BTC $۶۴٬۳۶۶ +۰.۴۰٪ Ξ ETH $۱٬۸۸۳ +۱.۲۰٪ USDT $۰.۹۹۹۲ +۰.۰۰٪ B BNB $۵۷۱ +۱.۰۰٪ U USDC $۰.۹۹۹۸ +۰.۰۰٪ X XRP $۱.۱۰ +۰.۵۰٪ S SOL $۷۴.۹۹ +۱.۰۰٪ TRX $۰.۳۳۱ +۰.۴۰٪ F FIGR_HELOC $۱.۰۳ +۲.۹۰٪ H HYPE $۵۸.۷۵ +۲.۱۰٪ Ð DOGE $۰.۰۷۳۴ +۵.۵۰٪ R RAIN $۰.۰۱۳۹ -۱.۲۰٪ U USDS $۱.۰۰ +۰.۰۰٪ L LEO $۹.۸۳ +۰.۶۰٪ Z ZEC $۴۸۹ +۰.۳۰٪ X XLM $۰.۱۷۷۹ -۰.۵۰٪ W WBT $۵۶.۱۹ +۰.۵۰٪ A ADA $۰.۱۶۵۴ +۱.۰۰٪ X XMR $۳۶۴ -۱.۸۰٪ L LINK $۸.۴۴ +۱.۲۰٪ BTC $۶۴٬۳۶۶ +۰.۴۰٪ Ξ ETH $۱٬۸۸۳ +۱.۲۰٪ USDT $۰.۹۹۹۲ +۰.۰۰٪ B BNB $۵۷۱ +۱.۰۰٪ U USDC $۰.۹۹۹۸ +۰.۰۰٪ X XRP $۱.۱۰ +۰.۵۰٪ S SOL $۷۴.۹۹ +۱.۰۰٪ TRX $۰.۳۳۱ +۰.۴۰٪ F FIGR_HELOC $۱.۰۳ +۲.۹۰٪ H HYPE $۵۸.۷۵ +۲.۱۰٪ Ð DOGE $۰.۰۷۳۴ +۵.۵۰٪ R RAIN $۰.۰۱۳۹ -۱.۲۰٪ U USDS $۱.۰۰ +۰.۰۰٪ L LEO $۹.۸۳ +۰.۶۰٪ Z ZEC $۴۸۹ +۰.۳۰٪ X XLM $۰.۱۷۷۹ -۰.۵۰٪ W WBT $۵۶.۱۹ +۰.۵۰٪ A ADA $۰.۱۶۵۴ +۱.۰۰٪ X XMR $۳۶۴ -۱.۸۰٪ L LINK $۸.۴۴ +۱.۲۰٪ BTC $۶۴٬۳۶۶ +۰.۴۰٪ Ξ ETH $۱٬۸۸۳ +۱.۲۰٪ USDT $۰.۹۹۹۲ +۰.۰۰٪ B BNB $۵۷۱ +۱.۰۰٪ U USDC $۰.۹۹۹۸ +۰.۰۰٪ X XRP $۱.۱۰ +۰.۵۰٪ S SOL $۷۴.۹۹ +۱.۰۰٪ TRX $۰.۳۳۱ +۰.۴۰٪ F FIGR_HELOC $۱.۰۳ +۲.۹۰٪ H HYPE $۵۸.۷۵ +۲.۱۰٪ Ð DOGE $۰.۰۷۳۴ +۵.۵۰٪ R RAIN $۰.۰۱۳۹ -۱.۲۰٪ U USDS $۱.۰۰ +۰.۰۰٪ L LEO $۹.۸۳ +۰.۶۰٪ Z ZEC $۴۸۹ +۰.۳۰٪ X XLM $۰.۱۷۷۹ -۰.۵۰٪ W WBT $۵۶.۱۹ +۰.۵۰٪ A ADA $۰.۱۶۵۴ +۱.۰۰٪ X XMR $۳۶۴ -۱.۸۰٪ L LINK $۸.۴۴ +۱.۲۰٪
اخبار ارزهای دیجیتال

هکرهای کره شمالی با تماس های جعلی زوم کیف پول های رمزنگاری شده را اسکن می کنند

✍ نویسنده: تیم تولید محتوا🗓 ۴ مرداد ۱۴۰۵⏱ زمان مطالعه ۱ دقیقه👁 ۳ بازدید
هکرهای کره شمالی با تماس های جعلی زوم کیف پول های رمزنگاری شده را اسکن می کنند

گروه هک مرتبط با کره شمالی BlueNoroff از جلسات جعلی زوم و تیم های مایکروسافت برای پروفایل کاربران ارزهای دیجیتال قبل از توزیع بدافزار استفاده می کند.

خلاصه

  • BlueNoroff قبل از اینکه تصمیم بگیرد کدام اهداف جعلی باید بار بدافزار را دریافت کنند، کیف پول های مرورگر را اسکن می کند.
  • حساب‌های تلگرام ربوده شده به مهاجمان کمک می‌کند با همکاران مورد اعتماد در این صنعت تماس بگیرند و کمپین را از طریق قربانیان گسترش دهند.
  • کیت فیشینگ از ویندوز و macOS، سرقت کلیدهای مرورگر، داده های سیستم و جلسات تلگرام پشتیبانی می کند.

شرکت امنیت سایبری JUMPSEC گفت پس از افشای نقشه های منبع جاوا اسکریپت در زیرساخت زنده توسط اپراتورهایش، کد منبع را از یک کیت فیشینگ فعال بازیابی و تجزیه و تحلیل کرد. فایل‌ها طعمه‌های جداگانه Zoom و Teams، ابزارهای اسکن کیف پول، چک‌های حامل و مسیرهای توزیع بدافزار برای ویندوز و macOS را نشان می‌داد.

حمله معمولاً از طریق یک حساب تلگرامی شروع می شود که هدف از قبل به آن اعتماد دارد. هکرها حساب‌های متعلق به مخاطبین رمزارز را تصاحب می‌کنند و سپس دعوتنامه Calendly را به یک فضای جلسه مشابه ارسال می‌کنند. JUMPSEC سیستم را به عنوان یک خط لوله قربانی تکرارپذیر شناسایی کرد زیرا یک جلسه تلگرام به سرقت رفته می تواند به مهاجمان کمک کند تا با مجموعه بعدی اهداف خود تماس بگیرند.

BlueNoroff قبل از ارسال بدافزار کیف پول های رمزنگاری شده را بررسی می کند

هنگامی که کاربر وارد جلسه جعلی می شود، صفحه فیشینگ شروع به اسکن مرورگر می کند. اتصالات کیف پول اتریوم را از طریق EIP-6963 و روش های مرورگر قدیمی تر جستجو می کند. همچنین کیف پول های غیر EVM از جمله ابزارهای Solana را بررسی می کند. نتایج بدون هشدار به قربانی به پانل اپراتور می رسد. این به مهاجمان اجازه می دهد تا قبل از رفتن به مرحله بعدی، کیف پول ها را شناسایی کرده و اهداف با ارزش بالاتر را انتخاب کنند.

در ویندوز، ایمپلنت همچنین شناسه های افزونه را برای انواع Chrome، Edge، Brave، Opera، Vivaldi و Firefox فهرست می کند. اپراتورها می توانند این شناسه ها را با پسوندهای کیف پول شناخته شده مانند MetaMask مقایسه کنند. JUMPSEC آن را سیستمی نامید که کیف پول‌ها را «قبل از ارائه بدافزار» نمایه می‌کند. این روش با کمپین‌های فیشینگ در مقیاس بزرگ متفاوت است، زیرا مهاجمان قبل از تصمیم‌گیری درباره میزان نفوذ، داده‌های کیف پول را جمع‌آوری می‌کنند.

زوم جعلی و تماس‌های Teams اعتماد ایجاد می‌کند

قربانیان ابتدا صفحه جلسه متقاعد کننده ای را مشاهده می کنند که درخواست دسترسی به نام و وب کم خود را دارد. سپس سایت فید دوربین را به کنترل پنل مهاجم ارسال می کند. پس از پیوستن قربانی، پیام “در انتظار سایر شرکت کنندگان” روی صفحه ظاهر می شود. اپراتور می‌تواند با یک ویدیوی آماده وارد سیستم شود و پیام‌هایی مانند «میکروفون شما کار نمی‌کند» را ارسال کند که باعث ایجاد یک درخواست جعلی «Zoom SDK Update» شود.

JUMPSEC تشخیص داده است که ویدیوی شرکت‌کننده نمایش داده شده زنده نیست. مهاجمان هدشات های تولید شده توسط هوش مصنوعی را با حرکات بدن که در جلسات قبلی ثبت شده بود ترکیب کردند. سپس می‌توانند با استفاده از حساب تلگرام متعلق به یک شخص واقعی، فردی را که به نظر آشنا به نظر می‌رسد، نشان دهند. نسخه Teams شامل واکنش‌های ایموجی، تنظیمات دستگاه، جلوه‌های پس‌زمینه و کنترل‌های گسترده‌تر کیف پول بود. که آن را درخشان تر از کیت زوم کرده است. کد منبع همچنین شامل یک گزینه ناقص Google Meet بود. JUMPSEC گفت Zoom و Teams با این وسوسه مطابقت دارند زیرا هر دو از مشتریان دسکتاپ استفاده می کنند و باعث می شود به روز رسانی فوری نرم افزار قابل اعتمادتر به نظر برسد.

بدافزار هم ویندوز و هم macOS را هدف قرار می دهد

در ویندوز، دستور ClickFix کپی شده یک نصب کننده کوچک PowerShell را اجرا می کند. یک VBScript را دانلود می‌کند، یک استثنای Microsoft Defender اضافه می‌کند و Defender را دوباره راه‌اندازی می‌کند تا تغییر اعمال شود. ایمپلنت جزئیات سیستم را جمع آوری می کند، پسوندهای کیف پول را در مرورگرها بررسی می کند و فایل های وب تلگرام را جستجو می کند. اگرچه JUMPSEC تمام فایل های مرحله آخر را بازیابی نمی کند، اما می تواند بارهای بعدی را از اپراتورها نیز بازیابی کند.

مسیر macOS یک نصب‌کننده تقلبی Zoom یا Teams را دانلود می‌کند در حالی که یک دزد در پس‌زمینه کار می‌کند. محققان نسخه هایی را پیدا کردند که اطلاعات سیستم و کلیدهای اصلی کروم را از Keychain اپل جمع آوری می کند. بدافزار داده ها را از طریق ربات تلگرام ارسال کرده و ممکن است داده های دیگری را دانلود کند. JUMPSEC چهار نسخه macOS را بین 22 آوریل تا 15 ژوئیه ردیابی کرد و نشان داد که اپراتورها به تغییر مجموعه ابزار در طول کمپین ادامه دادند.

این کمپین بر اساس کلاهبرداری های قبلی در جلسات کریپتو ساخته شده است

این یافته ها تحقیقات قبلی را در مورد عملیات جلسات جعلی BlueNoroff گسترش می دهد. در ماه آوریل، Arctic Wolf بیش از 80 دامنه مشابه Zoom و Teams را گزارش کرد و 100 هدف اضافی را شناسایی کرد که رسانه آنها در زیرساخت مهاجم ظاهر شد. گفته شد که 80 درصد از اهداف شناسایی شده در حوزه‌های رمزنگاری، مالی بلاک چین یا بخش‌های سرمایه‌گذاری مرتبط کار می‌کنند، در حالی که موسسان و مدیران ارشد 45 درصد را تشکیل می‌دهند.

مهاجمان کره شمالی قبلاً از حساب‌های تلگرام در معرض خطر، دعوت‌نامه‌های جعلی برای جلسات و به‌روزرسانی‌های نرم‌افزاری جعلی برای هدف قرار دادن مدیران کریپتو استفاده کرده بودند. گزارش دیگری از crypto.news یک کمپین مربوط به macOS را توضیح می‌دهد که از قربانیان می‌خواست در طول تماس‌های جعلی دستورات را اجرا کنند. گزارش‌های قبلی در مورد بدافزار NimDoor همچنین به‌روزرسانی‌های جعلی Zoom را به سرقت اطلاعات اعتبار مرورگر، داده‌های کیف پول و فایل‌های تلگرام مرتبط می‌کردند.

جدیدترین کیت به اپراتورها کنترل مستقیم بر سرعت و بدافزار هر جلسه می دهد. JUMPSEC به سازمان‌ها توصیه کرد که با پیوندهای جلسه از حساب‌های مورد اعتماد با احتیاط برخورد کنند زیرا ممکن است حساب فرستنده قبلاً در معرض خطر قرار گرفته باشد. تیم‌های کریپتو می‌توانند دعوت‌نامه‌های غیرمعمول را از طریق کانال دیگری تأیید کنند، از دستورات یا به‌روزرسانی‌های ارائه شده در طول تماس اجتناب کنند، جلسات تلگرام در معرض نمایش را لغو کنند، و هر دستگاهی را که اسکریپت مورد نظر را اجرا می‌کنند، ایزوله کنند. تیم‌ها همچنین باید فعالیت PowerShell، محرومیت‌های Defender، دسترسی به Keychain و لاگین‌های جدید تلگرام را پس از تماس‌های مشکوک بررسی کنند. بازنشانی گذرواژه به تنهایی ممکن است جلسات دزدیده شده یا بدافزارهایی را که قبلاً روی دستگاه در سیستم‌های آسیب‌دیده در حال اجرا هستند، حذف نکند.

اشتراک‌گذاری:
ت
تیم تولید محتوا

نویسنده و تحلیل‌گر بازار ارزهای دیجیتال.

مشاهده پروفایل

مطالب مرتبط

ثبت دیدگاه

دنیای ارز دیجیتال

دنیای ارز دیجیتال، رسانه‌ای مستقل در حوزه اخبار، آموزش و تحلیل بازار کریپتو است که با تمرکز بر داده‌های دقیق و پوشش لحظه‌ای، دیدی شفاف از دنیای رمزارزها ارائه می‌دهد.

ما را دنبال کنید
© ۱۴۰۳ - ۱۴۰۵ دنیای ارز دیجیتال — تمام حقوق محفوظ است. طراحی و توسعه توسط کاوان مدیا