يقوم BlueNoroff بمسح محافظ العملات المشفرة ضمن مكالمة Zoom مزيفة، مع تعمّد خبيث وانتقائي لـ«التسميم»

ZM%4.62
MSFT%0.06
ETH%3.85
SOL%1.81
AAPL%3.57
Key Takeaways
  • يمسح BlueNoroff محافظ العملات الرقمية أثناء مكالمات Zoom احتيالية باستخدام معيار EIP-6963، ثم يقوم بشكل انتقائي بنشر برمجيات خبيثة.
  • يستهدف BlueNoroff محترفي العملات الرقمية، إذ يعمل 80% منهم في التمويل المرتبط بالعملات الرقمية أو في سلاسل بلوك تشين عبر أكثر من 20 دولة.
  • يستخدم BlueNoroff Windows PowerShell لتعطيل Microsoft Defender، ويمزج برمجيات خبيثة على macOS لسرقة مفاتيح Chrome من Keychain.

أعلنت شركة الأمن البريطانية JUMPSEC هذا الأسبوع تقرير تحليل الشيفرة المصدرية، كاشفةً أحدث أنماط الهجوم التي ينتهجها تنظيم قراصنة كوريا الشمالية BlueNoroff: ففي مكالمات فيديو وZoom وMicrosoft Teams مزيفة، يستخدم معيار EIP-6963 وتقنيات الفحص التقليدية في المتصفحات لمسح محافظ العملات المشفرة للمستخدمين المستهدفين، ثم يختار أهدافًا عالية القيمة بناءً على قيمة المحفظة، وبعد ذلك يرسل برمجيات خبيثة بشكل انتقائي.

سير عملية هجمات BlueNoroff عبر مكالمات فيديو مزيفة

وفقًا لتحليل الشيفرة المصدرية الصادر عن JUMPSEC، فإن سير عملية الهجوم الكاملة لدى BlueNoroff هي كالتالي:

  • يتولى المهاجم السيطرة على حساب Telegram الخاص بجهة اتصال في مجال العملات المشفرة، ويرسل دعوة اجتماعات مزيفة من Calendly، ويكون الرابط موجّهًا إلى نطاق اجتماع مزيف مُشتبه به بسبب تشابه الكتابة

  • بعد أن يزور الضحية صفحة الاجتماع المزيفة، تستخدم حزمة الأدوات فورًا معيار EIP-6963 لفحص المتصفح (عبر البحث عن اتصال Ethereum)، وتقوم في الوقت نفسه باكتشاف محافظ ليست من نوع EVM (مثل أدوات Solana). ثم يتم دفع نتائج الفحص إلى لوحة تحكم يتحكم فيها المشغّل، بينما لا تكون الضحية على علم طوال الوقت

  • عند بدء المكالمة، تعرض الصفحة عبارة «بانتظار المشاركين الآخرين»، ويقوم المشغّل بتشغيل فيديو مُسجّل مسبقًا، ويقوم الذكاء الاصطناعي بتركيب صورة شخصية فوق الحركات الجسدية التي تم التقاطها سابقًا، ثم يخبر الضحية «لا يعمل الميكروفون لديك»

  • بناءً على بيانات المحفظة الموجودة في لوحة التحكم، يقرر المشغّل ما إذا كان سيزرع برمجيات خبيثة؛ تظهر رسالة مزيفة بعنوان «تحديث Zoom SDK» لخداع الضحية لتنفيذها

  • ستؤدي كل حسابات يتم اختراقها إلى توجيه جهات اتصال أخرى في مجال العملات المشفرة التابعة لذلك الشخص، بما يشكل سلسلة أهداف لهجمات متتابعة

برمجيات خبيثة تختلف حسب Windows وmacOS

وفقًا للتحليل التقني لـ JUMPSEC، تستخدم BlueNoroff برمجيات خبيثة مختلفة بحسب النظام:

Windows: تقوم الأوامر المكررة لـ ClickFix ببدء عملية تحميل صغيرة لـ PowerShell، ثم تقوم بتنزيل نص VBScript وبعدها تضيف Microsoft Defender إلى قائمة الاستثناءات وتُعيد تشغيله ليصبح فعّالًا بشكل دائم؛ يجري جمع معلومات النظام كحمولة فعّالة، وفحص إضافات محافظ المتصفح (بما في ذلك قوائم ID الخاصة بـ Chrome وEdge وBrave وOpera وVivaldi وFirefox)، ومطابقة إضافات محافظ معروفة مثل MetaMask، والبحث عن ملفات Telegram Web.

macOS: يتم إدخال برنامج تثبيت مزيف لـ Zoom أو Teams، مع وجود برنامج لصوصي يعمل في الخلفية بصمت؛ يقوم بسرقة بيانات النظام من سلسلة مفاتيح Apple «Keychain» وسرقة المفاتيح الرئيسية لـ Chrome، ثم يقوم بتمريرها خارجيًا عبر Telegram.

اكتشفت JUMPSEC أربعة إصدارات لنظام macOS خلال الفترة من 22 أبريل إلى 15 يوليو؛ كما عثر Arctic Wolf وJUMPSEC على خمسة إصدارات لحزم التصيّد خلال الفترة من 31 مايو إلى 14 يوليو، حيث يمكن لهذه الحزم اختراق النظام بالكامل في أقل من خمس دقائق.

الأسئلة الشائعة

كيف تقوم BlueNoroff بفحص محافظ العملات المشفرة داخل المكالمات المزيفة؟

وفقًا لتحليل JUMPSEC للشيفرة المصدرية، تستخدم حزمة الأدوات لدى BlueNoroff معيار EIP-6963 وتقنيات المتصفح التقليدية لفحص اتصال Ethereum الخاص بالهدف، مع اكتشاف محافظ غير EVM مثل Solana في الوقت نفسه؛ وتتم فورًا إعادة دفع نتائج الفحص إلى لوحة تحكم المشغّل، بينما تكون الضحية غير مدركة بذلك طوال الوقت.

ما الفئة الرئيسية التي تستهدفها هجمات BlueNoroff؟

وفقًا لإحصاءات Arctic Wolf، يأتي 80% من أهداف الهجوم من يعملون في مجال العملات المشفرة أو التمويل المرتبط بسلاسل الكتل، و45% هم مؤسسون أو مديرون تنفيذيون، و41% من الضحايا موجودون في الولايات المتحدة؛ واعتبارًا من وقت إصدار التقرير، تجاوز عدد الضحايا 100 شخص في أكثر من 20 دولة.

كيف يصاب مستخدمو macOS بـ BlueNoroff؟

وفقًا لتحليل JUMPSEC، يصاب مستخدمو macOS عبر النقر على برنامج تثبيت مزيف لـ Zoom أو Teams، حيث يقوم البرنامج اللصوصي في الخلفية بسرقة بيانات النظام من Apple Keychain وسرقة مفاتيح Chrome الرئيسية، ثم يقوم بإرسالها إلى المهاجم عبر Telegram.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة مستمدة من مصادر خارجية وهي للمرجعية فقط. لا تمثل هذه المعلومات آراء أو وجهات نظر Gate ولا تشكل أي نصيحة مالية أو استثمارية أو قانونية. ينطوي تداول الأصول الافتراضية على مخاطر عالية. يرجى عدم الاعتماد حصرياً على المعلومات الواردة في هذه الصفحة عند اتخاذ القرارات. لمزيد من التفاصيل، يرجى الرجوع على إخلاء المسؤولية.
تعليق
0/400
لا توجد تعليقات