Crypto Prices

Nord-Korea-hackere skanner kryptovaluta-lommebøker gjennom falske Zoom-samtaler

juli 26, 2026

Innledning

Den Nord-Korea-knyttede hackinggruppen BlueNoroff bruker falske Zoom- og Microsoft Teams-møter for å profilere kryptovaluta-brukere før de distribuerer skadelig programvare. Cybersikkerhetsfirmaet JUMPSEC har gjenopprettet og analysert kildekode fra et aktivt phishing-kit etter at operatørene eksponerte JavaScript-kode på live infrastruktur.

Angrepsmetoder

Filene viste separate Zoom- og Teams-lokk, verktøy for lommebokskanning, operatørkontroller og leveringsveier for skadelig programvare for Windows og macOS. Nordkoreanerne har vist seg å være dyktige til å sette sammen effektive kampanjer for å stjele kryptovaluta. Angrepet begynner ofte gjennom en Telegram-konto som målet allerede stoler på.

«Hackerne tar over kontoer som tilhører kryptokontakter og sender deretter en Calendly-invitasjon som fører til et falskt møte-domene.»

JUMPSEC beskrev systemet som en gjentakende offerpipeline, fordi én stjålet Telegram-økt kan hjelpe angriperne med å kontakte neste gruppe mål. Phishing-siden begynner å skanne nettleseren når en bruker går inn i det falske møtet. Den ser etter Ethereum-lommeboktilkoblinger gjennom EIP-6963 og eldre nettlesermetoder.

Profilering av lommebøker

Den sjekker også for ikke-EVM-lommebøker, inkludert Solana-verktøy. Resultatene sendes til et operatørpanel uten å varsle offeret, noe som lar angriperne identifisere lommebøker og velge høyverdige mål før de går videre til neste fase. På Windows lister implantatet også opp utvidelses-ID-er på tvers av Chrome, Edge, Brave, Opera, Vivaldi og Firefox-varianter.

Operatører kan sammenligne disse ID-ene med kjente lommebokutvidelser som MetaMask. JUMPSEC kalte dette et system som profilerer lommebøker «før levering av skadelig programvare.» Metoden skiller seg fra brede phishing-kampanjer fordi angriperne samler inn lommebokdata før de bestemmer hvor langt de skal ta inntrengningen.

Falske møter og skadelig programvare

Ofrene ser først en overbevisende møteside som ber om navnet deres og tilgang til webkameraet. Nettstedet sender deretter kamerastreamen til angriperens kontrollpanel. Etter at offeret blir med, viser skjermen «venter på andre deltakere.» En operatør kan gå inn med en forberedt video, sende meldinger som «mikrofonen din fungerer ikke,» og utløse en falsk «Zoom SDK-oppdatering»-prompt.

«JUMPSEC fant at den viste deltaker-videoen ikke var live.»

Angriperne kombinerte AI-genererte portretter med kroppbevegelser fanget i tidligere møter. De kunne deretter vise en kjent person mens de brukte en Telegram-konto som tilhørte en ekte kontakt. Teams-versjonen inkluderte emoji-reaksjoner, enhetsinnstillinger, bakgrunnseffekter og bredere lommebokkontroller, noe som gjorde den mer polert enn Zoom-kitet.

Operasjoner på macOS

Kildekoden inneholdt også et uferdig Google Meet-alternativ. JUMPSEC sa at Zoom og Teams passer til lokket fordi begge bruker skrivebordsprogrammer, noe som gjør en presserende programvareoppdatering mer troverdig. På Windows kjører den kopierte ClickFix-kommandoen en liten PowerShell-laster. Den laster ned et VBScript, legger til et Microsoft Defender-unntak og starter Defender på nytt slik at endringen trer i kraft.

Implantatet samler systemdetaljer, sjekker nettlesere for lommebokutvidelser og ser etter Telegram Web-filer. Det kan også motta senere payloads fra operatørene, selv om JUMPSEC ikke gjenopprettet hver fil i sluttfasen. macOS-stien laster ned en falsk Zoom- eller Teams-installer mens en stealer kjører i bakgrunnen.

Konklusjon og anbefalinger

Forskere fant versjoner som samlet systeminformasjon og Chrome-masternøkler fra Apples Keychain. Den skadelige programvaren sendte data gjennom en Telegram-bot og kunne laste ned en annen payload. JUMPSEC sporet fire macOS-varianter mellom 22. april og 15. juli, noe som viste at operatørene stadig endret verktøysettet under kampanjen.

JUMPSEC anbefalte organisasjoner å behandle møtelinker fra pålitelige kontoer med forsiktighet, fordi avsenderens konto allerede kan være kompromittert. Kryptoteam kan verifisere uvanlige invitasjoner gjennom en annen kanal, unngå kommandoer eller oppdateringer presentert under samtaler, tilbakekalle eksponerte Telegram-økter og isolere enheter som kjørte det forespurte skriptet.

En tilbakestilling av passord alene kan ikke fjerne stjålne økter eller skadelig programvare som allerede kjører på enheten på tvers av berørte systemer.

Siste fra Blog