هکرهای کره شمالی با تماس های جعلی زوم کیف پول های رمزنگاری شده را اسکن می کنند
گروه هک مرتبط با کره شمالی BlueNoroff از جلسات جعلی زوم و تیم های مایکروسافت برای پروفایل کاربران ارزهای دیجیتال قبل از توزیع بدافزار استفاده می کند.
خلاصه
- BlueNoroff قبل از اینکه تصمیم بگیرد کدام اهداف جعلی باید بار بدافزار را دریافت کنند، کیف پول های مرورگر را اسکن می کند.
- حسابهای تلگرام ربوده شده به مهاجمان کمک میکند با همکاران مورد اعتماد در این صنعت تماس بگیرند و کمپین را از طریق قربانیان گسترش دهند.
- کیت فیشینگ از ویندوز و macOS، سرقت کلیدهای مرورگر، داده های سیستم و جلسات تلگرام پشتیبانی می کند.
شرکت امنیت سایبری JUMPSEC گفت پس از افشای نقشه های منبع جاوا اسکریپت در زیرساخت زنده توسط اپراتورهایش، کد منبع را از یک کیت فیشینگ فعال بازیابی و تجزیه و تحلیل کرد. فایلها طعمههای جداگانه Zoom و Teams، ابزارهای اسکن کیف پول، چکهای حامل و مسیرهای توزیع بدافزار برای ویندوز و macOS را نشان میداد.
حمله معمولاً از طریق یک حساب تلگرامی شروع می شود که هدف از قبل به آن اعتماد دارد. هکرها حسابهای متعلق به مخاطبین رمزارز را تصاحب میکنند و سپس دعوتنامه Calendly را به یک فضای جلسه مشابه ارسال میکنند. JUMPSEC سیستم را به عنوان یک خط لوله قربانی تکرارپذیر شناسایی کرد زیرا یک جلسه تلگرام به سرقت رفته می تواند به مهاجمان کمک کند تا با مجموعه بعدی اهداف خود تماس بگیرند.
BlueNoroff قبل از ارسال بدافزار کیف پول های رمزنگاری شده را بررسی می کند
هنگامی که کاربر وارد جلسه جعلی می شود، صفحه فیشینگ شروع به اسکن مرورگر می کند. اتصالات کیف پول اتریوم را از طریق EIP-6963 و روش های مرورگر قدیمی تر جستجو می کند. همچنین کیف پول های غیر EVM از جمله ابزارهای Solana را بررسی می کند. نتایج بدون هشدار به قربانی به پانل اپراتور می رسد. این به مهاجمان اجازه می دهد تا قبل از رفتن به مرحله بعدی، کیف پول ها را شناسایی کرده و اهداف با ارزش بالاتر را انتخاب کنند.
در ویندوز، ایمپلنت همچنین شناسه های افزونه را برای انواع Chrome، Edge، Brave، Opera، Vivaldi و Firefox فهرست می کند. اپراتورها می توانند این شناسه ها را با پسوندهای کیف پول شناخته شده مانند MetaMask مقایسه کنند. JUMPSEC آن را سیستمی نامید که کیف پولها را «قبل از ارائه بدافزار» نمایه میکند. این روش با کمپینهای فیشینگ در مقیاس بزرگ متفاوت است، زیرا مهاجمان قبل از تصمیمگیری درباره میزان نفوذ، دادههای کیف پول را جمعآوری میکنند.
زوم جعلی و تماسهای Teams اعتماد ایجاد میکند
قربانیان ابتدا صفحه جلسه متقاعد کننده ای را مشاهده می کنند که درخواست دسترسی به نام و وب کم خود را دارد. سپس سایت فید دوربین را به کنترل پنل مهاجم ارسال می کند. پس از پیوستن قربانی، پیام “در انتظار سایر شرکت کنندگان” روی صفحه ظاهر می شود. اپراتور میتواند با یک ویدیوی آماده وارد سیستم شود و پیامهایی مانند «میکروفون شما کار نمیکند» را ارسال کند که باعث ایجاد یک درخواست جعلی «Zoom SDK Update» شود.
JUMPSEC تشخیص داده است که ویدیوی شرکتکننده نمایش داده شده زنده نیست. مهاجمان هدشات های تولید شده توسط هوش مصنوعی را با حرکات بدن که در جلسات قبلی ثبت شده بود ترکیب کردند. سپس میتوانند با استفاده از حساب تلگرام متعلق به یک شخص واقعی، فردی را که به نظر آشنا به نظر میرسد، نشان دهند. نسخه Teams شامل واکنشهای ایموجی، تنظیمات دستگاه، جلوههای پسزمینه و کنترلهای گستردهتر کیف پول بود. که آن را درخشان تر از کیت زوم کرده است. کد منبع همچنین شامل یک گزینه ناقص Google Meet بود. JUMPSEC گفت Zoom و Teams با این وسوسه مطابقت دارند زیرا هر دو از مشتریان دسکتاپ استفاده می کنند و باعث می شود به روز رسانی فوری نرم افزار قابل اعتمادتر به نظر برسد.
بدافزار هم ویندوز و هم macOS را هدف قرار می دهد
در ویندوز، دستور ClickFix کپی شده یک نصب کننده کوچک PowerShell را اجرا می کند. یک VBScript را دانلود میکند، یک استثنای Microsoft Defender اضافه میکند و Defender را دوباره راهاندازی میکند تا تغییر اعمال شود. ایمپلنت جزئیات سیستم را جمع آوری می کند، پسوندهای کیف پول را در مرورگرها بررسی می کند و فایل های وب تلگرام را جستجو می کند. اگرچه JUMPSEC تمام فایل های مرحله آخر را بازیابی نمی کند، اما می تواند بارهای بعدی را از اپراتورها نیز بازیابی کند.
مسیر macOS یک نصبکننده تقلبی Zoom یا Teams را دانلود میکند در حالی که یک دزد در پسزمینه کار میکند. محققان نسخه هایی را پیدا کردند که اطلاعات سیستم و کلیدهای اصلی کروم را از Keychain اپل جمع آوری می کند. بدافزار داده ها را از طریق ربات تلگرام ارسال کرده و ممکن است داده های دیگری را دانلود کند. JUMPSEC چهار نسخه macOS را بین 22 آوریل تا 15 ژوئیه ردیابی کرد و نشان داد که اپراتورها به تغییر مجموعه ابزار در طول کمپین ادامه دادند.
این کمپین بر اساس کلاهبرداری های قبلی در جلسات کریپتو ساخته شده است
این یافته ها تحقیقات قبلی را در مورد عملیات جلسات جعلی BlueNoroff گسترش می دهد. در ماه آوریل، Arctic Wolf بیش از 80 دامنه مشابه Zoom و Teams را گزارش کرد و 100 هدف اضافی را شناسایی کرد که رسانه آنها در زیرساخت مهاجم ظاهر شد. گفته شد که 80 درصد از اهداف شناسایی شده در حوزههای رمزنگاری، مالی بلاک چین یا بخشهای سرمایهگذاری مرتبط کار میکنند، در حالی که موسسان و مدیران ارشد 45 درصد را تشکیل میدهند.
مهاجمان کره شمالی قبلاً از حسابهای تلگرام در معرض خطر، دعوتنامههای جعلی برای جلسات و بهروزرسانیهای نرمافزاری جعلی برای هدف قرار دادن مدیران کریپتو استفاده کرده بودند. گزارش دیگری از crypto.news یک کمپین مربوط به macOS را توضیح میدهد که از قربانیان میخواست در طول تماسهای جعلی دستورات را اجرا کنند. گزارشهای قبلی در مورد بدافزار NimDoor همچنین بهروزرسانیهای جعلی Zoom را به سرقت اطلاعات اعتبار مرورگر، دادههای کیف پول و فایلهای تلگرام مرتبط میکردند.
جدیدترین کیت به اپراتورها کنترل مستقیم بر سرعت و بدافزار هر جلسه می دهد. JUMPSEC به سازمانها توصیه کرد که با پیوندهای جلسه از حسابهای مورد اعتماد با احتیاط برخورد کنند زیرا ممکن است حساب فرستنده قبلاً در معرض خطر قرار گرفته باشد. تیمهای کریپتو میتوانند دعوتنامههای غیرمعمول را از طریق کانال دیگری تأیید کنند، از دستورات یا بهروزرسانیهای ارائه شده در طول تماس اجتناب کنند، جلسات تلگرام در معرض نمایش را لغو کنند، و هر دستگاهی را که اسکریپت مورد نظر را اجرا میکنند، ایزوله کنند. تیمها همچنین باید فعالیت PowerShell، محرومیتهای Defender، دسترسی به Keychain و لاگینهای جدید تلگرام را پس از تماسهای مشکوک بررسی کنند. بازنشانی گذرواژه به تنهایی ممکن است جلسات دزدیده شده یا بدافزارهایی را که قبلاً روی دستگاه در سیستمهای آسیبدیده در حال اجرا هستند، حذف نکند.

