最新消息
为您精选

BlueNoroff会在虚假的Zoom通话中扫描加密货币钱包,然后投放恶意软件。

经过兰达·摩西兰达·摩西
阅读时长:3分钟 发布
BlueNoroff 会在虚假的 Zoom 通话中扫描加密货币钱包,然后植入恶意软件。.
  • 安全公司 JUMPSEC 发现,朝鲜的 BlueNoroff 黑客组织会在虚假的 Zoom 和 Teams 通话中分析加密钱包,然后有选择地感染 Windows 和 macOS 上的高价值目标。.
  • 该活动已波及 20 多个国家的 100 多名受害者,其中 41% 在美国,45% 的目标是创始人或首席执行官。.
  • Lazarus Group 的一个子组织 BlueNoroff 不断更新其钓鱼工具包;JUMPSEC 仅在 4 月 22 日至 7 月 15 日期间就统计到了四个 macOS 版本。.

一个朝鲜黑客组织在发动攻击前会检查加密货币钱包。该组织诱骗受害者进行虚假的Zoom和Microsoft Teams通话。.

英国安全公司JUMPSEC本周公布了源代码分析报告。BlueNoroff的攻击目标是持有私钥的人。只需要一个人点击错误的提示即可。.

BlueNoroff会在选择感染对象之前对加密钱包进行筛查。

JUMPSEC 在运营者将 JavaScript 源代码映射暴露在运行中的基础设施上后,成功获取了该工具包的真实源代码。.

这些文件描述了一种工作流程,该流程会在目标用户访问虚假会议页面后立即扫描其浏览器。JUMPSEC 发现,该工具包会使用 EIP-6963 标准和传统浏览器技术来查找Ethereum连接。

它还会探测非EVM钱包,例如 Solana 工具。探测结果会直接推送至操作员控制面板。通话中的用户不会收到任何提示或警告。.

Windows 电脑上的恶意软件包含 Chrome、Edge、Brave、Opera、Vivaldi 和 Firefox 等浏览器扩展程序的 ID 列表。黑客随后利用这些 ID 与 MetaMask 等已知的钱包扩展程序进行比对。.

攻击者可以检查每个钱包,决定哪些钱包值得彻底入侵,然后向这些目标发送恶意代码。诱饵是利用受害者对其他人的信任。.

攻击者会接管加密货币领域联系人的 Telegram 账户,并向其发送看似可信的 Calendly 会议邀请,邀请链接指向一个虚假的会议域名。每个被劫持的账户都会指向该联系人的其他加密货币领域联系人,这些人将成为下一轮攻击目标。.

视频通话一开始,页面就会要求输入姓名并授予摄像头访问权限。然后,它会在后台将摄像头画面发送到攻击者的控制面板。.

BlueNoroff 会在虚假的 Zoom 通话中扫描加密货币钱包,然后植入恶意软件。.
一张受害者称其Telegram账户被盗的截图。来源: JUMPSEC

受害者随后会看到屏幕上显示“正在等待其他参与者”。然后操作员播放一段预先录制的视频,并对受害者说:“你的麦克风无法工作。”之后,会弹出一条虚假的“Zoom SDK 更新”消息。.

据JUMPSEC称,通话中出现的脸部图像并非真实存在。攻击者将人工智能生成的头像拼接到之前会议中捕捉到的身体动作上。.

这个伪造的 Teams 会议页面包含了表情符号反应、设备设置、背景效果和钱包扫描功能。JUMPSEC 还在泄露的代码中发现了一个不完整的 Google Meet 克隆版本。.

每个操作系统都有专门的恶意软件有效载荷。

在 Windows 系统中,复制的 ClickFix 命令会启动一个小型 PowerShell 加载程序,该程序会下载一个 VBScript 脚本。然后,它会将 Microsoft Defender 添加到排除列表中,并重启 Defender 以使更改永久生效。.

该有效载荷会收集系统信息,并在浏览器中搜索钱包扩展程序。它还会搜索 Telegram Web 文件。此外,它还能接收研究人员始终未能完全恢复的后续有效载荷。.

黑客会在 macOS 系统上植入伪造的 Zoom 或 Teams 安装程序,同时一个窃取程序会在后台静默运行。该程序会从苹果的“钥匙串”中窃取系统数据和 Chrome 主密钥,并通过 Telegram 发送出去。.

安全研究人员在 4 月 22 日至 7 月 15 日期间发现了四个 macOS 版本。Arctic Wolf 和 JUMPSEC 发现了 5 月 31 日至 7 月 14 日期间发布的五个网络钓鱼工具包版本,这些工具包在不到五分钟的时间内就完全攻破了系统。

Arctic Wolf 的研究dent,超过 20 个国家/地区有 100 多名受害者,其中 41% 在美国。今年 4 月,Arctic Wolf 统计到自 2025 年底以来,已有超过 80 个拼写错误抢注的会议域名被注册。.

约80%的攻击目标从事加密货币或区块链金融行业,其中45%是创始人或首席执行官。攻击时间也与朝鲜的营业时间相吻合。.

是Lazarus集团的一个子组织。Cryptopolitan Cryptopolitan 报道称 ,Lazarus利用无文件RemotePE木马程序,以类似的Telegram和虚假调度程序诱饵,攻击银行和加密货币公司。

 

最顶尖的加密货币专家都在阅读我们的简报。想 加入他们

常见问题解答

谁是幕后黑手,策划了这些虚假的 Zoom 和 Teams 攻击?

幕后黑手是BlueNoroff,它是朝鲜拉撒路集团旗下一个以经济利益为驱动的小组。研究人员将该小组与多起旨在为朝鲜政府筹集资金的加密货币盗窃案联系起来。.

这种攻击是如何窃取加密货币的?

虚假会议页面首先扫描受害者的浏览器,寻找钱包地址。然后,操作者触发一个伪造的软件更新提示,运行 ClickFix 命令,安装恶意软件,窃取 Windows 或 macOS 系统上的钱包dent、系统数据和 Telegram 文件。.

有多少人成为攻击目标?

Arctic Wolf 在 20 多个国家/地区dent了 100 多名受害者,其中 41% 在美国。约 80% 的受害者从事加密货币或区块链金融行业,45% 是创始人或首席执行官。.

分享这篇文章

免责声明:本页面提供的信息并非交易建议。Cryptopolitan.com对任何基于本页面信息进行的投资概不负责。我们tron您在做出任何投资决定前进行独立dent /或咨询合格的专业人士。Cryptopolitan研究

兰达·摩西

兰达·摩西

Randa Moses是 Cryptopolitan 的编辑和记者,主要报道科技、人工智能、机器人、加密货币、诈骗和黑客攻击等领域。她自2017年起便投身于加密货币领域,曾就职于Forw​​ard Protocol、AmaZix和Cryptosomniac等公司。Randa拥有布拉德福德大学电气与tron工程学位。.

更多…新闻