Mga Hacker ng Hilagang Korea, Gumagamit ng Pekeng Zoom Calls para Mag-scan ng Crypto Wallets

3 mga oras nakaraan
3 min na nabasa
2 view

Pag-atake ng BlueNoroff sa Cryptocurrency

Ang grupong nag-hack na konektado sa Hilagang Korea, ang BlueNoroff, ay gumagamit ng mga pekeng Zoom at Microsoft Teams na pulong upang i-profile ang mga gumagamit ng cryptocurrency bago maghatid ng malware. Ayon sa cybersecurity firm na JUMPSEC, nakuha at sinuri nito ang source code mula sa isang aktibong phishing kit matapos ilantad ng mga operator ang mga JavaScript source maps sa live na imprastruktura. Ipinakita ng mga file ang magkahiwalay na mga pang-akit para sa Zoom at Teams, mga tool sa pag-scan ng wallet, mga kontrol ng operator, at mga landas ng paghahatid ng malware para sa Windows at macOS. Nakakabahala na ang mga hacker mula sa Hilagang Korea ay talagang nakakagawa ng mga epektibong kampanya upang magnakaw ng cryptocurrency.

Paraan ng Atake

Kadalasang nagsisimula ang mga atake sa pamamagitan ng isang pinagkakatiwalaang Telegram account ng target. Kinukuha ng mga hacker ang mga account na pag-aari ng mga contact sa crypto, pagkatapos ay nagpapadala ng imbitasyon sa Calendly na nagdadala sa isang kahawig na domain ng pulong. Inilarawan ng JUMPSEC ang sistemang ito bilang isang paulit-ulit na pipeline ng biktima, dahil ang isang ninakaw na session ng Telegram ay makakatulong sa mga umaatake na makipag-ugnayan sa susunod na grupo ng mga target.

Pag-scan at Paghahatid ng Malware

Nagsisimulang i-scan ng phishing page ang browser kapag pumasok ang isang gumagamit sa pekeng pulong. Naghahanap ito ng mga koneksyon sa Ethereum wallet sa pamamagitan ng EIP-6963 at mga mas lumang pamamaraan ng browser. Sinusuri din nito ang mga non-EVM wallet, kabilang ang mga tool ng Solana. Ang mga resulta ay umaabot sa isang operator panel nang hindi nagpapansin sa biktima, na nagbibigay-daan sa mga umaatake na tukuyin ang mga wallet at pumili ng mas mataas na halaga ng mga target bago itulak ang susunod na yugto.

Sa Windows, ang implant ay naglilista rin ng mga extension ID sa Chrome, Edge, Brave, Opera, Vivaldi, at mga variant ng Firefox. Maaaring ikumpara ng mga operator ang mga ID na iyon sa mga kilalang wallet extension tulad ng MetaMask. Tinawag ng JUMPSEC ang sistemang ito na nagpo-profile ng mga wallet “bago ang paghahatid ng malware.” Ang pamamaraan ay naiiba mula sa malawak na mga kampanya ng phishing dahil ang mga umaatake ay nangangalap ng data ng wallet bago magpasya kung gaano kalayo ang dadalhin ang paglusob.

Mga Teknikal na Detalye

Una nang nakikita ng mga biktima ang isang nakakaengganyong pahina ng pulong na humihiling ng kanilang pangalan at access sa webcam. Pagkatapos ay ipinapadala ng site ang camera stream sa control panel ng umaatake. Matapos sumali ang biktima, ipinapakita ng screen ang “naghihintay para sa ibang mga kalahok.” Maaaring pumasok ang isang operator na may nakahandang video, magpadala ng mga mensahe tulad ng “hindi gumagana ang iyong mic,” at mag-trigger ng pekeng “Zoom SDK Update” prompt.

Natagpuan ng JUMPSEC na ang ipinapakitang video ng kalahok ay hindi live. Pinagsama ng mga umaatake ang mga AI-generated headshots sa mga galaw ng katawan na nahuli sa mga nakaraang pulong. Maaari nilang ipakita ang isang pamilyar na tao habang gumagamit ng isang Telegram account na pag-aari ng isang tunay na contact. Ang bersyon ng Teams ay may kasamang emoji reactions, mga setting ng device, mga background effects, at mas malawak na pagsusuri ng wallet, na ginagawang mas polished kaysa sa Zoom kit. Ang source code ay naglalaman din ng isang hindi natapos na opsyon para sa Google Meet.

Mga Natuklasan at Rekomendasyon

Ang mga natuklasan ay nagpapalawak ng mas maagang pananaliksik sa mga pekeng operasyon ng pulong ng BlueNoroff. Noong Abril, iniulat ng Arctic Wolf ang higit sa 80 kahawig na domain ng Zoom at Teams at nakilala ang 100 karagdagang target na ang media ay lumitaw sa imprastruktura ng mga umaatake. Sinabi nito na 80% ng mga nakilalang target ay nagtatrabaho sa crypto, blockchain finance, o mga kaugnay na sektor ng pamumuhunan, habang ang mga tagapagtatag at mga punong ehekutibo ay bumubuo ng 45%.

Gumamit na ang mga umaatake mula sa Hilagang Korea ng mga nakompromisong account sa Telegram, mga pekeng imbitasyon sa pulong, at mga pekeng pag-update ng software upang targetin ang mga ehekutibo ng crypto. Isang ulat mula sa crypto.news ang naglarawan ng isang kaugnay na kampanya sa macOS na humiling sa mga biktima na patakbuhin ang mga utos sa panahon ng mga pekeng tawag. Ang mas maagang coverage ng NimDoor malware ay nag-ugnay din ng mga pekeng pag-update ng Zoom sa mga pagtatangkang magnakaw ng mga kredensyal ng browser, data ng wallet, at mga file ng Telegram.

Ang pinakabagong kit ay nagbibigay sa mga operator ng direktang kontrol sa bilis ng bawat pulong at ang prompt ng malware. Pinayuhan ng JUMPSEC ang mga organisasyon na tratuhin ang mga link ng pulong mula sa mga pinagkakatiwalaang account nang may pag-iingat, dahil ang account ng nagpadala ay maaaring nakompromiso na. Maaaring suriin ng mga koponan ng crypto ang mga hindi pangkaraniwang imbitasyon sa pamamagitan ng ibang channel, iwasan ang mga utos o pag-update na ipinakita sa panahon ng mga tawag, bawiin ang mga nakalantad na session ng Telegram, at ihiwalay ang anumang device na nagpapatakbo ng hinihinging script.

Dapat din suriin ng mga koponan ang aktibidad ng PowerShell, mga exclusion ng Defender, access sa Keychain, at mga bagong pag-login sa Telegram pagkatapos ng anumang kahina-hinalang tawag. Ang isang password reset lamang ay maaaring hindi alisin ang mga ninakaw na session o malware na tumatakbo na sa device sa mga apektadong sistema.