Crypto Prices

Bitcoin Telegram-kontoer målrettet av nordkoreanske hackere

august 7, 2026

Advarsel om Sosial Ingeniørkampanje mot Bitcoin-brukere

Bitcoin-brukere står overfor en ny advarsel om en aktiv sosial ingeniørkampanje som kaprer betrodde Telegram-kontoer og leder kryptovaluta-profesjonelle inn i falske Zoom- eller Microsoft Teams-møter. Lightning News hevet alarmen 7. august, med henvisning til nylige rapporter fra medlemmer av Bitcoin-samfunnet.

Angrepskjede og Infrastruktur

Uavhengig sikkerhetsforskning bekrefter den grunnleggende angrepskjeden, selv om ikke alle påstander har blitt verifisert. JUMPSEC rapporterte i juli at de hadde fått tak i kildekoden fra et aktivt BlueNoroff phishing-kit etter eksponerte JavaScript-kildefiler. Forskerne fant en plattform for å skaffe ofre som misbruker kompromitterte Telegram-kontakter, profilerer kryptovaluta-lommebøker og leverer skadelig programvare til utvalgte mål på Windows- og macOS-systemer.

JUMPSEC opplyste at den identifiserte kampanjeinfrastrukturen forble aktiv per 22. juli. Angrepet begynner med tillit snarere enn en blockchain-sårbarhet. JUMPSEC fant operatører som brukte kompromitterte Telegram-kontoer tilhørende ekte bransjekontakter for å invitere mål til falske videomøter.

«Meldinger kommer fra ekte kontoer og kan referere til eksisterende relasjoner, noe som gir bare avsendergjenkjenning begrenset beskyttelse.»

Dokumenterte Angrep

Google Mandiant dokumenterte uavhengig en lignende UNC1069-intrusjon i februar. Et offer mottok meldinger fra en kompromittert kryptovaluta-leder sin Telegram-konto, planla et møte og ble omdirigert til et forfalsket Zoom-domene. Offeret rapporterte å ha sett det som så ut som en AI-generert video av en annen kryptovaluta-leder under den iscenesatte samtalen.

Attribusjon krever presisjon. Mandiant sporer aktøren som UNC1069 og sier at den overlapper med BlueNoroff. Det amerikanske finansdepartementet har formelt utpekt BlueNoroff, også kjent som APT38, som en nordkoreansk statssponset gruppe kontrollert av General Bureau of Reconnaissance.

Teknisk Analyse av Angrepet

JUMPSEC’s rekonstruerte kit viser et iscenesatt møtegrensesnitt som ber om tilgang til webkamera før en operatør blir med med forhåndsinnspilt video. Offeret ser deretter et påstått lydproblem og en falsk programvareoppdatering. Den viste feilsøkings teksten er villedende: å kopiere den plasserer en angriper-kontrollert ClickFix-kommando på utklippstavlen.

På Windows observerte JUMPSEC PowerShell- og VBScript-komponenter i stand til å deaktivere forsvar, utføre rekognosering og støtte etterfølgende tilgang. På macOS fant forskerne shell-skript og Mach-O payloads designet for å stjele legitimasjon og annen sensitiv informasjon.

Kitet skanner også etter nettleser-lommebokleverandører før levering av skadelig programvare, noe som hjelper operatører med å identifisere verdifulle mål. Det betyr at påstanden om at det å åpne et møtelink automatisk tømmer en lommebok er for bred. I de dokumenterte kjedene krever kompromittering en annen handling, som å kjøre en kopiert kommando eller ondsinnet oppdatering.

FBI’s Advarsler og Anbefalinger

FBI har advart separat om at nordkoreanske aktører utfører svært tilpasset sosial ingeniørarbeid mot ansatte innen kryptovaluta og DeFi. Deres veiledning flagger spesifikt forespørsel om å utføre kode, installere ukjente applikasjoner, kjøre skript for å fikse videokonferanser eller flytte samtaler mellom kommunikasjonsplattformer.

FBI anbefaler å verifisere identiteter gjennom en uavhengig kanal og holde lommeboklegitimasjoner, frøfraser og private nøkler utenfor internett-tilkoblede enheter. To-faktor autentisering forblir nyttig, men infiserte enheter kan eksponere sesjonsdata, så kompromitterte sesjoner bør også tilbakekalles fra en ren enhet.

Konklusjon

Kampanjen kan derfor best beskrives som en pågående, nordkoreansk tilknyttet sosial ingeniøroperasjon som retter seg mot det menneskelige laget rundt kryptovaluta-forvaltning. Dens effektivitet kommer fra å utnytte betrodde identiteter og kjente arbeidsverktøy, ikke fra å bryte Bitcoin selv.

Siste fra Blog