북한 해커들, 가짜 줌 통화를 통해 암호화폐 지갑 스캔

6시간 전
5분 읽기
3 조회수

북한 해킹 그룹 BlueNoroff의 새로운 공격 방식

북한과 연관된 해킹 그룹 BlueNoroff가 가짜 줌 및 마이크로소프트 팀즈 회의를 이용해 암호화폐 사용자들을 프로파일링한 후 악성코드를 배포하고 있습니다. 사이버 보안 회사 JUMPSEC는 운영자들이 실시간 인프라에서 자바스크립트 소스 맵을 노출한 후 활성 피싱 키트의 소스 코드를 복구하고 분석했다고 밝혔습니다.

피싱 공격의 구조

이 파일들은 별도의 줌 및 팀즈 유인책, 지갑 스캔 도구, 운영자 제어 및 윈도우와 macOS를 위한 악성코드 배포 경로를 보여주었습니다. 북한 해커들은 암호화폐를 훔치기 위한 효과적인 캠페인을 잘 구성하고 있습니다. 공격은 종종 목표가 이미 신뢰하는 텔레그램 계정을 통해 시작됩니다.

해커들은 암호화폐 연락처의 계정을 탈취한 후, 유사한 회의 도메인으로 이어지는 Calendly 초대를 보냅니다.

JUMPSEC는 이 시스템을 반복 가능한 피해자 파이프라인으로 설명하며, 하나의 탈취된 텔레그램 세션이 공격자들이 다음 목표 그룹에 연락하는 데 도움을 줄 수 있다고 밝혔습니다.

피싱 페이지의 작동 방식

피싱 페이지는 사용자가 가짜 회의에 들어가면 브라우저를 스캔하기 시작합니다. 이 페이지는 EIP-6963 및 이전 브라우저 방법을 통해 이더리움 지갑 연결을 찾습니다. 또한 솔라나 도구를 포함한 비-EVM 지갑도 확인합니다. 결과는 피해자에게 경고 없이 운영자 패널로 전달됩니다.

이를 통해 공격자들은 지갑을 식별하고 다음 단계로 진행하기 전에 더 높은 가치의 목표를 선택할 수 있습니다. 윈도우에서는 임플란트가 크롬, 엣지, 브레이브, 오페라, 비발디 및 파이어폭스 변종 전반에 걸쳐 확장자 ID를 나열합니다. 운영자들은 이러한 ID를 메타마스크와 같은 알려진 지갑 확장자와 비교할 수 있습니다.

공격의 진화

JUMPSEC는 이를 “악성코드 배포 전 지갑을 프로파일링하는 시스템”이라고 불렀습니다. 이 방법은 공격자들이 침입을 얼마나 진행할지 결정하기 전에 지갑 데이터를 수집하기 때문에 광범위한 피싱 캠페인과는 다릅니다.

피해자들은 먼저 이름과 웹캠 접근을 요청하는 설득력 있는 회의 페이지를 보게 됩니다. 사이트는 이후 카메라 스트림을 공격자의 제어 패널로 전송합니다. 피해자가 참여하면 화면에는 “다른 참가자를 기다리는 중”이라는 메시지가 표시됩니다.

공격자들은 AI로 생성된 얼굴 사진과 이전 회의에서 캡처된 신체 움직임을 결합했습니다.

그들은 이후 실제 연락처의 텔레그램 계정을 사용하여 친숙한 사람을 보여줄 수 있었습니다. 팀즈 버전은 이모지 반응, 장치 설정, 배경 효과 및 더 넓은 지갑 검사를 포함하여 줌 키트보다 더 세련되었습니다.

운영 체제별 공격 경로

윈도우에서 복사된 ClickFix 명령은 작은 PowerShell 로더를 실행합니다. 이는 VBScript를 다운로드하고, 마이크로소프트 디펜더 제외를 추가하며, 변경 사항이 적용되도록 디펜더를 재시작합니다. 임플란트는 시스템 세부 정보를 수집하고 지갑 확장자를 위해 브라우저를 확인하며 텔레그램 웹 파일을 찾습니다.

또한 운영자로부터 후속 페이로드를 받을 수 있지만, JUMPSEC는 모든 최종 단계 파일을 복구하지는 못했습니다. macOS 경로는 가짜 줌 또는 팀즈 설치 프로그램을 다운로드하는 동안 스틸러가 백그라운드에서 실행됩니다.

결론 및 권장 사항

JUMPSEC는 조직들이 신뢰할 수 있는 계정에서 온 회의 링크를 주의 깊게 다루어야 한다고 조언했습니다. 발신자의 계정이 이미 손상되었을 수 있기 때문입니다. 암호화폐 팀은 다른 채널을 통해 비정상적인 초대를 확인하고, 통화 중 제시된 명령이나 업데이트를 피하며, 노출된 텔레그램 세션을 취소하고 요청된 스크립트를 실행한 모든 장치를 격리해야 합니다.

팀은 또한 의심스러운 통화 후 PowerShell 활동, 디펜더 제외, 키체인 접근 및 새로운 텔레그램 로그인 내역을 검토해야 합니다. 비밀번호 재설정만으로는 도난당한 세션이나 이미 장치에서 실행 중인 악성코드를 제거할 수 없습니다.