导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

朝鲜黑客组织BlueNoroff通过虚假Zoom会议扫描加密货币钱包,针对性投放恶意软件

近日,网络安全公司JUMPSEC披露,朝鲜黑客组织BlueNoroff正利用虚假Zoom和Microsoft Teams会议,对加密货币用户进行精准钓鱼攻击。该组织首先通过劫持目标信任的Telegram账号发送会议邀请,诱使用户进入伪造的会议页面,随后在后台扫描浏览器中的加密货币钱包信息,包括以太坊钱包(通过EIP-6963协议)和Solana等非EVM钱包,从而识别高价值目标并决定是否投递恶意软件。

据JUMPSEC分析,该攻击活动已活跃数月,其钓鱼工具包同时支持Windows和macOS系统。攻击者先通过窃取的Telegram账号联系行业内的熟人,发送伪装成Calendly日程邀请的链接,链接指向仿冒的Zoom或Teams域名。受害者进入页面后,会被要求输入姓名并允许摄像头访问,实际画面被传输至攻击者控制面板。页面显示“等待其他参与者”,而攻击者可以播放预先录制的AI生成视频(结合真人面部与动作),并通过文字消息诱导受害者点击“Zoom SDK更新”或“Teams更新”的虚假提示,从而执行恶意代码。

在Windows系统上,恶意载荷通过ClickFix技术运行PowerShell加载器,下载VBScript脚本,添加Microsoft Defender排除项并重启,以绕过防护。随后,该木马会收集系统信息、浏览器扩展ID(如MetaMask等钱包扩展)、Telegram Web文件等,并可接收后续攻击指令。在macOS系统上,受害者下载的虚假安装包会在后台运行窃密程序,盗取系统信息、Chrome主密钥(通过Apple Keychain)等,并通过Telegram bot外传数据。JUMPSEC发现,攻击者在2025年4月22日至7月15日期间至少更新了4个macOS变种,持续优化工具包。

此次攻击与此前BlueNoroff的“虚假会议”系列行动一脉相承。今年4月,Arctic Wolf已发现超过80个仿冒Zoom和Teams域名,其中80%的目标来自加密货币、区块链金融及投资领域,创始人及CEO占比达45%。JUMPSEC指出,该攻击流程形成了一个可重复的受害者链条:每窃取一个Telegram会话,攻击者就能接触下一批目标,同时通过钱包扫描精准筛选高价值人群。

安全专家建议,加密货币团队应对来自信任联系人的会议链接保持警惕,通过其他渠道核实邀请;避免在会议中执行任何命令或安装更新;及时撤销可疑的Telegram会话,并隔离曾运行过可疑脚本的设备。此外,企业应监控PowerShell活动、Defender排除项、Keychain访问及新Telegram登录等异常行为,仅重置密码可能无法清除已窃取的会话或驻留的恶意软件。