BlueNoroff 在发送恶意软件前扫描浏览器钱包
BlueNoroff 会在扫描浏览器钱包后,再决定向哪些虚假会议目标发送恶意软件载荷。劫持的 Telegram 账号帮助攻击者联系可信的行业同行,并通过受害者扩展攻击活动。该钓鱼工具包支持 Windows 和 macOS,能够窃取浏览器密钥、系统数据以及 Telegram 会话。
与朝鲜关联的黑客组织 BlueNoroff 正在利用虚假的 Zoom 和 Microsoft Teams 会议,在投递恶意软件之前对加密货币用户进行画像。网络安全公司表示,其从一套活跃的钓鱼工具包中恢复并分析了源代码,原因是该工具包的操作者在实时基础设施上暴露了 JavaScript 源映射文件。这些文件展示了独立的 Zoom 和 Teams 诱饵、钱包扫描工具、操作者控制面板以及针对 Windows 和 macOS 的恶意软件投递路径。
攻击通常从目标已经信任的 Telegram 账号开始。黑客接管属于加密货币联系人的账号,然后发送一个 Calendly 邀请,指向一个伪装的会议域名。该安全公司将该系统描述为可重复利用的受害者流水线,因为一个被盗的 Telegram 会话可以帮助攻击者联系下一批目标。
BlueNoroff 在发送恶意软件前检查加密货币钱包
当用户进入虚假会议页面时,该钓鱼页面会开始扫描浏览器。它通过 EIP-6963 以及更旧的浏览器方法查找以太坊钱包连接,还会检查非 EVM 钱包,包括 Solana 工具。扫描结果会发送到操作者面板,且不会引起受害者警觉。这使得攻击者能够在进入下一阶段之前识别钱包并选择价值更高的目标。
在 Windows 上,该恶意程序还会列出 Chrome、Edge、Brave、Opera、Vivaldi 以及 Firefox 等浏览器中的扩展 ID。操作者可以将这些 ID 与已知的钱包扩展(如 MetaMask)进行比对。安全公司称这是一种在“恶意软件投递之前”对钱包进行画像的系统。该方法不同于广泛的钓鱼攻击,因为攻击者在决定入侵深度之前会先收集钱包数据。
虚假的 Zoom 和 Teams 通话建立信任
受害者首先会看到一个逼真的会议页面,要求输入姓名并允许访问摄像头。随后,该网站将摄像头流发送到攻击者的控制面板。受害者加入后,屏幕上会显示“等待其他参与者”。操作者可以带着预先准备好的视频进入,发送诸如“你的麦克风不工作”之类的消息,并触发一个虚假的“Zoom SDK 更新”提示。
安全公司发现,显示的参与者视频并非实时画面。攻击者将 AI 生成的头像与之前会议中捕捉到的身体动作相结合。这样,他们就可以在利用属于真实联系人的 Telegram 账号的同时,显示一个看起来熟悉的面孔。Teams 版本包含了表情反应、设备设置、背景效果以及更广泛的钱包检查,比 Zoom 工具包更加完善。源代码中还包含一个未完成的 Google Meet 选项。安全公司表示,Zoom 和 Teams 适合用作诱饵,因为两者都使用桌面客户端,使得紧急软件更新看起来更可信。
恶意软件同时针对 Windows 和 macOS
在 Windows 上,复制的 ClickFix 命令会运行一个小型 PowerShell 加载器。它下载一个 VBScript,添加 Microsoft Defender 排除项,并重启 Defender 以使更改生效。该恶意程序收集系统详细信息,检查浏览器中的钱包扩展,并查找 Telegram Web 文件。它还可以接收来自操作者的后续载荷,不过安全公司并未恢复所有最终阶段的文件。
在 macOS 上,攻击路径会下载一个虚假的 Zoom 或 Teams 安装程序,同时一个窃密程序在后台运行。研究人员发现,某些版本会收集系统信息并从 Apple 的钥匙串中窃取 Chrome 主密钥。恶意软件通过 Telegram 机器人发送数据,并且可以下载另一个载荷。安全公司追踪到从4月22日至7月15日期间出现了四个 macOS 变种,表明操作者在攻击过程中不断更换工具包。
该攻击活动建立在早期的加密货币会议诈骗之上
这些发现扩展了此前对 BlueNoroff 虚假会议操作的研究。今年4月,有安全公司报告了超过80个仿冒的 Zoom 和 Teams 域名,并识别出另外100个目标,其媒体资料出现在攻击者的基础设施上。该报告称,80% 的已识别目标从事加密货币、区块链金融或相关投资领域,其中创始人或首席执行官占45%。
此前,该黑客组织已使用被入侵的 Telegram 账号、伪造的会议邀请和虚假软件更新来针对加密货币高管。另一份报告描述了一个相关的 macOS 攻击活动,要求受害者在虚假通话期间运行命令。早前关于 NimDoor 恶意软件的报道也将虚假 Zoom 更新与针对浏览器凭证、钱包数据和 Telegram 文件的窃取企图联系起来。
最新的工具包使操作者能够直接控制每场会议的节奏以及恶意软件提示。安全公司建议组织谨慎对待来自可信账号的会议链接,因为发送者的账号可能已被入侵。加密货币团队可以通过其他渠道核实异常邀请,避免在通话期间执行任何命令或更新,撤销已暴露的 Telegram 会话,并隔离任何运行过所请求脚本的设备。团队还应在任何可疑通话后检查 PowerShell 活动、Defender 排除项、钥匙串访问以及新的 Telegram 登录。仅重置密码可能无法清除被盗的会话或已在受影响系统上运行的恶意软件。
ETH
SOL

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注