朝鲜BlueNoroff利用Zoom通话劫持手段盗取加密货币钱包
朝鲜黑客团伙筛选加密钱包后发起攻击
一个朝鲜黑客团伙在发动攻击前会筛选加密钱包。该团伙通过伪造的Zoom和Microsoft Teams通话诱骗受害者。英国安全公司JUMPSEC本周发布了相关源代码分析。BlueNoroff的行动针对的是持有私钥的用户。只需一人点击错误提示,即可触发攻击。
BlueNoroff在筛选加密钱包后选择感染目标
JUMPSEC成功获取了该攻击工具的真实源代码,原因是其操作人员将 源映射暴露在了线上基础设施中。这些文件描述了一个工作流程:一旦目标进入虚假会议页面,系统便会立即扫描其浏览器。JUMPSEC发现,该工具会检测基于EIP-6963标准的以太坊连接,以及传统浏览器技术。同时,它还会探测如Solana工具等非EVM钱包。扫描结果直接推送至操作员面板。而通话中的受害者不会收到任何提示或警告。
Windows计算机上的恶意软件包含一份浏览器扩展ID列表,覆盖Chrome、Edge、Brave、Opera、Vivaldi和Firefox。黑客随后利用这些ID比对已知的钱包扩展,例如 Mask。攻击者可以逐一检查每个钱包,判断哪些值得完全入侵,然后向这些目标发送载荷。诱饵基于受害者对他人已有的信任。
攻击者会接管某个加密货币联系人的Telegram账户,并发送一封看似来自Calendly的邀请,指向一个虚假的会议域名。每个被劫持的账户都会导向该联系人自己的加密货币联系人,这些人进而成为下一轮攻击目标。一旦视频通话开始,页面便会要求输入姓名并访问摄像头。随后,摄像头画面在后台被发送至攻击者的控制面板。
受害者随后会看到“等待其他参与者加入”的界面。接着,操作员播放一段预先录制的视频,并对受害者说:“你的麦克风无法使用。”之后,一个伪造的“Zoom SDK更新”消息弹出。据JUMPSEC称,通话中的面孔并非真实人物。攻击者将AI生成的头部图像拼接至此前会议中捕捉到的身体动作上。
伪造的Teams会议页面包含表情反应、设备设置、背景效果以及钱包扫描功能。JUMPSEC还在暴露的代码中发现了一个未完成的Google Meet克隆版本。
每种操作系统都有专属恶意载荷
在Windows上,被复制的ClickFix命令会启动一个小的PowerShell加载器,下载 脚本。随后,该脚本添加一个Microsoft Defender排除项,并重启Defender以使更改永久生效。该载荷收集系统信息,并在浏览器中搜索钱包扩展。它还会搜索Telegram Web文件,并能够接收后续载荷——研究人员未能完全还原这些载荷。
在macOS上,黑客会投放一个虚假的Zoom或Teams安装程序,同时一个窃密程序在后台静默运行。该程序窃取系统数据以及Apple Keychain中的Chrome主密钥,并通过Telegram发送。安全研究人员发现,从4月22日至7月15日期间,共出现了四个macOS版本。Arctic Wolf和JUMPSEC则发现了五个钓鱼工具包版本,发布时间介于5月31日至7月14日之间,且完全入侵过程在五分钟内即可完成。
Arctic Wolf的研究确认了超过20个国家的100多名受害者,其中41%位于美国。4月时,Arctic Wolf统计到自2025年底以来注册的80多个域名拼写错误型会议域名。约80%的目标人员从事加密货币或区块链金融工作,其中45%是创始人或CEO。攻击时间也对应了朝鲜的工作时间。
BlueNoroff是Lazarus集团的一个子小组。此前有报道称,Lazarus曾利用无文件RemotePE木马攻击银行和加密货币公司,并使用了类似的Telegram及虚假日程诱饵。
