Tin tặc Triều Tiên nhắm đến tài khoản Telegram của Bitcoiners

3 giờ trước đây
5 phút đọc
5 lượt xem

Cảnh Báo Về Chiến Dịch Kỹ Thuật Xã Hội Nhắm Đến Bitcoiners

Các Bitcoiners đang phải đối mặt với một cảnh báo mới về một chiến dịch kỹ thuật xã hội đang hoạt động, nhằm chiếm đoạt các tài khoản Telegram đáng tin cậy và dẫn dắt các chuyên gia tiền điện tử vào các cuộc họp giả mạo trên Zoom hoặc Microsoft Teams. Lightning News đã nâng cao cảnh báo vào ngày 7 tháng 8, trích dẫn các tài khoản gần đây từ các thành viên trong cộng đồng Bitcoin.

Chiến Dịch Tấn Công và Phương Thức Hoạt Động

Nghiên cứu bảo mật độc lập đã xác nhận chuỗi tấn công cốt lõi, mặc dù không phải mọi tuyên bố đều đã được xác minh. JUMPSEC cho biết vào tháng 7 rằng họ đã thu được mã nguồn từ một bộ công cụ lừa đảo BlueNoroff đang hoạt động sau khi các bản đồ nguồn JavaScript bị lộ. Các nhà nghiên cứu đã phát hiện ra một nền tảng thu hút nạn nhân, lạm dụng các liên hệ Telegram bị xâm phạm, lập hồ sơ ví tiền điện tử và phát tán phần mềm độc hại đến các mục tiêu đã chọn trên hệ thống Windows và macOS.

JUMPSEC cho biết cơ sở hạ tầng của chiến dịch vẫn hoạt động tính đến ngày 22 tháng 7. Cuộc tấn công bắt đầu từ lòng tin thay vì một lỗ hổng blockchain. Các nhà điều hành đã sử dụng các tài khoản Telegram bị xâm phạm thuộc về các liên hệ thực trong ngành để mời các mục tiêu tham gia các cuộc họp video giả mạo. Bởi vì các tin nhắn đến từ các tài khoản thật và có thể tham chiếu đến các mối quan hệ hiện có, việc nhận diện người gửi chỉ cung cấp sự bảo vệ hạn chế.

Những Hệ Quả và Cảnh Báo Từ Các Chuyên Gia

Google Mandiant đã độc lập ghi nhận một cuộc xâm nhập tương tự, được gọi là UNC1069, vào tháng 2. Một nạn nhân đã nhận được tin nhắn từ tài khoản Telegram của một giám đốc điều hành tiền điện tử bị xâm phạm, lên lịch một cuộc họp và bị chuyển hướng đến một miền Zoom giả mạo.

Nạn nhân báo cáo đã thấy một video dường như được tạo ra bởi AI của một giám đốc điều hành tiền điện tử khác trong cuộc gọi được dàn dựng. Việc quy kết cần sự chính xác. Mandiant theo dõi tác nhân này là UNC1069 và cho biết nó chồng chéo với BlueNoroff.

Khuyến Cáo và Biện Pháp Bảo Vệ

Bộ Tài chính Hoa Kỳ đã chính thức chỉ định BlueNoroff, còn được gọi là APT38, là một nhóm do nhà nước Triều Tiên tài trợ, được kiểm soát bởi Cục Tình báo Tổng hợp. Liên minh Bảo mật cũng quy kết chiến dịch cuộc họp giả mạo cho UNC1069, hoặc BlueNoroff.

Bộ công cụ được JUMPSEC tái tạo cho thấy một giao diện cuộc họp dàn dựng yêu cầu quyền truy cập webcam trước khi một nhà điều hành tham gia với video đã ghi sẵn. Nạn nhân sau đó thấy một vấn đề âm thanh giả và một bản cập nhật phần mềm giả. Văn bản khắc phục sự cố được hiển thị là lừa đảo: việc sao chép nó sẽ đặt một lệnh ClickFix do kẻ tấn công kiểm soát vào clipboard.

FBI đã cảnh báo riêng rằng các tác nhân Triều Tiên thực hiện kỹ thuật xã hội được tùy chỉnh cao chống lại nhân viên tiền điện tử và DeFi. Hướng dẫn của họ đặc biệt đánh dấu các yêu cầu thực thi mã, cài đặt các ứng dụng không quen thuộc, chạy các tập lệnh để sửa các cuộc gọi video hoặc di chuyển các cuộc trò chuyện giữa các nền tảng giao tiếp.

Khuyến nghị: Xác minh danh tính thông qua một kênh độc lập và giữ thông tin đăng nhập ví, cụm từ hạt giống và khóa riêng ngoài các thiết bị kết nối internet. Xác thực hai yếu tố vẫn hữu ích, nhưng các thiết bị bị nhiễm có thể phơi bày dữ liệu phiên.

Kết Luận

Chiến dịch này do đó được mô tả tốt nhất như một hoạt động kỹ thuật xã hội liên kết với Triều Tiên đang nhắm đến lớp người xung quanh việc giữ tiền điện tử. Hiệu quả của nó đến từ việc khai thác các danh tính đáng tin cậy và các công cụ làm việc quen thuộc, không phải từ việc phá vỡ Bitcoin.