首页>资讯>矿业 > 正文

朝鲜BlueNoroff利用Zoom通话劫持手段盗取加密货币钱包

2026-07-27 12:45 loading...

Gate.io

币安Binance

币安交易所是全球加密货币交易所龙头,在手机上即可买卖比特币等数字货币!

官网注册  APP下载

朝鲜黑客团伙筛选加密钱包后发起攻击

一个朝鲜黑客团伙在发动攻击前会筛选加密钱包。该团伙通过伪造的Zoom和Microsoft Teams通话诱骗受害者。英国安全公司JUMPSEC本周发布了相关源代码分析。BlueNoroff的行动针对的是持有私钥的用户。只需一人点击错误提示,即可触发攻击。

BlueNoroff在筛选加密钱包后选择感染目标

JUMPSEC成功获取了该攻击工具的真实源代码,原因是其操作人员将JavaScript源映射暴露在了线上基础设施中。这些文件描述了一个工作流程:一旦目标进入虚假会议页面,系统便会立即扫描其浏览器。JUMPSEC发现,该工具会检测基于EIP-6963标准的以太坊连接,以及传统浏览器技术。同时,它还会探测如Solana工具等非EVM钱包。扫描结果直接推送至操作员面板。而通话中的受害者不会收到任何提示或警告。

Windows计算机上的恶意软件包含一份浏览器扩展ID列表,覆盖Chrome、Edge、Brave、Opera、Vivaldi和Firefox。黑客随后利用这些ID比对已知的钱包扩展,例如MetaMask。攻击者可以逐一检查每个钱包,判断哪些值得完全入侵,然后向这些目标发送载荷。诱饵基于受害者对他人已有的信任。

攻击者会接管某个加密货币联系人的Telegram账户,并发送一封看似来自Calendly的邀请,指向一个虚假的会议域名。每个被劫持的账户都会导向该联系人自己的加密货币联系人,这些人进而成为下一轮攻击目标。一旦视频通话开始,页面便会要求输入姓名并访问摄像头。随后,摄像头画面在后台被发送至攻击者的控制面板。

受害者随后会看到“等待其他参与者加入”的界面。接着,操作员播放一段预先录制的视频,并对受害者说:“你的麦克风无法使用。”之后,一个伪造的“Zoom SDK更新”消息弹出。据JUMPSEC称,通话中的面孔并非真实人物。攻击者将AI生成的头部图像拼接至此前会议中捕捉到的身体动作上。

伪造的Teams会议页面包含表情反应、设备设置、背景效果以及钱包扫描功能。JUMPSEC还在暴露的代码中发现了一个未完成的Google Meet克隆版本。

每种操作系统都有专属恶意载荷

在Windows上,被复制的ClickFix命令会启动一个小的PowerShell加载器,下载VBScript脚本。随后,该脚本添加一个Microsoft Defender排除项,并重启Defender以使更改永久生效。该载荷收集系统信息,并在浏览器中搜索钱包扩展。它还会搜索Telegram Web文件,并能够接收后续载荷——研究人员未能完全还原这些载荷。

在macOS上,黑客会投放一个虚假的Zoom或Teams安装程序,同时一个窃密程序在后台静默运行。该程序窃取系统数据以及Apple Keychain中的Chrome主密钥,并通过Telegram发送。安全研究人员发现,从4月22日至7月15日期间,共出现了四个macOS版本。Arctic Wolf和JUMPSEC则发现了五个钓鱼工具包版本,发布时间介于5月31日至7月14日之间,且完全入侵过程在五分钟内即可完成。

Arctic Wolf的研究确认了超过20个国家的100多名受害者,其中41%位于美国。4月时,Arctic Wolf统计到自2025年底以来注册的80多个域名拼写错误型会议域名。约80%的目标人员从事加密货币或区块链金融工作,其中45%是创始人或CEO。攻击时间也对应了朝鲜的工作时间。

BlueNoroff是Lazarus集团的一个子小组。此前有报道称,Lazarus曾利用无文件RemotePE木马攻击银行和加密货币公司,并使用了类似的Telegram及虚假日程诱饵。

Gate.io

欧易OKX

全球专业交易所,来欧易注册免费赢取新用户奖励!

官网注册  APP下载
声明:文章不代表币圈网观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
相关阅读相关阅读
热门资讯热门资讯
风险
提示

币圈网数据及信息均来源公开资料,不构成任何推荐或投资建议。炒币属投资行为,市场有风险,投资需谨慎。

粤ICP备2024291203号 Copyrigh© 币圈网 Alibtc.com