Introduktion
Den nordkorea-relaterede hackinggruppe BlueNoroff bruger falske Zoom- og Microsoft Teams-møder til at profilere kryptovaluta-brugere, før de leverer malware. Cybersikkerhedsfirmaet JUMPSEC har genoprettet og analyseret kildekode fra et aktivt phishing-kit, efter at operatørerne havde eksponeret JavaScript-kildemaps på live-infrastruktur.
Angrebsmetoder
Filene viste separate lokkemidler for Zoom og Teams, værktøjer til scanning af tegnebøger, operatørkontroller og malware-leveringsveje til Windows og macOS. Nordkoreanerne formår virkelig at sammensætte effektive kampagner for at stjæle kryptovaluta. Angrebet begynder ofte gennem en Telegram-konto, som målet allerede stoler på.
Hackerne overtager konti, der tilhører kryptokontakter, og sender derefter en Calendly-invitation, der fører til et falsk mødedomæne.
JUMPSEC beskrev systemet som en gentagelig offerpipeline, fordi en stjålet Telegram-session kan hjælpe angriberne med at kontakte den næste gruppe af mål. Phishing-siden begynder at scanne browseren, når en bruger deltager i det falske møde. Den leder efter Ethereum-tegnebogsforbindelser gennem EIP-6963 og ældre browsermetoder.
Dataindsamling og Profilering
Den tjekker også for ikke-EVM-tegnebøger, herunder Solana-værktøjer. Resultaterne når et operatørpanel uden at advare offeret, hvilket giver angriberne mulighed for at identificere tegnebøger og vælge højere værdi-mål, før de går videre til næste fase. På Windows viser implantatet også udvidelses-ID’er på tværs af Chrome, Edge, Brave, Opera, Vivaldi og Firefox-varianter.
Operatører kan sammenligne disse ID’er med kendte tegnebogsudvidelser som MetaMask. JUMPSEC kaldte dette et system, der profilerer tegnebøger “før malware-levering.” Metoden adskiller sig fra brede phishing-kampagner, fordi angriberne indsamler tegnebogdata, før de beslutter, hvor langt de vil tage indtrængen.
Falske Møder og Malware Levering
Ofrene ser først en overbevisende mødeside, der anmoder om deres navn og webcam-adgang. Siden sender derefter kamerastreamen til angriberens kontrolpanel. Efter at offeret deltager, viser skærmen “venter på andre deltagere.” En operatør kan komme ind med en forberedt video, sende beskeder som “din mikrofon fungerer ikke,” og udløse en falsk “Zoom SDK-opdatering” prompt.
JUMPSEC fandt, at den viste deltager-video ikke var live. Angriberne kombinerede AI-genererede hovedbilleder med kropsbevægelser fanget i tidligere møder.
De kunne derefter vise en bekendt person, mens de brugte en Telegram-konto, der tilhørte en rigtig kontakt. Teams-versionen inkluderede emoji-reaktioner, enhedsindstillinger, baggrundseffekter og bredere tegnebogstjek, hvilket gjorde den mere poleret end Zoom-kittet.
Malware Funktionalitet
Kildekoden indeholdt også en ufuldstændig Google Meet-mulighed. JUMPSEC sagde, at Zoom og Teams passer til lokkemidlet, fordi begge bruger desktopklienter, hvilket gør en presserende softwareopdatering mere troværdig. På Windows kører den kopierede ClickFix-kommando en lille PowerShell-loader, der downloader et VBScript, tilføjer en Microsoft Defender-undtagelse og genstarter Defender, så ændringen træder i kraft.
Implantatet indsamler systemoplysninger, tjekker browsere for tegnebogsudvidelser og leder efter Telegram Web-filer. Det kan også modtage senere payloads fra operatørerne, selvom JUMPSEC ikke genoprettede hver slutfase-fil. macOS-stien downloader en falsk Zoom- eller Teams-installationsprogram, mens en stealer kører i baggrunden.
Konklusion
Forskere fandt versioner, der indsamlede systemoplysninger og Chrome-masternøgler fra Apples Keychain. Malware sendte data gennem en Telegram-bot og kunne downloade en anden payload. JUMPSEC sporede fire macOS-varianter mellem 22. april og 15. juli, hvilket viste, at operatørerne fortsatte med at ændre værktøjsættet under kampagnen.
Fundene udvider tidligere forskning i BlueNoroffs falske mødeoperationer. I april rapporterede Arctic Wolf om mere end 80 lignende Zoom- og Teams-domæner og identificerede 100 yderligere mål, hvis medier dukkede op på angriberinfrastruktur. Det sagde, at 80% af de identificerede mål arbejdede inden for kryptovaluta, blockchain-finans eller relaterede investeringssektorer, mens grundlæggere og administrerende direktører udgjorde 45%.
Nordkoreanske angribere havde allerede brugt kompromitterede Telegram-konti, falske mødeinvitationer og falske softwareopdateringer til at målrette mod kryptovaluta-ledere. JUMPSEC rådede organisationer til at behandle mødelinks fra betroede konti med forsigtighed, fordi afsenderens konto allerede kan være kompromitteret.