BlueNoroff 在伪造的 Zoom 通话中扫描加密钱包,并有选择性地进行恶意“投毒”

英国安全公司 JUMPSEC 本週公布原始码分析报告,揭露朝鲜黑客组织 BlueNoroff 最新攻击模式:在虚假 Zoom 和 Microsoft Teams 通话中,使用 EIP-6963 标准和传统浏览器技术扫描目标用户的加密钱包,依据钱包价值选择高价值目标后,再有选择地投放恶意软件。

BlueNoroff 虚假视讯通话攻击流程

根据 JUMPSEC 的原始码分析,BlueNoroff 的完整攻击流程如下:

· 攻击者接管目标加密货币领域联系人的 Telegram 帐户,发送虚假 Calendly 会议邀请,链接指向拼字抢注的虚假会议域名

· 受害者访问虚假会议页面后,工具包立即使用 EIP-6963 标准扫描浏览器(寻找以太坊连接),同时检测非 EVM 钱包(如 Solana 工具);扫描结果推送至操作员控制面板,受害者全程不知情

· 通话开始后,页面显示“等待其他参与者”,操作员播放预录视频,AI 生成头像并拼接至先前捕捉的身体动作,同时告知受害者“你的麦克风无法工作”

· 根据控制面板上的钱包信息,操作员决定是否投放恶意软件,弹出虚假的“Zoom SDK 更新”提示诱骗受害者执行

· 被劫持的每个帐户将指向该联系人的其他加密货币领域联系人,形成连锁攻击目标链

Windows 与 macOS 的差异化恶意软件

根据 JUMPSEC 的技术分析,BlueNoroff 针对不同系统采用的恶意软件如下:

Windows:复制的 ClickFix 命令启动小型 PowerShell 加载程序,下载 VBScript 脚本后将 Microsoft Defender 加入排除清单并重启,使其永久生效;有效载荷收集系统信息、扫描浏览器钱包扩展(包括 Chrome、Edge、Brave、Opera、Vivaldi、Firefox 的 ID 清单),比对 MetaMask 等已知钱包扩展,并搜索 Telegram Web 文件。

macOS:植入伪造的 Zoom 或 Teams 安装程序,后台静默运行的窃取程序从苹果“钥匙串(Keychain)”窃取系统数据和 Chrome 主密钥,并通过 Telegram 外传。

JUMPSEC 在 4 月 22 日至 7 月 15 日期间发现四个 macOS 版本;Arctic Wolf 和 JUMPSEC 在 5 月 31 日至 7 月 14 日期间发现五个钓鱼工具包版本,这些工具包在不到五分钟内即可完全攻破系统。

常见问题

BlueNoroff 在虚假通话中如何扫描加密钱包?

根据 JUMPSEC 的原始码分析,BlueNoroff 工具包使用 EIP-6963 标准和传统浏览器技术扫描目标的以太坊连接,同时检测 Solana 等非 EVM 钱包;扫描结果实时推送至操作员控制面板,受害者全程不知情。

BlueNoroff 攻击的主要目标是哪些人?

根据 Arctic Wolf 的统计,攻击目标中 80% 从事加密货币或区块链金融行业,45% 为创办人或执行长,41% 的受害者位于美国;截至报告发布,已有 20 多个国家、100 多名受害者。

macOS 用户如何被 BlueNoroff 感染?

根据 JUMPSEC 分析,macOS 用户通过点击伪造的 Zoom 或 Teams 安装程序而感染,后台窃取程序会从苹果 Keychain 竊取系统数据和 Chrome 主密钥,并通过 Telegram 发送给攻击者。

免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。

本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复

(0)
上一篇 2026年7月27日 上午11:40
下一篇 2026年7月27日 上午11:48

相关推荐

风险提示:理性看待区块链,提高风险意识!