北朝鲜黑客组织的最新活动
与北朝鲜有关的黑客组织BlueNoroff正在利用假冒的Zoom和Microsoft Teams会议来分析加密货币用户,以便在后续阶段投放恶意软件。网络安全公司JUMPSEC表示,他们从一个活跃的网络钓鱼工具包中恢复并分析了源代码,因为其运营者在实时基础设施上暴露了JavaScript源映射。
攻击手法与流程
这些文件显示了独立的Zoom和Teams诱饵、钱包扫描工具、运营者控制面板以及针对Windows和macOS的恶意软件投放路径。北朝鲜黑客确实能够策划出有效的盗取加密货币的活动。攻击通常通过目标已经信任的Telegram账户开始。黑客接管加密货币联系人所用的账户,然后发送Calendly邀请,指向一个仿冒的会议域名。
JUMPSEC将该系统描述为可重复的受害者管道,因为一个被盗的Telegram会话可以帮助攻击者联系下一组目标。
钓鱼页面在用户进入假会议时开始扫描浏览器。它通过EIP-6963和旧版浏览器方法查找以太坊钱包连接,同时检查包括Solana工具在内的非EVM钱包。结果会传送到运营者面板,而不会引起受害者的警觉。这使得攻击者能够识别钱包并选择更高价值的目标,然后再推进下一阶段。
恶意软件的具体表现
在Windows上,植入程序还会列出Chrome、Edge、Brave、Opera、Vivaldi和Firefox等浏览器的扩展ID。运营者可以将这些ID与已知的钱包扩展(如MetaMask)进行比较。JUMPSEC称这是一个在“恶意软件投放前”分析钱包的系统。这种方法不同于广泛的网络钓鱼活动,因为攻击者在决定如何进一步入侵之前,会先收集钱包数据。
受害者首先看到一个令人信服的会议页面,要求他们提供姓名和摄像头访问权限。该网站随后将摄像头流传送到攻击者的控制面板。在受害者加入后,屏幕上会显示“等待其他参与者”。运营者可以通过准备好的视频进入,发送诸如“你的麦克风无法工作”的消息,并触发假冒的“Zoom SDK更新”提示。
技术细节与防范建议
JUMPSEC发现,显示的参与者视频并非实时。攻击者将AI生成的头像与早期会议中捕获的身体动作结合在一起。这样,他们可以展示一个看起来熟悉的人,同时使用一个属于真实联系人的Telegram账户。Teams版本则包含表情反应、设备设置、背景效果和更广泛的钱包检查,使其比Zoom工具包更为精致。
源代码中还包含一个未完成的Google Meet选项。JUMPSEC表示,Zoom和Teams适合用作诱饵,因为两者都使用桌面客户端,使得紧急软件更新显得更为可信。在Windows上,复制的ClickFix命令运行一个小型PowerShell加载程序。它下载一个VBScript,添加Microsoft Defender排除项,并重启Defender以使更改生效。
该植入程序收集系统详细信息,检查浏览器中的钱包扩展,并查找Telegram Web文件。它还可以接收运营者后续的有效载荷,尽管JUMPSEC并未恢复每个最终阶段的文件。macOS路径下载一个假冒的Zoom或Teams安装程序,同时在后台运行一个窃取程序。
研究人员发现了收集系统信息和Chrome主密钥的版本,这些信息来自Apple的钥匙串。恶意软件通过Telegram机器人发送数据,并可以下载另一个有效载荷。
JUMPSEC追踪到四个macOS变种,时间跨度从4月22日到7月15日,显示运营者在整个活动期间不断更改工具包。这些发现扩展了对BlueNoroff假会议操作的早期研究。
总结与防范措施
JUMPSEC建议组织在处理来自可信账户的会议链接时要谨慎,因为发送者的账户可能已经被攻陷。加密团队可以通过其他渠道验证异常邀请,避免在通话中执行的命令或更新,撤销被暴露的Telegram会话,并隔离任何运行了请求脚本的设备。
团队还应在任何可疑通话后审查PowerShell活动、Defender排除项、钥匙串访问和新的Telegram登录。仅仅重置密码可能无法消除被盗会话或已经在受影响系统上运行的恶意软件。