BlueNoroff атакует криптоактивы через поддельные Zoom и Teams
Специалисты JUMPSEC раскрыли детали сложной фишинговой операции, нацеленной на кражу криптоактивов. Злоумышленники использовали многоуровневую схему impersonation популярных сервисов видеоконференций — Zoom и Microsoft Teams — для проникновения в системы жертв из финансового сектора Web3. За атакой стоит группировка BlueNoroff, связанная с северокорейской Lazarus Group, а сама кампания отличается изощрённой социальной инженерией и технически продвинутым инструментарием.
Механика атаки: от доверенного контакта к компрометации
Операция начинается с фишинговой ссылки, замаскированной под легитимное приглашение на встречу. Ключевой элемент распространения — использование скомпрометированных Telegram-аккаунтов доверенных лиц в индустрии. Это создаёт самораспространяющийся механизм: жертва получает сообщение от знакомого контакта, не подозревая, что его учётная запись уже захвачена. При переходе по ссылке пользователю демонстрируются запросы, обманным путём вынуждающие предоставить разрешения, в том числе — на доступ к веб-камере. Операторы, маскирующиеся с помощью заранее записанных видеопотоков, воспроизводимых в контролируемой среде, манипулируют взаимодействием и налаживают реальную связь с жертвой, чтобы непосредственно установить malware на её систему.
Техническая реализация: двойной удар по платформам
Анализ исходного кода phishing kit выявил два основных варианта, нацеленных на разные операционные системы. Оба включают расширенные функции, такие как проксирование видеопотока с веб-камеры и real-time communication между злоумышленниками и жертвами.
Windows-вектор
Для целей на базе Windows цепочка заражения включает dropper на VBScript, классифицируемый как Trojan.NukeSped. Скрипт выполняется через PowerShell, что позволяет обойти защиту Windows Defender путём манипуляции её настройками перед запуском полезной нагрузки. Вредоносное ПО не только устанавливает удалённое соединение, но и собирает данные с систем жертв, а также компрометирует их сессии в Telegram, усиливая дальнейшее распространение атаки.
macOS-вектор
При оценке целей на macOS phishing kit развёртывает исполняемый файл Mach-O, маскирующийся под официальный установщик Zoom или Teams. Вредоносная программа способна получать доступ к записям macOS Keychain для кражи учётных данных и пересылать добытую информацию через Telegram-ботов. Такой двухэтапный вектор атаки серьёзно расширяет оперативные возможности злоумышленников.
Инфраструктура и атрибуция
Исследование инфраструктуры привело к обнаружению более 60 связанных хостнеймов, размещённых на платформе, известной предоставлением услуг другим группам высокой опасности. Этот операционный фреймворк, разработанный специально для финансового проникновения, а также характерные черты malware и методы доставки однозначно связывают наблюдаемую активность с BlueNoroff.
Кампания демонстрирует эволюцию тактик финансово мотивированных кибергрупп: ставка на доверие к скомпрометированным контактам, многоэтапная социальная инженерия и кроссплатформенный инструментарий делают угрозу крайне опасной для организаций, работающих с криптоактивами.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



