{"id":17117,"date":"2026-07-26T05:06:08","date_gmt":"2026-07-26T05:06:08","guid":{"rendered":"https:\/\/satoshibrother.com\/de\/nordkorea-hacker-scannen-krypto-wallets-uber-gefalschte-zoom-anrufe\/"},"modified":"2026-07-26T05:06:08","modified_gmt":"2026-07-26T05:06:08","slug":"nordkorea-hacker-scannen-krypto-wallets-uber-gefalschte-zoom-anrufe","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/de\/nordkorea-hacker-scannen-krypto-wallets-uber-gefalschte-zoom-anrufe\/","title":{"rendered":"Nordkorea-Hacker scannen Krypto-Wallets \u00fcber gef\u00e4lschte Zoom-Anrufe"},"content":{"rendered":"<h2>Einf\u00fchrung<\/h2>\n<p>Die mit Nordkorea verbundene Hackergruppe <strong>BlueNoroff<\/strong> nutzt gef\u00e4lschte <strong>Zoom<\/strong>&#8211; und <strong>Microsoft Teams<\/strong>-Meetings, um Kryptow\u00e4hrungsnutzer zu profilieren, bevor sie <strong>Malware<\/strong> ausliefern. Das Cybersicherheitsunternehmen <strong>JUMPSEC<\/strong> berichtete, dass es den Quellcode eines aktiven <strong>Phishing-Kits<\/strong> wiederhergestellt und analysiert hat, nachdem die Betreiber JavaScript-Quellkarten auf einer Live-Infrastruktur offengelegt hatten.<\/p>\n<h2>Angriffsmechanismus<\/h2>\n<p>Die Dateien zeigten separate Fallen f\u00fcr Zoom und Teams, Wallet-Scanning-Tools, Betreiberkontrollen und Malware-Lieferwege f\u00fcr <strong>Windows<\/strong> und <strong>macOS<\/strong>.<\/p>\n<p>Der Angriff beginnt oft \u00fcber ein <strong>Telegram<\/strong>-Konto, dem das Ziel bereits vertraut. Die Hacker \u00fcbernehmen Konten von Krypto-Kontakten und senden dann eine <strong>Calendly-Einladung<\/strong>, die zu einer \u00e4hnlichen Meeting-Domain f\u00fchrt. JUMPSEC beschrieb das System als eine wiederholbare Opferpipeline, da eine gestohlene Telegram-Sitzung den Angreifern helfen kann, die n\u00e4chste Gruppe von Zielen zu kontaktieren.<\/p>\n<h2>Phishing-Seite und Wallet-Profilierung<\/h2>\n<p>Die Phishing-Seite beginnt, den Browser zu scannen, sobald ein Benutzer dem gef\u00e4lschten Meeting beitritt. Sie sucht nach <strong>Ethereum-Wallet<\/strong>-Verbindungen \u00fcber <strong>EIP-6963<\/strong> und \u00e4ltere Browser-Methoden. Auch nicht-EVM-Wallets, einschlie\u00dflich <strong>Solana<\/strong>-Tools, werden \u00fcberpr\u00fcft. Die Ergebnisse gelangen zu einem Betreiber-Panel, ohne das Opfer zu alarmieren. Dies erm\u00f6glicht es den Angreifern, Wallets zu identifizieren und wertvollere Ziele auszuw\u00e4hlen, bevor sie die n\u00e4chste Phase einleiten.<\/p>\n<p>Unter Windows listet das Implantat auch Erweiterungs-IDs \u00fcber <strong>Chrome<\/strong>, <strong>Edge<\/strong>, <strong>Brave<\/strong>, <strong>Opera<\/strong>, <strong>Vivaldi<\/strong> und <strong>Firefox<\/strong>-Varianten auf. Betreiber k\u00f6nnen diese IDs mit bekannten Wallet-Erweiterungen wie <strong>MetaMask<\/strong> vergleichen. JUMPSEC nannte dies ein System, das Wallets \u201e<em>vor der Malware-Lieferung<\/em>\u201c profiliert.<\/p>\n<h2>Angriffsdetails und Techniken<\/h2>\n<p>Die Methode unterscheidet sich von breiten Phishing-Kampagnen, da die Angreifer Wallet-Daten sammeln, bevor sie entscheiden, wie weit sie in die Eindringung gehen. Die Opfer sehen zuerst eine \u00fcberzeugende Meeting-Seite, die nach ihrem Namen und Webcam-Zugriff fragt. Die Seite sendet dann den Kamerastream an das Kontrollpanel des Angreifers.<\/p>\n<blockquote><p>\u201eNachdem das Opfer beigetreten ist, zeigt der Bildschirm \u201aWarten auf andere Teilnehmer\u2018.\u201c<\/p><\/blockquote>\n<p>Ein Betreiber kann mit einem vorbereiteten Video eintreten, Nachrichten wie \u201eIhr Mikrofon funktioniert nicht\u201c senden und eine gef\u00e4lschte \u201eZoom SDK-Update\u201c-Aufforderung ausl\u00f6sen. JUMPSEC stellte fest, dass das angezeigte Teilnehmer-Video nicht live war. Die Angreifer kombinierten KI-generierte Kopfaufnahmen mit K\u00f6rperbewegungen, die in fr\u00fcheren Meetings erfasst wurden.<\/p>\n<p>Die Teams-Version beinhaltete <strong>Emoji-Reaktionen<\/strong>, Ger\u00e4teeinstellungen, Hintergrundeffekte und umfassendere Wallet-\u00dcberpr\u00fcfungen, was sie polierter machte als das Zoom-Kit. Der Quellcode enthielt auch eine unfertige <strong>Google Meet<\/strong>-Option.<\/p>\n<h2>Malware-Implementierung<\/h2>\n<p>Unter Windows f\u00fchrt der kopierte <strong>ClickFix<\/strong>-Befehl einen kleinen <strong>PowerShell-Loader<\/strong> aus. Dieser l\u00e4dt ein <strong>VBScript<\/strong> herunter, f\u00fcgt eine Microsoft Defender-Ausschlussregel hinzu und startet Defender neu, damit die \u00c4nderung wirksam wird. Das Implantat sammelt Systemdetails, \u00fcberpr\u00fcft Browser auf Wallet-Erweiterungen und sucht nach Telegram Web-Dateien.<\/p>\n<p>Der <strong>macOS<\/strong>-Pfad l\u00e4dt einen gef\u00e4lschten Zoom- oder Teams-Installer herunter, w\u00e4hrend ein Stealer im Hintergrund l\u00e4uft. Forscher fanden Versionen, die Systeminformationen und <strong>Chrome-Master-Schl\u00fcssel<\/strong> aus Apples Schl\u00fcsselbund sammelten. Die Malware sendete Daten \u00fcber einen Telegram-Bot und konnte eine andere Payload herunterladen.<\/p>\n<h2>Fr\u00fchere Erkenntnisse und Empfehlungen<\/h2>\n<p>Die Ergebnisse erweitern fr\u00fchere Forschungen zu BlueNoroffs gef\u00e4lschten Meeting-Operationen. Im April berichtete <strong>Arctic Wolf<\/strong> von mehr als 80 \u00e4hnlichen Zoom- und Teams-Domains und identifizierte 100 weitere Ziele, deren Medien auf der Infrastruktur der Angreifer erschienen. Es wurde festgestellt, dass 80 % der identifizierten Ziele in Krypto-, Blockchain-Finanz- oder verwandten Investitionssektoren t\u00e4tig waren.<\/p>\n<p>JUMPSEC riet Organisationen, Meeting-Links von vertrauensw\u00fcrdigen Konten mit Vorsicht zu behandeln, da das Konto des Absenders m\u00f6glicherweise bereits kompromittiert ist. Krypto-Teams sollten ungew\u00f6hnliche Einladungen \u00fcber einen anderen Kanal \u00fcberpr\u00fcfen, Befehle oder Updates, die w\u00e4hrend der Anrufe pr\u00e4sentiert werden, vermeiden und exponierte Telegram-Sitzungen widerrufen.<\/p>\n<p>Ein Passwort-Reset allein entfernt m\u00f6glicherweise nicht gestohlene Sitzungen oder Malware, die bereits auf dem Ger\u00e4t in betroffenen Systemen ausgef\u00fchrt wird.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Einf\u00fchrung Die mit Nordkorea verbundene Hackergruppe BlueNoroff nutzt gef\u00e4lschte Zoom&#8211; und Microsoft Teams-Meetings, um Kryptow\u00e4hrungsnutzer zu profilieren, bevor sie Malware ausliefern. Das Cybersicherheitsunternehmen JUMPSEC berichtete, dass es den Quellcode eines aktiven Phishing-Kits wiederhergestellt und analysiert hat, nachdem die Betreiber JavaScript-Quellkarten auf einer Live-Infrastruktur offengelegt hatten. Angriffsmechanismus Die Dateien zeigten separate Fallen f\u00fcr Zoom und Teams, Wallet-Scanning-Tools, Betreiberkontrollen und Malware-Lieferwege f\u00fcr Windows und macOS. Der Angriff beginnt oft \u00fcber ein Telegram-Konto, dem das Ziel bereits vertraut. Die Hacker \u00fcbernehmen Konten von Krypto-Kontakten und senden dann eine Calendly-Einladung, die zu einer \u00e4hnlichen Meeting-Domain f\u00fchrt. JUMPSEC beschrieb das System als eine wiederholbare Opferpipeline,<\/p>\n","protected":false},"author":3,"featured_media":17116,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[15,64],"tags":[57,11,10601,13,65,272,10602,72,115,1923,8354],"class_list":["post-17117","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-bitcoin","category-hack","tag-apple","tag-bitcoin","tag-bluenoroff","tag-ethereum","tag-hack","tag-metamask","tag-microsoft-teams","tag-north-korea","tag-solana","tag-telegram","tag-zoom"],"yoast_description":"Nordkoreanische Hacker nutzen gef\u00e4lschte Zoom-Anrufe, um Krypto-Nutzer zu profilieren und Malware zu verbreiten. Dabei setzen sie Phishing-Taktiken und kompromittierte Konten ein, um Wallets ins Visier zu nehmen.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/posts\/17117","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/comments?post=17117"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/posts\/17117\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/media\/17116"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/media?parent=17117"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/categories?post=17117"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/de\/wp-json\/wp\/v2\/tags?post=17117"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}