导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

朝鲜黑客BlueNoroff借助虚假Zoom会议扫描加密钱包,定向投放恶意软件

据网络安全公司JUMPSEC披露,朝鲜黑客组织BlueNoroff正在利用虚假的Zoom和Microsoft Teams会议对加密货币用户进行预筛选,随后向高价值目标投放恶意软件。该组织通过劫持受害者信任的Telegram账号,发送伪装成Calendly会议邀请的链接,引导用户进入仿冒的会议域名。

钱包扫描前置:未投毒先摸底

当用户进入虚假会议页面后,系统立即开始扫描浏览器中的加密钱包。它通过EIP-6963等标准检测以太坊钱包,同时扫描Solana等非EVM钱包工具。扫描结果会秘密发送至攻击者的控制面板,而受害者毫无察觉。在Windows平台上,植入程序还会列出Chrome、Edge、Brave、Opera、Vivaldi及Firefox等浏览器的扩展ID,并与MetaMask等已知钱包扩展进行比对。JUMPSEC称此机制为“投毒前钱包画像”——攻击者根据钱包信息决定是否继续攻击,而非广撒网式钓鱼。

虚假会议构建信任

虚假会议页面会要求受害者输入姓名并开启摄像头,摄像头画面实时传输至攻击者控制面板。受害者加入后看到“等待其他参与者”的界面,攻击者随后可播放预录视频并发送“你的麦克风有问题”等消息,最终弹出伪造的“Zoom SDK更新”提示。JUMPSEC发现,显示的参与者视频并非实时,而是利用之前会议中捕获的身体动作结合AI生成的头部头像。攻击者还能利用已劫持的Telegram账号,让受害者看到熟悉的面孔。微软Teams版本的虚假会议包含表情反应、设备设置、背景效果等更精细的功能,并具备更广泛的钱包检测能力,代码中甚至还有未完成的Google Meet选项。

跨平台恶意载荷

Windows平台下,攻击链通过ClickFix技术运行一个PowerShell加载器,下载VBScript并添加Microsoft Defender排除项,随后重启Defender使排除生效。植入程序收集系统信息、浏览器钱包扩展及Telegram Web文件,并可接收后续载荷。macOS平台上,攻击者分发虚假的Zoom或Teams安装包,后台运行窃密程序。研究发现四个macOS变体(2025年4月22日至7月15日之间),它们收集系统信息及Chrome主密钥(来自Apple Keychain),并通过Telegram Bot外传数据,同时可下载额外载荷。

针对加密货币行业持续攻击

此前已有报告指出BlueNoroff设立80多个仿冒Zoom/Teams域名,其中80%的目标来自加密货币、区块链金融及相关投资领域,45%为创始人或CEO。攻击者常利用被劫持的Telegram账号、虚假会议邀请及伪造软件更新。JUMPSEC建议组织对来自可信账户的会议链接保持警惕——因为发送者账号可能已被控制。加密货币团队应通过其他渠道验证异常邀请,避免在会议期间执行命令或更新,及时撤销暴露的Telegram会话,并隔离执行过可疑脚本的设备。同时需审查PowerShell活动、Defender排除项、Keychain访问及新的Telegram登录记录。仅重置密码可能无法清除已窃取的会话或已在设备上运行的恶意软件。