Nhóm Tin Tặc BlueNoroff và Chiến Dịch Lừa Đảo
Nhóm tin tặc liên kết với Bắc Triều Tiên, được biết đến với tên gọi BlueNoroff, đang lợi dụng các cuộc họp giả mạo trên Zoom và Microsoft Teams để lập hồ sơ người dùng tiền điện tử trước khi phát tán phần mềm độc hại. Công ty an ninh mạng JUMPSEC cho biết họ đã phục hồi và phân tích mã nguồn từ một bộ công cụ lừa đảo đang hoạt động, sau khi các nhà điều hành của nó để lộ mã nguồn JavaScript trên cơ sở hạ tầng trực tiếp.
Quy Trình Tấn Công
Các tệp này cho thấy các mồi nhử riêng biệt cho Zoom và Teams, công cụ quét ví, điều khiển của nhà điều hành và các đường dẫn phát tán phần mềm độc hại cho Windows và macOS.
Cuộc tấn công thường bắt đầu thông qua một tài khoản Telegram mà mục tiêu đã tin tưởng. Các tin tặc chiếm đoạt tài khoản thuộc về các liên hệ trong lĩnh vực tiền điện tử, sau đó gửi một lời mời Calendly dẫn đến một miền cuộc họp giống hệt. JUMPSEC mô tả hệ thống này như một quy trình mà nạn nhân có thể lặp lại, vì một phiên Telegram bị đánh cắp có thể giúp các kẻ tấn công liên hệ với nhóm mục tiêu tiếp theo.
Cách Thức Hoạt Động
Trang lừa đảo bắt đầu quét trình duyệt khi người dùng tham gia cuộc họp giả. Nó tìm kiếm các kết nối ví Ethereum thông qua EIP-6963 và các phương pháp trình duyệt cũ hơn. Kết quả được gửi đến bảng điều khiển của nhà điều hành mà không báo động cho nạn nhân. Điều này cho phép các kẻ tấn công xác định ví và chọn các mục tiêu có giá trị cao hơn trước khi chuyển sang giai đoạn tiếp theo.
Trên Windows, phần cài đặt cũng liệt kê các ID mở rộng trên các biến thể của Chrome, Edge, Brave, Opera, Vivaldi và Firefox. Các nhà điều hành có thể so sánh những ID đó với các tiện ích mở rộng ví đã biết như MetaMask. JUMPSEC gọi đây là một hệ thống lập hồ sơ ví “trước khi phát tán phần mềm độc hại.” Phương pháp này khác với các chiến dịch lừa đảo rộng rãi, vì các kẻ tấn công thu thập dữ liệu ví trước khi quyết định mức độ xâm nhập.
Chiến Lược Tấn Công Tinh Vi
Nạn nhân đầu tiên thấy một trang cuộc họp thuyết phục yêu cầu tên và quyền truy cập webcam của họ. Trang web sau đó gửi luồng camera đến bảng điều khiển của kẻ tấn công. Sau khi nạn nhân tham gia, màn hình hiển thị “đang chờ các người tham gia khác.” Một nhà điều hành có thể vào với một video đã chuẩn bị, gửi các tin nhắn như “micro của bạn không hoạt động,” và kích hoạt một thông báo giả “Cập nhật SDK Zoom.” JUMPSEC phát hiện rằng video người tham gia hiển thị không phải là trực tiếp.
Các kẻ tấn công kết hợp các bức chân dung do AI tạo ra với các chuyển động cơ thể được ghi lại trong các cuộc họp trước đó. Họ có thể sau đó hiển thị một người trông quen thuộc trong khi sử dụng một tài khoản Telegram thuộc về một liên hệ thực.
Biến Thể và Phát Hiện
Phiên bản Teams bao gồm các phản ứng emoji, cài đặt thiết bị, hiệu ứng nền và kiểm tra ví rộng hơn, khiến nó tinh vi hơn bộ công cụ Zoom. Mã nguồn cũng chứa một tùy chọn Google Meet chưa hoàn thành. JUMPSEC cho biết Zoom và Teams phù hợp với mồi nhử vì cả hai đều sử dụng khách hàng máy tính để bàn, khiến một bản cập nhật phần mềm khẩn cấp trở nên đáng tin cậy hơn.
Trên Windows, lệnh ClickFix sao chép chạy một trình tải PowerShell nhỏ. Nó tải xuống một VBScript, thêm một loại trừ Microsoft Defender và khởi động lại Defender để thay đổi có hiệu lực. Phần cài đặt thu thập thông tin hệ thống, kiểm tra trình duyệt để tìm các tiện ích mở rộng ví và tìm kiếm các tệp Telegram Web. Nó cũng có thể nhận các tải trọng sau đó từ các nhà điều hành, mặc dù JUMPSEC không phục hồi được mọi tệp giai đoạn cuối.
Đường dẫn macOS tải xuống một trình cài đặt Zoom hoặc Teams giả, trong khi một phần mềm đánh cắp chạy ở chế độ nền. Các nhà nghiên cứu đã phát hiện các phiên bản thu thập thông tin hệ thống và khóa chính Chrome từ Keychain của Apple. Phần mềm độc hại gửi dữ liệu qua một bot Telegram và có thể tải xuống một tải trọng khác.
Khuyến Nghị và Biện Pháp Bảo Vệ
JUMPSEC đã theo dõi bốn biến thể macOS từ ngày 22 tháng 4 đến ngày 15 tháng 7, cho thấy rằng các nhà điều hành đã liên tục thay đổi bộ công cụ trong suốt chiến dịch. Những phát hiện này mở rộng nghiên cứu trước đó về các hoạt động cuộc họp giả mạo của BlueNoroff. Vào tháng 4, Arctic Wolf đã báo cáo hơn 80 miền Zoom và Teams giống hệt và xác định 100 mục tiêu bổ sung mà phương tiện của họ xuất hiện trên cơ sở hạ tầng của kẻ tấn công.
Họ cho biết 80% các mục tiêu được xác định làm việc trong lĩnh vực tiền điện tử, tài chính blockchain hoặc các lĩnh vực đầu tư liên quan, trong khi các nhà sáng lập và giám đốc điều hành chiếm 45%.
Các kẻ tấn công Bắc Triều Tiên đã từng sử dụng các tài khoản Telegram bị xâm phạm, lời mời cuộc họp giả mạo và các bản cập nhật phần mềm giả để nhắm mục tiêu các giám đốc điều hành tiền điện tử.
JUMPSEC khuyên các tổ chức nên cẩn thận với các liên kết cuộc họp từ các tài khoản đáng tin cậy, vì tài khoản của người gửi có thể đã bị xâm phạm. Các nhóm tiền điện tử có thể xác minh các lời mời bất thường qua một kênh khác, tránh các lệnh hoặc cập nhật được trình bày trong các cuộc gọi, thu hồi các phiên Telegram bị lộ và cách ly bất kỳ thiết bị nào đã chạy kịch bản được yêu cầu.
Các nhóm cũng nên xem xét hoạt động PowerShell, các loại trừ Defender, quyền truy cập Keychain và các đăng nhập Telegram mới sau bất kỳ cuộc gọi nghi ngờ nào. Chỉ một lần đặt lại mật khẩu có thể không xóa các phiên bị đánh cắp hoặc phần mềm độc hại đã chạy trên thiết bị trong các hệ thống bị ảnh hưởng.