Crypto Prices

Gli account Telegram di Bitcoin nel mirino degli hacker nordcoreani

prima di 1 ora
2 minuti letti
2 visualizzazioni

Avviso sulla Campagna di Ingegneria Sociale

I Bitcoiners stanno affrontando un nuovo avviso riguardo a una campagna attiva di ingegneria sociale che dirotta account Telegram fidati, indirizzando i professionisti delle criptovalute verso falsi incontri su Zoom o Microsoft Teams. Lightning News ha lanciato l’allerta il 7 agosto, citando recenti segnalazioni da membri della comunità Bitcoin. Ricerche di sicurezza indipendenti confermano la catena di attacco principale, anche se non tutte le affermazioni sono state verificate.

Dettagli della Campagna

JUMPSEC ha dichiarato a luglio di aver ottenuto il codice sorgente di un attivo kit di phishing BlueNoroff dopo l’esposizione delle mappe sorgente JavaScript. I ricercatori hanno trovato una piattaforma di acquisizione delle vittime che sfrutta contatti Telegram compromessi, profila portafogli di criptovalute e consegna malware a obiettivi selezionati su sistemi Windows e macOS. JUMPSEC ha affermato che l’infrastruttura della campagna identificata è rimasta attiva fino al 22 luglio. L’attacco inizia con la fiducia piuttosto che con una vulnerabilità della blockchain.

Meccanismo di Attacco

JUMPSEC ha scoperto che gli operatori utilizzano account Telegram compromessi appartenenti a veri contatti del settore per invitare le vittime a falsi incontri video. Poiché i messaggi provengono da account genuini e possono fare riferimento a relazioni esistenti, il riconoscimento del mittente offre una protezione limitata. Google Mandiant ha documentato in modo indipendente un’intrusione simile, identificata come UNC1069, a febbraio. Una vittima ha ricevuto messaggi dall’account Telegram di un dirigente crypto compromesso, ha programmato un incontro ed è stata reindirizzata a un dominio Zoom contraffatto. La vittima ha riferito di aver visto quello che sembrava essere un video generato da intelligenza artificiale di un altro dirigente crypto durante la chiamata simulata.

L’attribuzione richiede precisione. Mandiant traccia l’attore come UNC1069 e afferma che si sovrappone a BlueNoroff.

Il Tesoro degli Stati Uniti ha formalmente designato BlueNoroff, noto anche come APT38, come un gruppo sponsorizzato dallo stato nordcoreano controllato dal Bureau Generale di Ricognizione. Security Alliance attribuisce anch’essa la campagna dei falsi incontri a UNC1069, o BlueNoroff.

Funzionamento del Kit di Phishing

Il kit ricostruito di JUMPSEC mostra un’interfaccia di incontro simulato che richiede l’accesso alla webcam prima che un operatore si unisca con un video preregistrato. La vittima vede quindi un presunto problema audio e un falso aggiornamento software. Il testo di risoluzione dei problemi visualizzato è ingannevole: copiarlo colloca un comando ClickFix controllato dall’attaccante negli appunti. Su Windows, JUMPSEC ha osservato componenti PowerShell e VBScript in grado di disabilitare le difese, condurre ricognizioni e supportare accessi successivi. Su macOS, i ricercatori hanno trovato script shell e payload Mach-O progettati per rubare credenziali e altri dati sensibili.

Il kit scansiona anche i fornitori di portafogli del browser prima della consegna del malware, aiutando gli operatori a identificare obiettivi di valore. Ciò significa che l’affermazione che semplicemente aprire un link di incontro prosciuga automaticamente un portafoglio è troppo ampia. Nelle catene documentate, il compromesso richiede un’altra azione, come eseguire un comando copiato o un aggiornamento malevolo. Tuttavia, una volta che il malware viene eseguito, Mandiant ha trovato strumenti in grado di rubare dati del browser, credenziali di Keychain e dati degli utenti di Telegram.

Raccomandazioni e Prevenzione

L’FBI ha avvertito separatamente che gli attori nordcoreani conducono ingegneria sociale altamente mirata contro i dipendenti delle criptovalute e del DeFi. Le sue linee guida segnalano specificamente richieste di eseguire codice, installare applicazioni sconosciute, eseguire script per risolvere chiamate video o spostare conversazioni tra piattaforme di comunicazione.

L’FBI raccomanda di verificare le identità attraverso un canale indipendente e di mantenere le credenziali del portafoglio, le frasi seed e le chiavi private al di fuori dei dispositivi connessi a Internet. L’autenticazione a due fattori rimane utile, ma i dispositivi infetti possono esporre i dati di sessione, quindi le sessioni compromesse dovrebbero essere revocate anche da un dispositivo pulito.

Conclusioni

La campagna è quindi meglio descritta come un’operazione di ingegneria sociale in corso, collegata alla Corea del Nord, che prende di mira il livello umano attorno alla custodia delle criptovalute. La sua efficacia deriva dallo sfruttare identità fidate e strumenti familiari sul posto di lavoro, non dal compromettere Bitcoin stesso.

Popolare