{"id":17507,"date":"2026-08-07T12:16:16","date_gmt":"2026-08-07T12:16:16","guid":{"rendered":"https:\/\/satoshibrother.com\/it\/gli-account-telegram-di-bitcoin-nel-mirino-degli-hacker-nordcoreani\/"},"modified":"2026-08-07T12:16:16","modified_gmt":"2026-08-07T12:16:16","slug":"gli-account-telegram-di-bitcoin-nel-mirino-degli-hacker-nordcoreani","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/it\/gli-account-telegram-di-bitcoin-nel-mirino-degli-hacker-nordcoreani\/","title":{"rendered":"Gli account Telegram di Bitcoin nel mirino degli hacker nordcoreani"},"content":{"rendered":"<h2>Avviso sulla Campagna di Ingegneria Sociale<\/h2>\n<p>I <strong>Bitcoiners<\/strong> stanno affrontando un nuovo avviso riguardo a una campagna attiva di <strong>ingegneria sociale<\/strong> che dirotta account Telegram fidati, indirizzando i professionisti delle criptovalute verso falsi incontri su Zoom o Microsoft Teams. Lightning News ha lanciato l&#8217;allerta il 7 agosto, citando recenti segnalazioni da membri della comunit\u00e0 Bitcoin. Ricerche di sicurezza indipendenti confermano la catena di attacco principale, anche se non tutte le affermazioni sono state verificate.<\/p>\n<h2>Dettagli della Campagna<\/h2>\n<p>JUMPSEC ha dichiarato a luglio di aver ottenuto il codice sorgente di un attivo kit di phishing <strong>BlueNoroff<\/strong> dopo l&#8217;esposizione delle mappe sorgente JavaScript. I ricercatori hanno trovato una piattaforma di acquisizione delle vittime che sfrutta contatti Telegram compromessi, profila portafogli di criptovalute e consegna malware a obiettivi selezionati su sistemi Windows e macOS. JUMPSEC ha affermato che l&#8217;infrastruttura della campagna identificata \u00e8 rimasta attiva fino al 22 luglio. L&#8217;attacco inizia con la fiducia piuttosto che con una vulnerabilit\u00e0 della blockchain.<\/p>\n<h2>Meccanismo di Attacco<\/h2>\n<p>JUMPSEC ha scoperto che gli operatori utilizzano account Telegram compromessi appartenenti a veri contatti del settore per invitare le vittime a falsi incontri video. Poich\u00e9 i messaggi provengono da account genuini e possono fare riferimento a relazioni esistenti, il riconoscimento del mittente offre una protezione limitata. Google Mandiant ha documentato in modo indipendente un&#8217;intrusione simile, identificata come <strong>UNC1069<\/strong>, a febbraio. Una vittima ha ricevuto messaggi dall&#8217;account Telegram di un dirigente crypto compromesso, ha programmato un incontro ed \u00e8 stata reindirizzata a un dominio Zoom contraffatto. La vittima ha riferito di aver visto quello che sembrava essere un video generato da intelligenza artificiale di un altro dirigente crypto durante la chiamata simulata.<\/p>\n<blockquote>\n<p>L&#8217;attribuzione richiede precisione. Mandiant traccia l&#8217;attore come UNC1069 e afferma che si sovrappone a BlueNoroff.<\/p>\n<\/blockquote>\n<p>Il Tesoro degli Stati Uniti ha formalmente designato BlueNoroff, noto anche come APT38, come un gruppo sponsorizzato dallo stato nordcoreano controllato dal Bureau Generale di Ricognizione. Security Alliance attribuisce anch&#8217;essa la campagna dei falsi incontri a UNC1069, o BlueNoroff.<\/p>\n<h2>Funzionamento del Kit di Phishing<\/h2>\n<p>Il kit ricostruito di JUMPSEC mostra un&#8217;interfaccia di incontro simulato che richiede l&#8217;accesso alla webcam prima che un operatore si unisca con un video preregistrato. La vittima vede quindi un presunto problema audio e un falso aggiornamento software. Il testo di risoluzione dei problemi visualizzato \u00e8 ingannevole: copiarlo colloca un comando <strong>ClickFix<\/strong> controllato dall&#8217;attaccante negli appunti. Su Windows, JUMPSEC ha osservato componenti PowerShell e VBScript in grado di disabilitare le difese, condurre ricognizioni e supportare accessi successivi. Su macOS, i ricercatori hanno trovato script shell e payload Mach-O progettati per rubare credenziali e altri dati sensibili.<\/p>\n<p>Il kit scansiona anche i fornitori di portafogli del browser prima della consegna del malware, aiutando gli operatori a identificare obiettivi di valore. Ci\u00f2 significa che l&#8217;affermazione che semplicemente aprire un link di incontro prosciuga automaticamente un portafoglio \u00e8 troppo ampia. Nelle catene documentate, il compromesso richiede un&#8217;altra azione, come eseguire un comando copiato o un aggiornamento malevolo. Tuttavia, una volta che il malware viene eseguito, Mandiant ha trovato strumenti in grado di rubare dati del browser, credenziali di Keychain e dati degli utenti di Telegram.<\/p>\n<h2>Raccomandazioni e Prevenzione<\/h2>\n<p>L&#8217;FBI ha avvertito separatamente che gli attori nordcoreani conducono ingegneria sociale altamente mirata contro i dipendenti delle criptovalute e del DeFi. Le sue linee guida segnalano specificamente richieste di eseguire codice, installare applicazioni sconosciute, eseguire script per risolvere chiamate video o spostare conversazioni tra piattaforme di comunicazione.<\/p>\n<p>L&#8217;FBI raccomanda di <strong>verificare le identit\u00e0<\/strong> attraverso un canale indipendente e di mantenere le credenziali del portafoglio, le frasi seed e le chiavi private al di fuori dei dispositivi connessi a Internet. L&#8217;autenticazione a due fattori rimane utile, ma i dispositivi infetti possono esporre i dati di sessione, quindi le sessioni compromesse dovrebbero essere revocate anche da un dispositivo pulito.<\/p>\n<h2>Conclusioni<\/h2>\n<p>La campagna \u00e8 quindi meglio descritta come un&#8217;operazione di ingegneria sociale in corso, collegata alla Corea del Nord, che prende di mira il livello umano attorno alla custodia delle criptovalute. La sua efficacia deriva dallo sfruttare identit\u00e0 fidate e strumenti familiari sul posto di lavoro, non dal compromettere Bitcoin stesso.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Avviso sulla Campagna di Ingegneria Sociale I Bitcoiners stanno affrontando un nuovo avviso riguardo a una campagna attiva di ingegneria sociale che dirotta account Telegram fidati, indirizzando i professionisti delle criptovalute verso falsi incontri su Zoom o Microsoft Teams. Lightning News ha lanciato l&#8217;allerta il 7 agosto, citando recenti segnalazioni da membri della comunit\u00e0 Bitcoin. Ricerche di sicurezza indipendenti confermano la catena di attacco principale, anche se non tutte le affermazioni sono state verificate. Dettagli della Campagna JUMPSEC ha dichiarato a luglio di aver ottenuto il codice sorgente di un attivo kit di phishing BlueNoroff dopo l&#8217;esposizione delle mappe sorgente<\/p>\n","protected":false},"author":3,"featured_media":17506,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[15,64],"tags":[11,10601,12,756,65,10602,72,10696,1923,1332,8354],"class_list":["post-17507","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-bitcoin","category-hack","tag-bitcoin","tag-bluenoroff","tag-defi","tag-fbi","tag-hack","tag-microsoft-teams","tag-north-korea","tag-reconnaissance-general-bureau","tag-telegram","tag-u-s-treasury","tag-zoom"],"yoast_description":"Gli hacker nordcoreani prendono di mira i Bitcoiners tramite account Telegram compromessi, portando a falsi incontri e attacchi malware sui professionisti delle criptovalute.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts\/17507","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/comments?post=17507"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/posts\/17507\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/media\/17506"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/media?parent=17507"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/categories?post=17507"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/it\/wp-json\/wp\/v2\/tags?post=17507"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}