Crypto Prices

Хакеры из Северной Кореи нацелились на пользователей Bitcoin через Telegram

59 минут назад
1 мин. чтения
2 просмотров

Предупреждение о социальной инженерии для пользователей Bitcoin

Пользователи Bitcoin получили новое предупреждение о масштабной кампании социальной инженерии, в рамках которой злоумышленники захватывают доверенные аккаунты Telegram и направляют профессионалов в области криптовалют на поддельные встречи в Zoom или Microsoft Teams. Издание Lightning News подняло тревогу 7 августа, ссылаясь на недавние сообщения от членов сообщества Bitcoin. Независимые исследования безопасности подтверждают основную цепочку атак, хотя не все утверждения были проверены.

Методы атаки

Компания JUMPSEC сообщила в июле, что получила исходный код активного фишингового набора BlueNoroff после раскрытия исходных карт JavaScript. Исследователи обнаружили платформу для привлечения жертв, которая использует скомпрометированные контакты Telegram, профилирует криптовалютные кошельки и доставляет вредоносное ПО выбранным целям на системах Windows и macOS. JUMPSEC отметила, что идентифицированная инфраструктура кампании оставалась активной по состоянию на 22 июля.

Атака начинается с доверия, а не с уязвимости блокчейна. Операторы используют скомпрометированные аккаунты Telegram, принадлежащие реальным контактам в отрасли, чтобы приглашать цели на поддельные видеовстречи.

Примеры атак

Google Mandiant независимо задокументировала аналогичное вторжение, известное как UNC1069, в феврале. Жертва получила сообщения от скомпрометированного аккаунта Telegram крипто-исполнителя, назначила встречу и была перенаправлена на поддельный домен Zoom. Во время инсценированного звонка жертва увидела видео другого крипто-исполнителя, сгенерированное искусственным интеллектом.

Атрибуция требует точности: Mandiant отслеживает актера как UNC1069 и утверждает, что он пересекается с BlueNoroff. Министерство финансов США официально обозначило BlueNoroff, также известную как APT38, как спонсируемую государством Северной Кореи группу, контролируемую Генеральным управлением разведки.

Технические детали

Воссозданный набор JUMPSEC показывает интерфейс инсценированной встречи, запрашивающий доступ к веб-камере перед тем, как оператор присоединится с заранее записанным видео. Жертва затем видит предполагаемую аудиопроблему и поддельное обновление программного обеспечения. Отображаемый текст по устранению неполадок является обманчивым: его копирование помещает команду ClickFix, контролируемую злоумышленником, в буфер обмена.

На Windows JUMPSEC наблюдал компоненты PowerShell и VBScript, способные отключать защиту, проводить разведку и поддерживать последующий доступ. На macOS исследователи нашли оболочки и полезные нагрузки Mach-O, предназначенные для кражи учетных данных и другой конфиденциальной информации.

Рекомендации по безопасности

ФБР отдельно предупредило, что северокорейские актеры проводят высоко специализированную социальную инженерию против сотрудников криптовалют и DeFi. Его рекомендации конкретно указывают на запросы на выполнение кода, установку незнакомых приложений, запуск скриптов для исправления видеозвонков или перемещение разговоров между коммуникационными платформами.

ФБР рекомендует проверять личности через независимый канал и хранить учетные данные кошелька, семенные фразы и закрытые ключи вне устройств, подключенных к интернету.

Заключение

Самое важное исправление к предупреждению от 7 августа заключается в том, что исследователи не установили одного универсального метода для первоначального захвата Telegram. Утверждения о том, что истекшие или временные номера телефонов являются основной причиной, остаются непроверенными в рассмотренных материалах.

Таким образом, кампанию лучше всего описать как продолжающуюся операцию социальной инженерии, связанную с Северной Кореей, нацеленную на человеческий слой вокруг криптохранения. Ее эффективность заключается в эксплуатации доверенных идентичностей и знакомых инструментов на рабочем месте, а не в нарушении самого Bitcoin.