BlueNoroff сканирует криптовалютные кошельки во время фальшивых видеозвонков в Zoom, после чего внедряет вредоносное ПО

- Компания JUMPSEC, специализирующаяся на информационной безопасности, обнаружила, что северокорейская вредоносная программа BlueNoroff анализирует криптовалютные кошельки в поддельных звонках Zoom и Teams, а затем выборочно заражает ими особо важные целевые устройства на Windows и macOS.
- В рамках кампании пострадали более 100 человек в более чем 20 странах, 41% из них – в США, а 45% пострадавших – это основатели или генеральные директора компаний.
- Компания BlueNoroff, входящая в состав Lazarus Group, постоянно совершенствует свой набор инструментов для фишинга; по данным JUMPSEC, только в период с 22 апреля по 15 июля было обнаружено четыре варианта macOS.
Северокорейская хакерская группировка проверяет криптовалютные кошельки перед атакой. Группа обманом вовлекает жертв в фальшивые звонки через Zoom и Microsoft Teams.
Британская компания по обеспечению безопасности JUMPSEC на этой неделе опубликовала анализ исходного кода. Операция BlueNoroff нацелена на людей, владеющих закрытыми ключами. Для этого достаточно одного человека, нажавшего неверную кнопку.
BlueNoroff проверяет криптовалютные кошельки, прежде чем выбрать, кого заразить
JUMPSEC удалось получить доступ к исходному коду комплекта после того, как его операторы оставили карты исходного кода JavaScript открытыми на работающей инфраструктуре.
В файлах описывается алгоритм действий, который сканирует браузер целевого пользователя, как только тот попадает на поддельную страницу встречи. JUMPSEC обнаружил, что этот набор инструментов ищет Ethereum , используя стандарт EIP-6963 и устаревшие методы сканирования браузеров.
Он также проверяет наличие кошельков, отличных от EVM, например, с помощью инструментов Solana . Результаты передаются непосредственно на панель управления оператора. При этом собеседник никогда не получает никаких уведомлений или предупреждений.
Вредоносная программа на компьютерах под управлением Windows содержит список идентификаторов расширений браузеров Chrome, Edge, Brave, Opera, Vivaldi и Firefox. Затем хакеры используют эти идентификаторы для проверки совместимости с известными расширениями кошельков, такими как MetaMask.
Злоумышленники могут проверить каждый кошелек, определить, какие из них стоит взломать полностью, а затем отправить вредоносное ПО на эти цели. Приманка основана на уже существующем доверии жертвы к другому человеку.
Злоумышленники захватывают аккаунт в Telegram у криптоконтакта и отправляют убедительное приглашение в Calendly на поддельный домен для проведения встреч. Каждый захваченный аккаунт ведет к собственным криптоконтактам этого контакта, которые становятся следующей группой жертв.
Как только начинается видеозвонок, страница запрашивает имя и доступ к веб-камере. Затем она отправляет видеопоток с камеры на панель управления злоумышленника в фоновом режиме.

Затем жертвы видят экран с надписью «Ожидание других участников». После этого оператор воспроизводит предварительно записанное видео и говорит жертве: «Ваш микрофон не работает». Затем появляется поддельное сообщение «Обновление Zoom SDK».
По данным JUMPSEC, лицо на видеозаписи разговора не настоящее. Злоумышленники накладывают сгенерированные ИИ изображения головы на движения тела, зафиксированные во время предыдущих встреч.
Поддельная страница собрания Teams включает в себя реакции с помощью эмодзи, настройки устройства, фоновые эффекты и сканирование кошелька. JUMPSEC также обнаружил в раскрытом коде неполный клон Google Meet.
В каждой операционной системе есть свои вредоносные программы
В Windows скопированная команда ClickFix запускает небольшой загрузчик PowerShell, который загружает VBScript. Затем он добавляет исключение в Microsoft Defender и перезапускает Defender, чтобы изменения вступили в силу.
Вредоносная программа собирает системную информацию и ищет расширения кошелька в браузерах. Она также ищет файлы Telegram Web. И она может получать более поздние вредоносные программы, которые исследователям так и не удалось восстановить.
Хакеры устанавливают поддельный установщик Zoom или Teams на macOS, в то время как вредоносная программа работает незаметно. Она крадет системные данные и мастер-ключи Chrome из связки ключей Apple и отправляет их через Telegram.
Специалисты по информационной безопасности обнаружили четыре версии macOS, выпущенные в период с 22 апреля по 15 июля. Компании Arctic Wolf и JUMPSEC выявили пять версий фишинговых наборов, распространявшихся в период с 31 мая по 14 июля, которые позволяли полностью взломать систему менее чем за пять минут.
Исследование Arctic Wolfdentболее 100 жертв в более чем 20 странах, в том числе 41% в Соединенных Штатах. В апреле Arctic Wolf подсчитала, что с конца 2025 года было зарегистрировано более 80 доменов, использующих тактику тайпсквоттинга.
Около 80% пострадавших работают в сфере криптовалют или блокчейн-финансов, а 45% — основатели или генеральные директора. Время атак также совпало с рабочим временем в Северной Корее.
BlueNoroff — это подгруппа Lazarus Group. Cryptopolitan сообщал , что Lazarus атаковал банки и криптокомпании с помощью бесфайлового трояна RemotePE, используя аналогичные методы обмана, такие как Telegram и поддельные планировщики задач.
Самые умные криптоаналитики уже читают нашу рассылку. Хотите присоединиться? Вступайте в их ряды.
Часто задаваемые вопросы
Кто стоит за инсценированными атаками на Zoom и Teams?
За этим стоит BlueNoroff, финансово мотивированная подгруппа северокорейской группы Lazarus. Исследователи связывают эту группу с многочисленными кражами криптовалюты, направленными на финансирование северокорейского государства.
Как осуществляется кража криптовалюты в ходе атаки?
Поддельная страница встречи сначала сканирует браузер жертвы на наличие кошельков. Затем оператор запускает ложное сообщение об обновлении программного обеспечения, которое выполняет команду ClickFix, устанавливая вредоносное ПО, собирающееdentданные кошельков, системные данные и файлы Telegram в Windows или macOS.
Сколько человек стали жертвами этой атаки?
Компания Arctic Wolfdentболее 100 жертв в более чем 20 странах, 41% из которых находятся в США. Около 80% работали в сфере криптовалют или блокчейн-финансов, а 45% были основателями или генеральными директорами.
Предупреждение. Предоставленная информация не является торговой рекомендацией. Cryptopolitanнастоятельно не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мыtronпровести независимоеdent и/или проконсультироваться с квалифицированным специалистом, прежде чем принимать какие-либо инвестиционные решения.

Ранда Мозес
Ранда Мозес — редактор и репортер Cryptopolitan освещающая темы технологий, искусственного интеллекта, робототехники, криптовалют, мошенничества и взломов. Она работает в криптопространстве с 2017 года. Ранее работала в Forward Protocol, AmaZix и Cryptosomniac. Ранда имеет степень в области электротехники иtron, полученную в Университете Брэдфорда.
















