北朝鮮のハッキンググループ「BlueNoroff」の手法
北朝鮮に関連するハッキンググループ「BlueNoroff」は、偽のZoomおよびMicrosoft Teamsの会議を利用して暗号通貨ユーザーをプロファイリングし、マルウェアを配布しています。サイバーセキュリティ企業JUMPSECによると、運営者がライブインフラストラクチャ上でJavaScriptソースマップを公開した後、アクティブなフィッシングキットからソースコードを回収し、分析した結果が報告されています。
ファイルには、ZoomおよびTeamsの誘引、ウォレットスキャンツール、オペレーターコントロール、WindowsおよびmacOS用のマルウェア配信経路が示されていました。
北朝鮮のハッカーは、暗号通貨を盗むための効果的なキャンペーンを実行できるようです。攻撃は、ターゲットがすでに信頼しているTelegramアカウントを通じて始まることが多いです。ハッカーは暗号通貨の連絡先のアカウントを乗っ取り、Calendlyの招待状を送信し、似たような会議ドメインに誘導します。
フィッシング手法とマルウェアの配布
JUMPSECは、このシステムを繰り返しの被害者パイプラインと説明しており、一度盗まれたTelegramセッションが攻撃者に次のターゲットグループに連絡するのを助けることができます。フィッシングページは、ユーザーが偽の会議に参加するとブラウザをスキャンし始めます。EIP-6963や古いブラウザメソッドを通じてEthereumウォレットの接続を探し、Solanaツールを含む非EVMウォレットもチェックします。
結果は被害者に警告することなくオペレーターパネルに届きます。これにより、攻撃者はウォレットを特定し、次のステージを進める前により高価値のターゲットを選択できます。
Windowsでは、インプラントはChrome、Edge、Brave、Opera、Vivaldi、Firefoxの各バリアントにわたる拡張IDもリストします。オペレーターは、これらのIDをMetaMaskなどの既知のウォレット拡張と比較できます。JUMPSECは、これを「マルウェア配信前のウォレットプロファイリングシステム」と呼びました。
攻撃の詳細と対策
被害者はまず、名前とウェブカメラへのアクセスを要求する説得力のある会議ページを目にします。サイトはその後、カメラストリームを攻撃者のコントロールパネルに送信します。被害者が参加すると、画面には「他の参加者を待っています」と表示されます。オペレーターは準備されたビデオを持ち込んだり、「マイクが動作していません」といったメッセージを送信したり、偽の「Zoom SDKアップデート」プロンプトをトリガーすることができます。
JUMPSECは、表示された参加者のビデオがライブではないことを発見しました。攻撃者はAI生成の顔写真と以前の会議でキャプチャされた体の動きを組み合わせました。
Teamsバージョンには、絵文字の反応、デバイス設定、背景効果、より広範なウォレットチェックが含まれており、Zoomキットよりも洗練されています。ソースコードには未完成のGoogle Meetオプションも含まれていました。
セキュリティ対策の重要性
JUMPSECは、信頼できるアカウントからの会議リンクを注意深く扱うよう組織に助言しています。送信者のアカウントがすでに侵害されている可能性があるためです。暗号チームは、別のチャネルを通じて異常な招待状を確認し、コール中に提示されたコマンドやアップデートを避け、露出したTelegramセッションを取り消し、要求されたスクリプトを実行したデバイスを隔離することができます。
チームはまた、疑わしいコールの後にPowerShellの活動、Defenderの除外、Keychainのアクセス、新しいTelegramのログインを確認する必要があります。パスワードのリセットだけでは、盗まれたセッションやデバイス上で既に実行されているマルウェアを削除できない場合があります。