BlueNoroff借假Zoom和Teams会议,瞄准加密货币用户

BlueNoroff借假Zoom和Teams会议,瞄准加密货币用户

JUMPSEC表示,这个与朝鲜有关联的组织利用被劫持的 Telegram 账户、静默钱包侦察、AI 生成欺骗以及定制化的 Windows 和 macOS 恶意软件,来识别并攻陷价值更高的加密货币目标。

事实核查
JUMPSEC 的主要报告《Inside a DPRK BlueNoroff ClickFix Kit》证实了该说法的全部要素:BlueNoroff(朝鲜 Lazarus 子组织)在投递恶意软件之前,会先通过浏览器指纹识别(EIP-6963、window.ethereum、Solana)分析受害者的加密货币钱包;以被劫持的可信联系人 Telegram 账户作为核心投递载体;部署伪造的 Zoom/Teams 会议页面;并具备完整的 Windows 和 macOS 载荷链。Crypto.news 和 Cryptobriefing 在援引 JUMPSEC 的基础上报道了相同细节,Arctic Wolf 也独立证实了该组织的 ClickFix/AI-Zoom Web3 活动及归因。来自一手来源和独立来源的证据彼此一致。
摘要

BlueNoroff是更广泛的拉撒路集团生态中的一个子组织,正利用虚假的 Zoom 和 Microsoft Teams 会议来瞄准加密货币用户。JUMPSEC详细说明称,该行动会在决定是否升级部署恶意软件前,静默分析受害者的钱包软件。研究人员表示,攻击者会劫持真实加密货币从业者的 Telegram 账户,通过伪造的 Calendly 和视频通话页面向其可信联系人发送会议邀请,并在不惊动目标的情况下检查 MetaMask 等加密货币钱包扩展程序。 随后,该行动会通过虚假视频通话流程升级。在受害者授予摄像头权限后,操作者能够将实时摄像头画面传输至控制面板,同时向受害者显示等待界面,以及叠加在此前受害者真实肢体动作之上的 AI 生成人脸。接着,受害者会被告知其麦克风或摄像头无法工作,并被提示安装虚假的 Zoom SDK 更新,最终导致针对 Windows 或 macOS 定制的恶意软件感染。 JUMPSEC表示,Windows 攻击链会下载一个 VBScript 载荷,关闭 Microsoft Defender 保护,搜索 Telegram 会话数据,并盘点浏览器扩展中的钱包软件。在 macOS 上,受害者会收到虚假的 Zoom 或 Teams 安装程序,该程序会窃取系统信息、浏览器凭证以及存储在 iCloud Keychain 中的 Google Chrome 加密密钥,并通过 Telegram 机器人将数据外传,随后还可部署额外恶意软件。研究人员识别出 2026 年 5 月 31 日至 7 月 14 日期间发布的五个钓鱼工具包版本,称 Teams 变种较 Zoom 版本更先进,并将其中一个 Telegram 机器人关联到一名使用“John”(@alchemy_john_mac)用户名的操作者。ZachXBT 于 7 月 26 日表示,类似的朝鲜社会工程手法多年来一直在被使用,并敦促用户在安装软件前核实会议请求。

术语与概念
  • VBScript: 一种用于 Windows 的脚本语言,可能被滥用于在受害者设备上运行恶意代码。
  • iCloud Keychain: 苹果的密码和凭证存储系统,可在 macOS 上保存敏感的浏览器加密材料。
  • private keys: 用于控制加密货币钱包及其资金的秘密加密凭证。