BlueNoroff сканирует криптокошельки во время мошеннических звонков в Zoom и выборочно заражает их вредоносным ПО

ZM4,62%
MSFT0,06%
ETH3,69%
SOL1,70%
AAPL3,57%
Key Takeaways
  • BlueNoroff сканирует криптовалютные кошельки во время фейковых звонков Zoom, используя стандарт EIP-6963, и выборочно разворачивает вредоносное ПО.
  • BlueNoroff нацеливается на специалистов по криптовалютам: 80% из них работают в крипто- или блокчейн-финансах более чем в 20 странах.
  • BlueNoroff использует Windows PowerShell, чтобы отключить Microsoft Defender, а также вредоносное ПО для macOS, чтобы похищать ключи Chrome из Keychain.

Британская служба безопасности JUMPSEC на этой неделе опубликовала отчет по анализу исходного кода, раскрывающий новейшие схемы атак северокорейской хакерской группировки BlueNoroff: во время фальшивых звонков в Zoom и Microsoft Teams используется стандарт EIP-6963 и технологии традиционных браузеров для сканирования криптокошельков целевых пользователей, после чего операторы выбирают высокоценные цели по стоимости кошелька и уже избирательно распространяют вредоносное ПО.

Атаки BlueNoroff с фальшивыми видеозвонками: схема

Согласно анализу исходного кода от JUMPSEC, полный сценарий атаки BlueNoroff выглядит следующим образом:

· Злоумышленники берут под контроль учетную запись Telegram-контакта в криптоиндустрии цели, отправляют фальшивое приглашение на встречу Calendly; ссылка ведет на домен, зарегистрированный через «typosquatting» (спелл-сквоттинг), с поддельной встречей.

· После того как жертва открывает фальшивую страницу встречи, набор инструментов сразу использует стандарт EIP-6963 для сканирования кошельков в браузере (ищет подключения к Ethereum), одновременно обнаруживает не-EVM-кошельки (например, инструменты для Solana). Результаты сканирования отправляются в панель управления, которой управляют операторы, при этом жертва на протяжении всего процесса ничего не знает.

· Когда начинается звонок, на странице отображается «ожидание других участников». Оператор проигрывает заранее записанное видео, AI генерирует аватар путем склейки с ранее снятыми движениями тела и сообщает жертве: «ваш микрофон не работает».

· В зависимости от данных о кошельках на панели управления оператор решает, следует ли внедрять вредоносное ПО: появляется фальшивое уведомление «обновление Zoom SDK», которым пытаются заставить жертву выполнить установку.

· Каждый перехваченный аккаунт будет перенаправлять на других контактов этого же человека в криптоиндустрии, формируя цепочку целей для дальнейших атак.

Различия вредоносного ПО для Windows и macOS

Согласно техническому анализу JUMPSEC, BlueNoroff использует вредоносное ПО, адаптированное под разные системы, следующим образом:

Windows: копируемая команда ClickFix запускает небольшой процесс загрузчика PowerShell; после скачивания VBScript-скрипта Microsoft Defender добавляется в список исключений и затем перезапускается, чтобы это работало постоянно. Полезная нагрузка собирает сведения о системе, сканирует расширения кошельков браузера (включая списки ID для Chrome, Edge, Brave, Opera, Vivaldi и Firefox), сопоставляет с известными расширениями кошельков вроде MetaMask и ищет файлы Telegram Web.

macOS: внедряется поддельная программа установки Zoom или Teams; украдчик в фоне работает незаметно, похищает данные системы и ключи Chrome из связки ключей Apple («Keychain»), а затем отправляет их через Telegram наружу.

JUMPSEC обнаружила четыре версии для macOS в период с 22 апреля по 15 июля; Arctic Wolf и JUMPSEC выявили пять версий фишинговых наборов инструментов в период с 31 мая по 14 июля — эти наборы в течение менее чем пяти минут могут полностью взломать систему.

Часто задаваемые вопросы

Как BlueNoroff сканирует криптокошельки во время фальшивых звонков?

Согласно анализу исходного кода от JUMPSEC, набор инструментов BlueNoroff использует стандарт EIP-6963 и технологии традиционных браузеров для сканирования Ethereum-подключений целевых пользователей; при этом выявляются не-EVM-кошельки вроде Solana. Результаты сканирования в реальном времени отправляются в панель управления оператора, при этом жертва на протяжении всего процесса ничего не знает.

Кто является главными целями атак BlueNoroff?

Согласно статистике Arctic Wolf, 80% целей заняты в криптовалютной или блокчейн-финансовой сфере, 45% — основатели или CEO, а 41% жертв находятся в США; на момент публикации отчета более чем в 20 странах было выявлено свыше 100 жертв.

Как пользователи macOS заражаются через BlueNoroff?

Согласно анализу JUMPSEC, пользователи macOS заражаются, нажимая на поддельные программы установки Zoom или Teams; украдчик в фоне похищает данные системы и ключи Chrome из связки ключей Apple (Keychain) и пересылает их атакующим через Telegram.

Дисклеймер: Информация на этой странице может быть получена из источников третьих сторон и предоставляется только для ознакомления. Она не отражает взгляды или мнения Gate и не является финансовой, инвестиционной или юридической рекомендацией. Торговля виртуальными активами связана с высоким риском. Пожалуйста, не основывайте свои решения исключительно на данных этой страницы. Подробнее смотрите в Дисклеймере.
комментарий
0/400
Нет комментариев