북한 해커들이 비트코인 텔레그램 계정을 노린다

3시간 전
4분 읽기
5 조회수

비트코인 사용자들을 겨냥한 사회 공학 캠페인 경고

비트코인 사용자들은 신뢰할 수 있는 텔레그램 계정을 탈취하고 암호화폐 전문가들을 가짜 줌 또는 마이크로소프트 팀즈 회의로 유도하는 사회 공학 캠페인에 대한 경고를 다시 받게 되었다. Lightning News는 8월 7일 비트코인 커뮤니티 회원들의 최근 사례를 인용하며 경고를 발령했다. 독립적인 보안 연구는 핵심 공격 체인을 확인했지만 모든 주장이 검증된 것은 아니다.

JUMPSEC의 발견과 공격 방식

JUMPSEC는 7월에 노출된 자바스크립트 소스 맵 이후 활성 BlueNoroff 피싱 키트의 소스 코드를 확보했다고 밝혔다. 연구자들은 손상된 텔레그램 연락처를 악용하고 암호화폐 지갑을 프로파일링하며 Windows 및 macOS 시스템의 선택된 목표에 악성 코드를 전달하는 피해자 획득 플랫폼을 발견했다. JUMPSEC는 확인된 캠페인 인프라가 7월 22일 현재에도 활성 상태로 남아 있다고 말했다.

“공격은 블록체인 취약점이 아닌 신뢰를 기반으로 시작된다.” – JUMPSEC

JUMPSEC는 운영자들이 실제 산업 연락처의 손상된 텔레그램 계정을 사용하여 목표를 가짜 비디오 회의에 초대하는 것을 발견했다. 메시지가 진짜 계정에서 오고 기존 관계를 언급할 수 있기 때문에 발신자 인식만으로는 제한된 보호를 제공한다.

유사한 공격 사례와 경고

Google Mandiant는 2월에 유사한 UNC1069 침입을 독립적으로 문서화했다. 피해자는 손상된 암호화폐 임원의 텔레그램 계정에서 메시지를 받고 회의를 예약한 후 스푸핑된 줌 도메인으로 리디렉션되었다. 피해자는 연출된 통화 중 다른 암호화폐 임원의 AI 생성 비디오를 보았다고 보고했다. Mandiant는 이 행위를 UNC1069로 추적하며 BlueNoroff와 겹친다고 말한다.

공격의 기술적 세부사항

JUMPSEC의 재구성된 키트는 운영자가 사전 녹화된 비디오로 참여하기 전에 웹캠 접근을 요청하는 연출된 회의 인터페이스를 보여준다. 피해자는 이후 가짜 오디오 문제와 가짜 소프트웨어 업데이트를 보게 된다. 표시된 문제 해결 텍스트는 기만적이다: 이를 복사하면 공격자가 제어하는 ClickFix 명령이 클립보드에 복사된다.

Windows에서 JUMPSEC는 방어를 비활성화하고 정찰을 수행하며 후속 접근을 지원할 수 있는 PowerShell 및 VBScript 구성 요소를 관찰했다. macOS에서는 자격 증명 및 기타 민감한 데이터를 훔치기 위해 설계된 셸 스크립트와 Mach-O 페이로드를 발견했다.

FBI의 경고와 예방 조치

FBI는 별도로 북한 행위자들이 암호화폐 및 DeFi 직원들을 대상으로 매우 맞춤화된 사회 공학을 수행한다고 경고했다. 그 지침은 코드 실행, 익숙하지 않은 애플리케이션 설치, 비디오 통화를 수정하기 위한 스크립트 실행 또는 통신 플랫폼 간 대화 이동 요청을 구체적으로 표시한다. FBI는 독립적인 채널을 통해 신원을 확인하고 지갑 자격 증명, 시드 문구 및 개인 키를 인터넷에 연결된 장치에서 보관하지 말 것을 권장한다.

결론

이 캠페인은 암호화폐 보관 주위의 인간 계층을 목표로 하는 지속적인 북한 연계 사회 공학 작전으로 가장 잘 설명된다. 그 효과는 비트코인을 깨는 것이 아니라 신뢰할 수 있는 신원과 익숙한 직장 도구를 악용하는 데서 온다. 사용자들은 예상치 못한 회의 요청, 도메인 변경, 오디오 수정 프롬프트 및 명령 붙여넣기 요청을 고위험 신호로 간주해야 한다.