬프트를 클릭하면 공격이 성공할 수 있습니다.
BlueNoroff는 감염시킬 대상을 선택하기 전에 암호화폐 지갑을 검사합니다
JUMPSEC은 운영자들이 실제 운영 중인 인프라에 JavaScript 소스 맵을 노출시킨 후 해당 키트의 실제 소스 코드를 복구할 수 있었습니다.
해당 파일들은 사용자가 가짜 회의 페이지에 접속하는 즉시 사용자의 브라우저를 스캔하는 워크플로를 설명합니다. JUMPSEC은 이 도구가 EIP-6963 표준과 기존 브라우저 기술을 사용하여 Ethereum 연결을 찾는다는 사실을 발견했습니다
또한 Solana 도구와 같은 EVM 이외의 지갑도 탐지합니다. 결과는 운영자 대시보드로 바로 전송되며, 통화 중인 담당자는 어떠한 알림이나 경고도 받지 않습니다.
윈도우 컴퓨터에 있는 악성코드는 크롬, 엣지, 브레이브, 오페라, 비발디, 파이어폭스 등의 브라우저 확장 프로그램 ID 목록을 가지고 있습니다. 해커들은 이러한 ID를 이용하여 메타마스크와 같은 알려진 지갑 확장 프로그램과 대조해 봅니다.
공격자는 각 지갑을 확인하고, 어떤 지갑이 완전한 침입을 감행할 가치가 있는지 판단한 다음, 해당 지갑에 악성코드를 전송할 수 있습니다. 이러한 유인책은 피해자가 다른 사람을 이미 신뢰하고 있다는 점을 이용하는 것입니다.
공격자들은 암호화폐 관련 지인의 텔레그램 계정을 탈취한 후, 가짜 회의 도메인으로 연결되는 그럴듯한 캘렌들리 초대장을 보냅니다. 탈취된 계정은 해당 지인의 암호화폐 관련 지인들에게까지 연결되며, 이들이 다음 공격 대상이 됩니다.
영상 통화가 시작되는 즉시 페이지는 이름과 웹캠 접근 권한을 요청합니다. 그런 다음 카메라 영상을 백그라운드에서 공격자의 패널로 전송합니다.

피해자는 "다른 참가자를 기다리는 중입니다"라는 화면을 보게 됩니다. 그런 다음 운영자는 미리 녹화된 영상을 재생하며 피해자에게 "마이크가 작동하지 않습니다"라고 말합니다. 그 후 가짜 "Zoom SDK 업데이트" 메시지가 팝업됩니다.
JUMPSEC에 따르면 통화에 나오는 얼굴은 실제 얼굴이 아닙니다. 공격자들은 이전 회의에서 캡처한 신체 움직임에 AI가 생성한 얼굴 이미지를 합성합니다.
가짜 팀즈 회의 페이지에는 이모티콘 반응, 기기 설정, 배경 효과 및 지갑 스캔 기능이 포함되어 있습니다. JUMPSEC은 유출된 코드 내에서 불완전한 구글 미트 복제본도 발견했습니다.
모든 운영 체제에는 고유한 악성코드 페이로드가 있습니다
Windows에서 복사한 ClickFix 명령은 작은 PowerShell 로더를 실행하여 VBScript를 다운로드합니다. 그런 다음 Microsoft Defender 예외를 추가하고 Defender를 다시 시작하여 변경 사항을 영구적으로 적용합니다.
해당 페이로드는 시스템 정보를 수집하고 브라우저에서 지갑 확장 프로그램을 검색합니다. 또한 텔레그램 웹 파일도 검색합니다. 그리고 연구원들이 완전히 복구하지 못한 후속 페이로드를 수신할 수도 있습니다.
해커들은 macOS에 가짜 Zoom 또는 Teams 설치 프로그램을 심어놓고, 그 와중에 악성 프로그램이 조용히 실행됩니다. 이 프로그램은 시스템 데이터와 Apple의 키체인에서 Chrome 마스터 키를 훔쳐 Telegram을 통해 전송합니다.
보안 연구원들은 4월 22일부터 7월 15일까지 macOS 버전 4개를 발견했습니다. Arctic Wolf와 JUMPSEC은 발견했는데 , 이 키트는 5분 이내에 시스템을 완전히 장악할 수 있었습니다.
Arctic Wolf의 연구에 따르면 20개국 이상에서 100명 이상의 피해자가dent되었으며, 그중 41%는 미국 거주자입니다. 4월에 Arctic Wolf는 2025년 후반 이후 등록된 80개 이상의 오타 도메인(typosquatting)을 집계했습니다.
공격 대상자의 약 80%는 암호화폐 또는 블록체인 금융 분야 종사자이며, 45%는 창업자 또는 CEO입니다. 또한 공격 시점은 북한의 업무 시간과 일치했습니다.
BlueNoroff는 Lazarus Group의 하위 그룹입니다. Cryptopolitan 앞서 Lazarus가 유사한 Telegram 및 가짜 스케줄러 미끼를 사용하여 파일이 없는 RemotePE 트로이목마로 은행과 암호화폐 기업을 공격했다고 보도했습니다
암호화폐 분야의 최고 전문가들이 이미 저희 뉴스레터를 구독하고 있습니다. 함께하고 싶으신가요? 지금 바로 참여하세요.
자주 묻는 질문
가짜 Zoom 및 Teams 공격의 배후는 누구인가요?
이번 사건의 배후에는 북한 라자루스 그룹의 하위 조직인 블루노로프가 있습니다. 연구원들은 이 그룹이 북한 정부에 자금을 지원하기 위한 목적으로 수많은 암호화폐 절도 사건에 연루되었다고 보고 있습니다.
공격자는 어떻게 암호화폐를 탈취하는가?
가짜 미팅 페이지는 먼저 피해자의 브라우저에서 지갑 정보를 검색합니다. 그런 다음 운영자가 가짜 소프트웨어 업데이트 메시지를 표시하여 ClickFix 명령을 실행하고, Windows 또는 macOS 시스템에 지갑dent증명, 시스템 데이터 및 텔레그램 파일을 수집하는 악성 프로그램을 설치합니다.
얼마나 많은 사람들이 표적이 되었습니까?
Arctic Wolf는 20개국 이상에서 100명 이상의 피해자를dent, 그중 41%가 미국 거주자였습니다. 피해자의 약 80%는 암호화폐 또는 블록체인 금융 분야 종사자였고, 45%는 창업자 또는 CEO였습니다.
면책 조항: 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan이 페이지에 제공된 정보를 바탕으로 이루어진 투자에 대해 어떠한 책임도 지지 않습니다.tron권장합니다dent .

란다 모세스
란다 모세스는 Cryptopolitan 의 편집자 겸 기자로, 기술, 인공지능, 로봇공학, 암호화폐, 사기 및 해킹 관련 기사를 쓰고 있습니다. 2017년부터 암호화폐 업계에서 활동해 온 그녀는 포워드 프로토콜, 아마직스, 크립토솜니악에서 근무한 경력이 있습니다. 란다는 브래드퍼드 대학교에서 전기tron공학 학위를 받았습니다.
















