英国安全公司 JUMPSEC 本週公布原始码分析报告,揭露朝鲜黑客组织 BlueNoroff 最新攻击模式:在虚假 Zoom 和 Microsoft Teams 通话中,使用 EIP-6963 标准和传统浏览器技术扫描目标用户的加密钱包,依据钱包价值选择高价值目标后,再有选择地投放恶意软件。
BlueNoroff 虚假视讯通话攻击流程
根据 JUMPSEC 的原始码分析,BlueNoroff 的完整攻击流程如下:
· 攻击者接管目标加密货币领域联系人的 Telegram 帐户,发送虚假 Calendly 会议邀请,链接指向拼字抢注的虚假会议域名
· 受害者访问虚假会议页面后,工具包立即使用 EIP-6963 标准扫描浏览器(寻找以太坊连接),同时检测非 EVM 钱包(如 Solana 工具);扫描结果推送至操作员控制面板,受害者全程不知情
· 通话开始后,页面显示“等待其他参与者”,操作员播放预录视频,AI 生成头像并拼接至先前捕捉的身体动作,同时告知受害者“你的麦克风无法工作”
· 根据控制面板上的钱包信息,操作员决定是否投放恶意软件,弹出虚假的“Zoom SDK 更新”提示诱骗受害者执行
· 被劫持的每个帐户将指向该联系人的其他加密货币领域联系人,形成连锁攻击目标链
Windows 与 macOS 的差异化恶意软件
根据 JUMPSEC 的技术分析,BlueNoroff 针对不同系统采用的恶意软件如下:
Windows:复制的 ClickFix 命令启动小型 PowerShell 加载程序,下载 VBScript 脚本后将 Microsoft Defender 加入排除清单并重启,使其永久生效;有效载荷收集系统信息、扫描浏览器钱包扩展(包括 Chrome、Edge、Brave、Opera、Vivaldi、Firefox 的 ID 清单),比对 MetaMask 等已知钱包扩展,并搜索 Telegram Web 文件。
macOS:植入伪造的 Zoom 或 Teams 安装程序,后台静默运行的窃取程序从苹果“钥匙串(Keychain)”窃取系统数据和 Chrome 主密钥,并通过 Telegram 外传。
JUMPSEC 在 4 月 22 日至 7 月 15 日期间发现四个 macOS 版本;Arctic Wolf 和 JUMPSEC 在 5 月 31 日至 7 月 14 日期间发现五个钓鱼工具包版本,这些工具包在不到五分钟内即可完全攻破系统。
常见问题
BlueNoroff 在虚假通话中如何扫描加密钱包?
根据 JUMPSEC 的原始码分析,BlueNoroff 工具包使用 EIP-6963 标准和传统浏览器技术扫描目标的以太坊连接,同时检测 Solana 等非 EVM 钱包;扫描结果实时推送至操作员控制面板,受害者全程不知情。
BlueNoroff 攻击的主要目标是哪些人?
根据 Arctic Wolf 的统计,攻击目标中 80% 从事加密货币或区块链金融行业,45% 为创办人或执行长,41% 的受害者位于美国;截至报告发布,已有 20 多个国家、100 多名受害者。
macOS 用户如何被 BlueNoroff 感染?
根据 JUMPSEC 分析,macOS 用户通过点击伪造的 Zoom 或 Teams 安装程序而感染,后台窃取程序会从苹果 Keychain 竊取系统数据和 Chrome 主密钥,并通过 Telegram 发送给攻击者。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复