Crypto Prices

Хакеры из Северной Кореи сканируют криптокошельки через поддельные звонки в Zoom

15 часов назад
2 минут чтения
4 просмотров

Хакерская группа BlueNoroff

BlueNoroff, связанная с Северной Кореей, использует поддельные встречи в Zoom и Microsoft Teams для профилирования пользователей криптовалюты перед распространением вредоносного ПО. Компания по кибербезопасности JUMPSEC сообщила, что восстановила и проанализировала исходный код активного фишингового набора после того, как его операторы раскрыли исходный код JavaScript на действующей инфраструктуре. Файлы показали отдельные приманки для Zoom и Teams, инструменты для сканирования кошельков, управление операторами и пути доставки вредоносного ПО для Windows и macOS.

Методы атаки

Атака часто начинается через аккаунт в Telegram, которому жертва уже доверяет. Хакеры захватывают аккаунты криптоконтактов, а затем отправляют приглашение Calendly, которое ведет на поддельный домен встречи. JUMPSEC описала систему как повторяющийся поток жертв, поскольку одна украденная сессия Telegram может помочь злоумышленникам связаться с следующей группой целей.

Сканирование и сбор данных

Фишинговая страница начинает сканировать браузер, когда пользователь входит в поддельную встречу. Она ищет соединения с кошельками Ethereum через EIP-6963 и более старые методы браузера. Также проверяются не-EVM кошельки, включая инструменты Solana. Результаты попадают на панель оператора, не предупреждая жертву. Это позволяет злоумышленникам идентифицировать кошельки и выбирать более ценные цели перед переходом к следующему этапу.

Импланты и вредоносное ПО

На Windows имплант также перечисляет идентификаторы расширений для Chrome, Edge, Brave, Opera, Vivaldi и Firefox. Операторы могут сравнивать эти идентификаторы с известными расширениями кошельков, такими как MetaMask. JUMPSEC назвала это системой, которая профилирует кошельки «перед доставкой вредоносного ПО». Метод отличается от широких фишинговых кампаний, поскольку злоумышленники собирают данные о кошельках, прежде чем решать, насколько далеко продвинуться в вторжении.

Процесс фишинга

Жертвы сначала видят убедительную страницу встречи, которая запрашивает их имя и доступ к веб-камере. Затем сайт отправляет поток с камеры на панель управления злоумышленника. После того как жертва присоединяется, на экране отображается «ожидание других участников». Оператор может войти с подготовленным видео, отправить сообщения, такие как «ваш микрофон не работает», и вызвать поддельное уведомление «Обновление Zoom SDK».

JUMPSEC обнаружила, что отображаемое видео участника не было в прямом эфире. Злоумышленники комбинировали сгенерированные ИИ фотографии с движениями тела, зафиксированными на предыдущих встречах.

Разработка вредоносного ПО

На Windows скопированная команда ClickFix запускает небольшой загрузчик PowerShell. Он загружает VBScript, добавляет исключение для Microsoft Defender и перезапускает Defender, чтобы изменения вступили в силу. Имплант собирает данные о системе, проверяет браузеры на наличие расширений кошельков и ищет файлы Telegram Web. Он также может получать последующие полезные нагрузки от операторов, хотя JUMPSEC не восстановила все файлы финальной стадии.

Путь для macOS загружает поддельный установщик Zoom или Teams, в то время как кража данных работает в фоновом режиме. Исследователи нашли версии, которые собирали информацию о системе и мастер-ключи Chrome из Keychain Apple. Вредоносное ПО отправляло данные через бота Telegram и могло загружать другую полезную нагрузку. JUMPSEC проследила четыре варианта macOS с 22 апреля по 15 июля, показывая, что операторы продолжали менять инструменты в ходе кампании.

Рекомендации по безопасности

Полученные данные расширяют ранее проведенные исследования операций BlueNoroff с поддельными встречами. В апреле Arctic Wolf сообщила о более чем 80 поддельных доменах Zoom и Teams и идентифицировала 100 дополнительных целей, чьи медиа появились на инфраструктуре злоумышленников. Она отметила, что 80% идентифицированных целей работали в крипто-, блокчейн-финансах или связанных инвестиционных секторах, в то время как основатели и генеральные директора составили 45%.

Северокорейские злоумышленники уже использовали скомпрометированные аккаунты Telegram, поддельные приглашения на встречи и фальшивые обновления программного обеспечения для нацеливания на крипто-руководителей. Последний комплект дает операторам прямой контроль над темпом каждой встречи и запросом на вредоносное ПО.

JUMPSEC рекомендовала организациям осторожно относиться к ссылкам на встречи от доверенных аккаунтов, поскольку аккаунт отправителя может уже быть скомпрометирован.

Криптокоманды могут проверять необычные приглашения через другой канал, избегать команд или обновлений, представленных во время звонков, аннулировать скомпрометированные сессии Telegram и изолировать любое устройство, на котором выполнялся запрашиваемый скрипт. Команды также должны проверять активность PowerShell, исключения Defender, доступ к Keychain и новые входы в Telegram после любого подозрительного звонка. Сброс пароля может не удалить украденные сессии или вредоносное ПО, уже работающее на устройстве в затронутых системах.

Популярные статьи