web3: 朝鲜关联黑客借假视频会议筛选加密钱包目标

web3: 朝鲜关联黑客借假视频会议筛选加密钱包目标

摘要

JUMPSEC 称,BlueNoroff 通过假 Zoom 和 Teams 会议页面扫描加密钱包,再向高价值目标投放恶意软件,攻击覆盖 Windows 和 macOS 。

网络安全公司 JUMPSEC 表示,朝鲜关联黑客组织 BlueNoroff 正利用伪造的 Zoom 和 Microsoft Teams 会议页面,先识别受害者是否持有加密钱包,再决定是否继续投放恶意软件。这类攻击常从被劫持的 Telegram 账号发起,目标多为加密行业从业者与投资相关人员。

先看钱包再投毒

JUMPSEC 称,研究人员在一套仍在使用的钓鱼工具中恢复了源代码。代码显示,攻击者为 Zoom 和 Teams 分别准备了仿冒页面,并配有钱包扫描、操控面板和 Windows、macOS 两套投毒路径。

受害者点开伪造会议页面后,网页会在后台扫描浏览器环境,检查是否连接以太坊钱包,也会识别部分非 EVM 钱包,包括 Solana 相关工具。扫描结果会直接发送到攻击者后台,受害者通常不会收到提示。

在 Windows 环境中,攻击程序还会枚举 Chrome、Edge、Brave、Opera、Vivaldi 以及 Firefox 变体中的扩展 ID,再与 MetaMask 等常见钱包扩展进行比对。JUMPSEC 认为,这意味着攻击者会先判断目标价值,再推进后续入侵,而不是大范围无差别投放。

借熟人账号提高可信度

这类攻击通常从 Telegram 开始。黑客先控制受害者信任的行业联系人账号,再发送带有 Calendly 邀请的会议链接,把目标引导到仿冒域名。JUMPSEC 认为,这种方式可以形成连续扩散,因为一个被盗的 Telegram 会话,可能继续帮助攻击者接触下一批目标。

伪造会议页面会要求用户输入姓名并开启摄像头,视频画面会被传回攻击者控制面板。受害者进入会议后,页面会显示“等待其他参与者加入”。此时,攻击者可以播放预先准备的视频,发送“麦克风异常”等提示,并诱导用户点击所谓的“Zoom SDK 更新”。

研究人员发现,页面中的参会者视频并非实时画面。攻击者会把 AI 生成的人像与此前会议中采集的肢体动作结合,伪装成熟悉的联系人。相比 Zoom 版本,Teams 版本功能更完整,包含表情反馈、设备设置、背景效果以及更广泛的钱包检查。代码中还出现了尚未完成的 Google Meet 版本。

同时覆盖 Windows 和 macOS

在 Windows 设备上,受害者一旦执行页面引导的命令,就可能触发 PowerShell 加载器。该程序会下载 VBScript,添加 Microsoft Defender 排除项,并重启 Defender 使设置生效。随后,恶意程序会收集系统信息、检查浏览器钱包扩展,并寻找 Telegram Web 文件。

macOS 路径则会下载伪造的 Zoom 或 Teams 安装包,同时在后台运行窃取程序。JUMPSEC 发现,部分样本会提取系统信息和 Chrome 主密钥,并尝试从 Apple Keychain 中读取数据。相关数据会通过 Telegram 机器人回传,恶意程序还可继续下载后续载荷。

JUMPSEC 追踪到 4 个 macOS 变种,时间跨度从 4 月 22 日到 7 月 15 日,显示这套工具在持续调整。研究人员还提到,Arctic Wolf 此前曾发现 80 多个仿冒 Zoom 和 Teams 域名,并识别出 100 个额外目标,其中约 80% 来自加密、区块链金融和相关投资领域。

补充信息:JUMPSEC 建议,加密团队即使收到熟人发来的会议链接,也应通过其他渠道再次确认;不要在通话中执行命令或安装临时更新;如怀疑 Telegram 会话已泄露,应及时撤销相关登录,并隔离执行过脚本的设备。