警告:Bitcoinユーザーを狙ったソーシャルエンジニアリングキャンペーン
Bitcoinユーザーは、信頼されたTelegramアカウントを乗っ取り、暗号通貨の専門家を偽のZoomまたはMicrosoft Teamsミーティングに誘導するアクティブなソーシャルエンジニアリングキャンペーンに対する新たな警告に直面しています。Lightning Newsは、8月7日にBitcoinコミュニティのメンバーからの最近の報告を引用して警告を発しました。
攻撃の手法と影響
独立したセキュリティ研究は、攻撃のコアチェーンを確認していますが、すべての主張が検証されているわけではありません。JUMPSECは、7月に露出したJavaScriptソースマップの後、アクティブなBlueNoroffフィッシングキットからソースコードを取得したと述べています。研究者たちは、侵害されたTelegramの連絡先を悪用し、暗号通貨ウォレットをプロファイリングし、WindowsおよびmacOSシステム上の選択されたターゲットにマルウェアを配信する被害者獲得プラットフォームを発見しました。
「攻撃はブロックチェーンの脆弱性ではなく、信頼から始まります。」
JUMPSECは、実際の業界の連絡先に属する侵害されたTelegramアカウントを使用して、ターゲットを偽のビデオ会議に招待するオペレーターを発見しました。メッセージが本物のアカウントから届き、既存の関係を参照できるため、送信者の認識だけでは限られた保護しか提供できません。
過去の事例と関連性
Google Mandiantは、2月に類似のUNC1069侵入を独立して文書化しました。被害者は、侵害された暗号通貨の幹部のTelegramアカウントからメッセージを受け取り、会議を予定し、偽のZoomドメインにリダイレクトされました。被害者は、ステージされた通話中に別の暗号通貨の幹部のAI生成ビデオのように見えるものを見たと報告しました。
帰属には精度が必要です。MandiantはこのアクターをUNC1069として追跡し、BlueNoroffと重なると述べています。米国財務省は、BlueNoroff(APT38とも知られる)を、偵察総局が管理する北朝鮮の国家支援グループとして正式に指定しています。
マルウェアの配信と防御策
JUMPSECの再構築されたキットは、オペレーターが事前録画されたビデオで参加する前にウェブカメラへのアクセスを要求するステージされた会議インターフェースを示しています。被害者はその後、音声の問題と偽のソフトウェア更新を目にします。表示されるトラブルシューティングテキストは誤解を招くもので、コピーすると攻撃者が制御するClickFixコマンドがクリップボードに置かれます。
Windowsでは、JUMPSECは防御を無効にし、偵察を行い、フォローアップアクセスをサポートすることができるPowerShellおよびVBScriptコンポーネントを観察しました。macOSでは、研究者は資格情報やその他の機密データを盗むために設計されたシェルスクリプトとMach-Oペイロードを発見しました。
ユーザーへの警告と推奨事項
ユーザーは、予期しない会議リクエスト、ドメインの変更、音声修正のプロンプト、コマンドを貼り付けるように求めるリクエストを高リスクの信号として扱うべきです。疑わしいコードがすでに実行されている場合、FBIは影響を受けたデバイスをインターネットから切断し、フォレンジック回復の可能性のために電源を入れたままにし、次にインシデント対応の専門家や法執行機関に連絡することを推奨しています。
このキャンペーンは、暗号資産の保管に関する人間のレイヤーをターゲットにした、北朝鮮に関連する進行中のソーシャルエンジニアリング操作として最もよく説明されます。その効果は、Bitcoin自体を破るのではなく、信頼されたアイデンティティと馴染みのある職場ツールを悪用することから来ています。