BlueNoroff 在伪造的 Zoom 通话中扫描加密钱包,并有选择性地进行恶意“投毒”

ZM4.62%
MSFT0.06%
ETH3.60%
SOL1.67%
AAPL3.57%
Key Takeaways
  • BlueNoroff 使用 EIP-6963 标准在假冒的 Zoom 通话期间扫描加密货币钱包,并有选择地部署恶意软件。
  • BlueNoroff 以加密货币从业者为目标,其中 80% 从事加密或区块链金融,覆盖 20+ 个国家。
  • BlueNoroff 使用 Windows PowerShell 禁用 Microsoft Defender,并部署 macOS 恶意软件从 Keychain 窃取 Chrome 密钥。

英国安全公司 JUMPSEC 本週公布原始码分析报告,揭露朝鲜黑客组织 BlueNoroff 最新攻击模式:在虚假 Zoom 和 Microsoft Teams 通话中,使用 EIP-6963 标准和传统浏览器技术扫描目标用户的加密钱包,依据钱包价值选择高价值目标后,再有选择地投放恶意软件。

BlueNoroff 虚假视讯通话攻击流程

根据 JUMPSEC 的原始码分析,BlueNoroff 的完整攻击流程如下:

· 攻击者接管目标加密货币领域联系人的 Telegram 帐户,发送虚假 Calendly 会议邀请,链接指向拼字抢注的虚假会议域名

· 受害者访问虚假会议页面后,工具包立即使用 EIP-6963 标准扫描浏览器(寻找以太坊连接),同时检测非 EVM 钱包(如 Solana 工具);扫描结果推送至操作员控制面板,受害者全程不知情

· 通话开始后,页面显示“等待其他参与者”,操作员播放预录视频,AI 生成头像并拼接至先前捕捉的身体动作,同时告知受害者“你的麦克风无法工作”

· 根据控制面板上的钱包信息,操作员决定是否投放恶意软件,弹出虚假的“Zoom SDK 更新”提示诱骗受害者执行

· 被劫持的每个帐户将指向该联系人的其他加密货币领域联系人,形成连锁攻击目标链

Windows 与 macOS 的差异化恶意软件

根据 JUMPSEC 的技术分析,BlueNoroff 针对不同系统采用的恶意软件如下:

Windows:复制的 ClickFix 命令启动小型 PowerShell 加载程序,下载 VBScript 脚本后将 Microsoft Defender 加入排除清单并重启,使其永久生效;有效载荷收集系统信息、扫描浏览器钱包扩展(包括 Chrome、Edge、Brave、Opera、Vivaldi、Firefox 的 ID 清单),比对 MetaMask 等已知钱包扩展,并搜索 Telegram Web 文件。

macOS:植入伪造的 Zoom 或 Teams 安装程序,后台静默运行的窃取程序从苹果“钥匙串(Keychain)”窃取系统数据和 Chrome 主密钥,并通过 Telegram 外传。

JUMPSEC 在 4 月 22 日至 7 月 15 日期间发现四个 macOS 版本;Arctic Wolf 和 JUMPSEC 在 5 月 31 日至 7 月 14 日期间发现五个钓鱼工具包版本,这些工具包在不到五分钟内即可完全攻破系统。

常见问题

BlueNoroff 在虚假通话中如何扫描加密钱包?

根据 JUMPSEC 的原始码分析,BlueNoroff 工具包使用 EIP-6963 标准和传统浏览器技术扫描目标的以太坊连接,同时检测 Solana 等非 EVM 钱包;扫描结果实时推送至操作员控制面板,受害者全程不知情。

BlueNoroff 攻击的主要目标是哪些人?

根据 Arctic Wolf 的统计,攻击目标中 80% 从事加密货币或区块链金融行业,45% 为创办人或执行长,41% 的受害者位于美国;截至报告发布,已有 20 多个国家、100 多名受害者。

macOS 用户如何被 BlueNoroff 感染?

根据 JUMPSEC 分析,macOS 用户通过点击伪造的 Zoom 或 Teams 安装程序而感染,后台窃取程序会从苹果 Keychain 竊取系统数据和 Chrome 主密钥,并通过 Telegram 发送给攻击者。

免责声明:本页面信息可能来自第三方,仅供参考,不代表 Gate 的观点或意见,亦不构成任何财务、投资或法律建议。数字资产交易风险较高,请勿仅依赖本页面信息作出决策。具体内容详见声明
评论
0/400
暂无评论