แฮกเกอร์จากเกาหลีเหนือสแกนกระเป๋าเงินคริปโตผ่านการโทรปลอมใน Zoom

6 ชั่วโมง ที่ผ่านมา
อ่าน 10 นาที
4 มุมมอง

การโจมตีจากกลุ่มแฮกเกอร์ BlueNoroff

กลุ่มแฮกเกอร์ที่เชื่อมโยงกับเกาหลีเหนือชื่อ BlueNoroff กำลังใช้การประชุมปลอมใน Zoom และ Microsoft Teams เพื่อสร้างโปรไฟล์ผู้ใช้คริปโตเคอเรนซี ก่อนที่จะส่งมัลแวร์ บริษัทด้านความปลอดภัยไซเบอร์ JUMPSEC ได้กู้คืนและวิเคราะห์โค้ดต้นฉบับจากชุดฟิชชิงที่ใช้งานอยู่ หลังจากที่ผู้ดำเนินการเปิดเผยแผนที่โค้ด JavaScript บนโครงสร้างพื้นฐานที่ใช้งานอยู่

วิธีการโจมตี

ไฟล์เหล่านี้แสดงให้เห็นถึงการล่อที่แยกกันสำหรับ Zoom และ Teams รวมถึงเครื่องมือสแกนกระเป๋าเงิน การควบคุมของผู้ดำเนินการ และเส้นทางการส่งมัลแวร์สำหรับ Windows และ macOS การโจมตีมักเริ่มต้นผ่านบัญชี Telegram ที่เป้าหมายไว้วางใจอยู่แล้ว แฮกเกอร์จะเข้าควบคุมบัญชีที่เป็นของผู้ติดต่อในคริปโต จากนั้นส่งคำเชิญ Calendly ที่นำไปสู่โดเมนการประชุมที่ดูคล้ายกัน

JUMPSEC อธิบายระบบนี้ว่าเป็นท่อเหยื่อที่สามารถทำซ้ำได้ เพราะเซสชัน Telegram ที่ถูกขโมยหนึ่งเซสชันสามารถช่วยให้ผู้โจมตีติดต่อกลุ่มเป้าหมายถัดไปได้

การทำงานของมัลแวร์

หน้าเว็บฟิชชิงจะเริ่มสแกนเบราว์เซอร์เมื่อผู้ใช้เข้าร่วมการประชุมปลอม มันจะค้นหาการเชื่อมต่อกระเป๋าเงิน Ethereum ผ่าน EIP-6963 และวิธีการเบราว์เซอร์เก่า นอกจากนี้ยังตรวจสอบกระเป๋าเงินที่ไม่ใช่ EVM รวมถึงเครื่องมือ Solana ผลลัพธ์จะถูกส่งไปยังแผงควบคุมของผู้ดำเนินการโดยไม่แจ้งเตือนเหยื่อ ซึ่งช่วยให้ผู้โจมตีสามารถระบุกระเป๋าเงินและเลือกเป้าหมายที่มีมูลค่าสูงกว่าได้ก่อนที่จะดำเนินการในขั้นตอนถัดไป

การติดตั้งและการควบคุม

บน Windows การติดตั้งยังแสดงรายการ ID ส่วนขยายใน Chrome, Edge, Brave, Opera, Vivaldi และ Firefox เวอร์ชันต่างๆ ผู้ดำเนินการสามารถเปรียบเทียบ ID เหล่านั้นกับส่วนขยายกระเป๋าเงินที่รู้จัก เช่น MetaMask JUMPSEC เรียกสิ่งนี้ว่าเป็นระบบที่สร้างโปรไฟล์กระเป๋าเงิน “ก่อนการส่งมัลแวร์”

วิธีการนี้แตกต่างจากแคมเปญฟิชชิงทั่วไป เพราะผู้โจมตีจะรวบรวมข้อมูลกระเป๋าเงินก่อนที่จะตัดสินใจว่าจะดำเนินการล่วงหน้าไปไกลแค่ไหน

การหลอกลวงในการประชุม

เหยื่อจะเห็นหน้าเว็บการประชุมที่น่าเชื่อถือซึ่งขอชื่อและการเข้าถึงกล้องเว็บของพวกเขา จากนั้นเว็บไซต์จะส่งสตรีมกล้องไปยังแผงควบคุมของผู้โจมตี หลังจากที่เหยื่อเข้าร่วม หน้าจอจะแสดงข้อความ “รอผู้เข้าร่วมคนอื่น” ผู้ดำเนินการสามารถเข้าร่วมด้วยวิดีโอที่เตรียมไว้ ส่งข้อความเช่น “ไมโครโฟนของคุณไม่ทำงาน” และกระตุ้นการแจ้งเตือน “อัปเดต Zoom SDK” ปลอม

การพัฒนาและการเปลี่ยนแปลง

JUMPSEC พบว่าวิดีโอผู้เข้าร่วมที่แสดงไม่ใช่การถ่ายทอดสด ผู้โจมตีได้รวมภาพใบหน้าที่สร้างโดย AI กับการเคลื่อนไหวของร่างกายที่บันทึกไว้ในการประชุมก่อนหน้านี้ พวกเขาสามารถแสดงบุคคลที่ดูคุ้นเคยในขณะที่ใช้บัญชี Telegram ที่เป็นของผู้ติดต่อจริง

เวอร์ชัน Teams รวมถึงการตอบสนองด้วยอีโมจิ การตั้งค่าอุปกรณ์ เอฟเฟกต์พื้นหลัง และการตรวจสอบกระเป๋าเงินที่กว้างขึ้น ทำให้ดูมีความเป็นมืออาชีพมากกว่า Zoom kit โค้ดต้นฉบับยังมีตัวเลือก Google Meet ที่ยังไม่เสร็จ

คำแนะนำในการป้องกัน

JUMPSEC แนะนำให้องค์กรปฏิบัติต่อลิงก์การประชุมจากบัญชีที่เชื่อถือได้ด้วยความระมัดระวัง เพราะบัญชีของผู้ส่งอาจถูกบุกรุกแล้ว ทีมคริปโตสามารถตรวจสอบคำเชิญที่ไม่ปกติผ่านช่องทางอื่น หลีกเลี่ยงคำสั่งหรือการอัปเดตที่นำเสนอระหว่างการโทร ยกเลิกเซสชัน Telegram ที่ถูกเปิดเผย และแยกอุปกรณ์ใด ๆ ที่รันสคริปต์ที่ร้องขอ

ทีมควรตรวจสอบกิจกรรม PowerShell การยกเว้น Defender การเข้าถึง Keychain และการเข้าสู่ระบบ Telegram ใหม่หลังจากการโทรที่น่าสงสัย การรีเซ็ตรหัสผ่านเพียงอย่างเดียวอาจไม่ลบเซสชันที่ถูกขโมยหรือมัลแวร์ที่ทำงานอยู่บนอุปกรณ์ในระบบที่ได้รับผลกระทบได้

ล่าสุดจาก Blog