与朝鲜相关的黑客组织 BlueNoroff 正利用虚假的 Zoom 和 Microsoft Teams 会议来识别加密货币钱包,随后选择目标投放恶意软件。
安全公司 JUMPSEC 在发现攻击者运营的基础设施上暴露了 JavaScript 源代码映射文件后,还原了活跃钓鱼工具包的源代码。这些文件揭示了一个由操作者控制的系统,该系统结合了被盗用的 Telegram 账号、虚假会议页面、钱包侦察以及恶意软件投递功能。
攻击流程始于一个被攻破的 Telegram 账号——该账号属于真实的行业联系人——向目标发送会议邀请。受害者进入一个仿冒的 Zoom 或 Teams 页面(使用了域名拼写错误),输入姓名并授予摄像头权限,网站随即会将实时摄像头画面传输至攻击者的控制面板。
该页面会通过 EIP-6963、window.ethereum 以及非 EVM 兼容链(如 Solana)静默搜索浏览器钱包。检测到的扩展程序和钱包提供商信息会被发送给操作者,随后页面会显示一个虚假的 Zoom 软件开发工具包更新提示。
AI 面部与被盗会话扩展攻击范围
安全公司 Arctic Wolf 此前发现,该组织使用通过 ChatGPT 的 GPT-4o 图像模型生成的合成面部,并将其覆盖在录制好的人体动作上。这些视频通过 Adobe Premiere Pro 和 FFmpeg 合成,创造出在通话中点头、微笑和做手势的会议参与者。
研究人员在攻击者控制的服务器上发现了超过 950 个文件,其中包括至少 100 个目标的相关媒体。约 80% 的目标从事加密货币、区块链金融或相关投资领域,其中创始人和首席执行官占比 45%。
被攻破的设备还可能泄露 Telegram Web 或桌面会话。这些账号随后被用于联系那些已经认识并信任原始受害者的人,从而通过现有职业关系网扩展同一攻击。
该方法建立在针对加密货币专业人士的日常虚假 Zoom 和 Teams 攻击之上,这些攻击中使用了被盗账号、熟悉的会议参与者以及虚假的连接修复手段,来分发窃取钱包的恶意软件。
恶意软件同时针对 Windows 和 macOS
Windows 攻击链使用 PowerShell 加载器下载 VBScript 植入程序,添加 Microsoft Defender 排除项并重启 Defender,然后投递后续载荷。该恶意软件会枚举 Chrome、Edge、Brave、Firefox 等浏览器中的扩展程序,以识别诸如 MetaMask 等钱包。
macOS 版本会下载一个虚假的 Zoom 或 Teams 应用程序,同时在后台运行另一个独立的二进制文件。恢复出的命令针对浏览器凭据、Apple 钥匙串数据以及 Telegram 会话文件。
朝鲜的访问活动也曾通过就业渠道进入加密货币公司,包括一名与朝鲜有联系的承包商在获得代码访问权限后,被从 MetaMask 移除。
JUMPSEC 将最新的基础设施集群扩展至 10 个 IP 地址上的 60 多个主机名,其中高置信度和中等置信度的系统在 7 月 24 日仍处于活跃状态。
ETH
SOL

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注