• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

朝鲜关联黑客组织BlueNoroff利用虚假Zoom通话窥探加密货币钱包信息

2026-07-27 13:51:31
收藏

与朝鲜相关的黑客组织 BlueNoroff 正利用虚假的 Zoom 和 Microsoft Teams 会议来识别加密货币钱包,随后选择目标投放恶意软件。

安全公司 JUMPSEC 在发现攻击者运营的基础设施上暴露了 JavaScript 源代码映射文件后,还原了活跃钓鱼工具包的源代码。这些文件揭示了一个由操作者控制的系统,该系统结合了被盗用的 Telegram 账号、虚假会议页面、钱包侦察以及恶意软件投递功能。

攻击流程始于一个被攻破的 Telegram 账号——该账号属于真实的行业联系人——向目标发送会议邀请。受害者进入一个仿冒的 Zoom 或 Teams 页面(使用了域名拼写错误),输入姓名并授予摄像头权限,网站随即会将实时摄像头画面传输至攻击者的控制面板。

该页面会通过 EIP-6963、window.ethereum 以及非 EVM 兼容链(如 Solana)静默搜索浏览器钱包。检测到的扩展程序和钱包提供商信息会被发送给操作者,随后页面会显示一个虚假的 Zoom 软件开发工具包更新提示。

AI 面部与被盗会话扩展攻击范围

安全公司 Arctic Wolf 此前发现,该组织使用通过 ChatGPT 的 GPT-4o 图像模型生成的合成面部,并将其覆盖在录制好的人体动作上。这些视频通过 Adobe Premiere Pro 和 FFmpeg 合成,创造出在通话中点头、微笑和做手势的会议参与者。

研究人员在攻击者控制的服务器上发现了超过 950 个文件,其中包括至少 100 个目标的相关媒体。约 80% 的目标从事加密货币、区块链金融或相关投资领域,其中创始人和首席执行官占比 45%。

被攻破的设备还可能泄露 Telegram Web 或桌面会话。这些账号随后被用于联系那些已经认识并信任原始受害者的人,从而通过现有职业关系网扩展同一攻击。

该方法建立在针对加密货币专业人士的日常虚假 Zoom 和 Teams 攻击之上,这些攻击中使用了被盗账号、熟悉的会议参与者以及虚假的连接修复手段,来分发窃取钱包的恶意软件。

恶意软件同时针对 Windows 和 macOS

Windows 攻击链使用 PowerShell 加载器下载 VBScript 植入程序,添加 Microsoft Defender 排除项并重启 Defender,然后投递后续载荷。该恶意软件会枚举 Chrome、Edge、Brave、Firefox 等浏览器中的扩展程序,以识别诸如 MetaMask 等钱包。

macOS 版本会下载一个虚假的 Zoom 或 Teams 应用程序,同时在后台运行另一个独立的二进制文件。恢复出的命令针对浏览器凭据、Apple 钥匙串数据以及 Telegram 会话文件。

朝鲜的访问活动也曾通过就业渠道进入加密货币公司,包括一名与朝鲜有联系的承包商在获得代码访问权限后,被从 MetaMask 移除。

JUMPSEC 将最新的基础设施集群扩展至 10 个 IP 地址上的 60 多个主机名,其中高置信度和中等置信度的系统在 7 月 24 日仍处于活跃状态。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%