ru
Назад к списку

Северокорейский злоумышленник BlueNoroff перехватил звонки в Zoom, чтобы опустошить криптовалютные кошельки

source-logo  cryptopolitan.com 45 м
image

Северокорейская хакерская группировка проверяет криптовалютные кошельки перед атакой. Группа обманом вовлекает жертв в фальшивые звонки через Zoom и Microsoft Teams.

Британская компания по обеспечению безопасности JUMPSEC на этой неделе опубликовала анализ исходного кода. Операция BlueNoroff нацелена на людей, владеющих закрытыми ключами. Для этого достаточно одного человека, нажавшего неверную кнопку.

BlueNoroff проверяет криптовалютные кошельки, прежде чем выбрать, кого заразить

JUMPSEC удалось получить доступ к исходному коду комплекта после того, как его операторы оставили карты исходного кода JavaScript открытыми на работающей инфраструктуре.

В файлах описывается алгоритм действий, который сканирует браузер целевого пользователя, как только тот попадает на поддельную страницу встречи. JUMPSEC обнаружил, что этот набор инструментов ищет Ethereum , используя стандарт EIP-6963 и устаревшие методы сканирования браузеров.

Он также проверяет наличие кошельков, отличных от EVM, например, с помощью инструментов Solana . Результаты передаются непосредственно на панель управления оператора. При этом собеседник никогда не получает никаких уведомлений или предупреждений.

Вредоносная программа на компьютерах под управлением Windows содержит список идентификаторов расширений браузеров Chrome, Edge, Brave, Opera, Vivaldi и Firefox. Затем хакеры используют эти идентификаторы для проверки совместимости с известными расширениями кошельков, такими как MetaMask.

Злоумышленники могут проверить каждый кошелек, определить, какие из них стоит взломать полностью, а затем отправить вредоносное ПО на эти цели. Приманка основана на уже существующем доверии жертвы к другому человеку.

Злоумышленники захватывают аккаунт в Telegram у криптоконтакта и отправляют убедительное приглашение в Calendly на поддельный домен для проведения встреч. Каждый захваченный аккаунт ведет к собственным криптоконтактам этого контакта, которые становятся следующей группой жертв.

Как только начинается видеозвонок, страница запрашивает имя и доступ к веб-камере. Затем она отправляет видеопоток с камеры на панель управления злоумышленника в фоновом режиме.

Скриншот от жертвы, сообщившей о взломе своего аккаунта в Telegram. Источник: JUMPSEC.

Затем жертвы видят экран с надписью «Ожидание других участников». После этого оператор воспроизводит предварительно записанное видео и говорит жертве: «Ваш микрофон не работает». Затем появляется поддельное сообщение «Обновление Zoom SDK».

По данным JUMPSEC, лицо на видеозаписи разговора не настоящее. Злоумышленники накладывают сгенерированные ИИ изображения головы на движения тела, зафиксированные во время предыдущих встреч.

Поддельная страница собрания Teams включает в себя реакции с помощью эмодзи, настройки устройства, фоновые эффекты и сканирование кошелька. JUMPSEC также обнаружил в раскрытом коде неполный клон Google Meet.

В каждой операционной системе есть свои вредоносные программы

В Windows скопированная команда ClickFix запускает небольшой загрузчик PowerShell, который загружает VBScript. Затем он добавляет исключение в Microsoft Defender и перезапускает Defender, чтобы изменения вступили в силу.

Вредоносная программа собирает системную информацию и ищет расширения кошелька в браузерах. Она также ищет файлы Telegram Web. И она может получать более поздние вредоносные программы, которые исследователям так и не удалось восстановить.

Хакеры устанавливают поддельный установщик Zoom или Teams на macOS, в то время как вредоносная программа работает незаметно. Она крадет системные данные и мастер-ключи Chrome из связки ключей Apple и отправляет их через Telegram.

Специалисты по информационной безопасности обнаружили четыре версии macOS, выпущенные в период с 22 апреля по 15 июля. Компании Arctic Wolf и JUMPSEC выявили пять версий фишинговых наборов, распространявшихся в период с 31 мая по 14 июля, которые позволяли полностью взломать систему менее чем за пять минут.

Исследование Arctic Wolfdentболее 100 жертв в более чем 20 странах, в том числе 41% в Соединенных Штатах. В апреле Arctic Wolf подсчитала, что с конца 2025 года было зарегистрировано более 80 доменов, использующих тактику тайпсквоттинга.

Около 80% пострадавших работают в сфере криптовалют или блокчейн-финансов, а 45% — основатели или генеральные директора. Время атак также совпало с рабочим временем в Северной Корее.

BlueNoroff — это подгруппа Lazarus Group. Cryptopolitan сообщал , что Lazarus атаковал банки и криптокомпании с помощью бесфайлового трояна RemotePE, используя аналогичные методы обмана, такие как Telegram и поддельные планировщики задач.

cryptopolitan.com