针对比特币和加密货币用户的一则最新警告聚焦于一场正在进行的社会工程攻击活动:攻击者利用被攻陷的Telegram账户,将业内人士引导至虚假的Zoom或Microsoft Teams会议,进而可能导致恶意软件感染。Lightning News于8月7日发出警报,而JUMPSEC、Google Mandiant和Security Alliance则描述了一项与UNC1069有关、且与BlueNoroff存在重叠的更广泛行动。JUMPSEC在7月表示,暴露的JavaScript源映射使其能够从一个仍在活跃的钓鱼工具包中获取源代码;该工具包会滥用Telegram联系人、识别浏览器钱包提供商,并有选择地向Windows和macOS受害者投递恶意软件。这一攻击链并不表明仅仅打开会议链接就会导致钱包被盗;研究人员称,攻击得逞通常还需要额外步骤,例如运行复制的ClickFix命令或安装虚假的软件更新。Security Alliance表示,在2月6日至4月7日期间,其将164个被拦截域名归因于UNC1069;JUMPSEC则称,截至7月22日,该行动基础设施仍在活跃。美国联邦调查局(FBI)另行警告称,朝鲜行为者正利用量身定制的诱饵针对加密货币和去中心化金融(DeFi)从业人员,并建议独立核验身份,并在可能情况下将助记词和私钥保存在不连接互联网的设备之外。研究人员尚未确认Telegram初始攻陷的单一接管方式,而关于过期或临时电话号码是主要原因的说法仍未得到证实。