Babala sa mga Bitcoiners
Ang mga Bitcoiners ay humaharap sa isang muling babala tungkol sa isang aktibong kampanya ng social engineering na kumukuha ng mga pinagkakatiwalaang Telegram accounts at nagdadala ng mga propesyonal sa cryptocurrency sa mga pekeng Zoom o Microsoft Teams meetings. Itinaas ng Lightning News ang alarma noong Agosto 7, na binanggit ang mga kamakailang ulat mula sa mga miyembro ng Bitcoin community.
Mga Detalye ng Atake
Kinumpirma ng mga independiyenteng pananaliksik sa seguridad ang pangunahing kadena ng atake, bagaman hindi lahat ng pahayag ay napatunayan. Sinabi ng JUMPSEC noong Hulyo na nakuha nito ang source code mula sa isang aktibong BlueNoroff phishing kit matapos ang pagkakalantad ng JavaScript source maps. Natagpuan ng mga mananaliksik ang isang platform para sa pagkuha ng biktima na umaabuso sa mga nakompromisong Telegram contacts, nagpo-profile ng mga cryptocurrency wallets, at nagdadala ng malware sa mga napiling target sa Windows at macOS systems.
Pagkilos ng mga Operator
Sinabi ng JUMPSEC na ang nakilala na imprastruktura ng kampanya ay nanatiling aktibo hanggang Hulyo 22. Ang atake ay nagsisimula sa tiwala sa halip na isang kahinaan sa blockchain. Natagpuan ng JUMPSEC ang mga operator na gumagamit ng mga nakompromisong Telegram accounts na pag-aari ng mga tunay na contact sa industriya upang imbitahan ang mga target sa mga pekeng video meetings. Dahil ang mga mensahe ay nagmumula sa mga tunay na account at maaaring tumukoy sa mga umiiral na relasyon, ang pagkilala sa nagpadala ay nagbigay lamang ng limitadong proteksyon.
Mga Ulat ng Biktima
“Isang biktima ang nakatanggap ng mga mensahe mula sa isang nakompromisong Telegram account ng isang crypto executive, nag-iskedyul ng pulong, at na-refer sa isang pekeng Zoom domain.”
Iniulat ng biktima na nakita ang tila isang AI-generated video ng isa pang crypto executive sa panahon ng staged call. Ang attribution ay nangangailangan ng katumpakan. Sinusubaybayan ng Mandiant ang aktor bilang UNC1069 at sinasabi na ito ay umaabot sa BlueNoroff.
Mga Teknikal na Detalye
Pormal na itinalaga ng U.S. Treasury ang BlueNoroff, na kilala rin bilang APT38, bilang isang grupo na sinusuportahan ng estado ng North Korea na kontrolado ng Reconnaissance General Bureau. Gayundin, iniuugnay ng Security Alliance ang pekeng kampanya ng pulong sa UNC1069, o BlueNoroff. Ipinakita ng muling itinayong kit ng JUMPSEC ang isang staged meeting interface na humihingi ng access sa webcam bago sumali ang isang operator gamit ang pre-recorded video.
Mga Babala mula sa FBI
Ang pinakamahalagang pagwawasto sa babala noong Agosto 7 ay ang mga mananaliksik ay hindi pa nakapagtatag ng isang unibersal na pamamaraan para sa paunang pagkuha ng Telegram. Ang mga pahayag na ang mga expired o temporary phone numbers ang pangunahing sanhi ay nananatiling hindi napatunayan sa mga materyal na sinuri. Dapat tratuhin ng mga gumagamit ang mga hindi inaasahang kahilingan sa pulong, mga pagbabago sa domain, mga prompt para sa pag-aayos ng audio, at mga kahilingan na i-paste ang mga utos bilang mga high-risk signals.
Konklusyon
Samakatuwid, ang kampanya ay pinakamahusay na ilarawan bilang isang patuloy na operasyon ng social engineering na may kaugnayan sa North Korea na nagta-target sa human layer sa paligid ng crypto custody. Ang bisa nito ay nagmumula sa pagsasamantala sa mga pinagkakatiwalaang pagkakakilanlan at pamilyar na mga tool sa lugar ng trabaho, hindi mula sa pagbasag sa Bitcoin mismo.