北朝鲜黑客针对比特币用户的Telegram账户进行攻击

2 小时前
閱讀 5 分鐘
4 視圖

比特币用户面临社交工程攻击的警告

比特币用户目前正面临一项活跃的社交工程攻击的警告,该攻击劫持了受信任的Telegram账户,并将加密货币专业人士引导至虚假的Zoom或Microsoft Teams会议。Lightning News在8月7日发出警报,引用了比特币社区成员的最新报告。

独立的安全研究确认了核心攻击链,尽管并非所有的说法都已得到验证。JUMPSEC在7月表示,他们从一个活跃的BlueNoroff钓鱼工具包中获得了源代码,该工具包通过暴露的JavaScript源映射被发现。

攻击链的运作方式

研究人员发现了一个受害者获取平台,该平台利用被攻陷的Telegram联系人,分析加密货币钱包,并向Windows和macOS系统上的特定目标投放恶意软件。JUMPSEC表示,已识别的攻击基础设施在7月22日仍然活跃。攻击的开始是基于信任,而非区块链的漏洞。

“攻击者使用真实行业联系人被攻陷的Telegram账户邀请目标参加虚假的视频会议。”

由于消息来自真实账户,并且可以引用现有关系,仅凭发件人识别提供的保护有限。谷歌Mandiant独立记录了类似的UNC1069入侵事件。受害者收到了一位被攻陷的加密高管的Telegram账户发来的消息,安排了会议,并被重定向到一个伪造的Zoom域名。

恶意软件的传播

受害者报告称,在假装的通话中看到了一段看似由AI生成的另一位加密高管的视频。归属需要精确。Mandiant将该行为者追踪为UNC1069,并表示其与BlueNoroff重叠。美国财政部已正式将BlueNoroff(也称为APT38)指定为由朝鲜国家支持的组织,受朝鲜侦察总局控制。

安全联盟同样将这一虚假会议活动归因于UNC1069或BlueNoroff。JUMPSEC重建的工具包显示了一个假装的会议界面,在操作员加入之前请求摄像头访问。受害者随后看到所谓的音频问题和虚假的软件更新。

攻击的技术细节

显示的故障排除文本具有误导性:复制它会将一个攻击者控制的ClickFix命令放入剪贴板。在Windows上,JUMPSEC观察到能够禁用防御、进行侦察并支持后续访问的PowerShell和VBScript组件。在macOS上,研究人员发现了旨在窃取凭证和其他敏感数据的shell脚本和Mach-O有效负载。

该工具包还在恶意软件投放之前扫描浏览器钱包提供商,帮助操作员识别有价值的目标。这意味着,仅仅打开会议链接就自动清空钱包的说法过于宽泛。在记录的攻击链中,妥协需要另一个动作,例如运行复制的命令或恶意更新。

安全建议与警告

然而,一旦恶意软件执行,Mandiant发现有能力窃取浏览器数据、钥匙串凭证和Telegram用户数据的工具。如之前报道的,马丁·库哈尔表示他的Telegram账户被攻陷,并在类似攻击中被利用。

早期的受害者报道也记录了加密高管通过受信任的联系人被接触,然后虚假会议提示试图安装恶意软件。安全联盟报告称,在2月6日至4月7日期间,将164个被阻止的域名归因于UNC1069。

“FBI建议通过独立渠道验证身份,并将钱包凭证、种子短语和私钥保存在未连接互联网的设备上。”

双因素认证仍然有用,但感染的设备可能会暴露会话数据,因此也应从干净的设备上撤销被攻陷的会话。对8月7日警告的最重要的修正是,研究人员尚未确定一种通用的方法来进行初始的Telegram接管。

用户应将意外的会议请求、域名更改、音频修复提示和请求粘贴命令视为高风险信号。如果可疑代码已经运行,FBI建议在保持设备通电的情况下将其与互联网断开连接,以便进行潜在的取证恢复,然后联系事件响应专家和执法部门。

因此,该活动最好被描述为一个持续的、与朝鲜相关的社交工程操作,针对加密资产管理周围的人类层面。其有效性来自于利用受信任的身份和熟悉的工作工具,而不是破坏比特币本身。