A BlueNoroff vasculha carteiras cripto em uma falsa chamada do Zoom e faz “envenenamento” malicioso de forma seletiva.

ZM4,62%
MSFT0,06%
ETH3,85%
SOL1,81%
AAPL3,57%
Key Takeaways
  • O BlueNoroff analisa carteiras de criptomoeda durante chamadas falsas no Zoom, usando o padrão EIP-6963, e implanta malware de forma seletiva.
  • O BlueNoroff mira profissionais de criptomoeda, com 80% atuando em cripto ou em finanças ligadas a blockchain, em mais de 20 países.
  • O BlueNoroff usa o Windows PowerShell para desativar o Microsoft Defender e o malware para macOS para roubar chaves do Chrome armazenadas no Keychain.

A empresa de segurança do Reino Unido JUMPSEC divulgou nesta semana um relatório de análise de código-fonte, revelando o padrão mais recente de ataque da organização de hackers norte-coreana BlueNoroff: em falsas chamadas do Zoom e do Microsoft Teams, usando o padrão EIP-6963 e técnicas tradicionais de navegador para escanear as carteiras criptográficas dos usuários-alvo. Em seguida, seleciona alvos de alto valor com base no valor das carteiras e, depois, injeta malwares seletivamente.

Fluxo de ataque de falsas videochamadas do BlueNoroff

De acordo com a análise de código-fonte da JUMPSEC, o fluxo completo de ataque do BlueNoroff é o seguinte:

· Os atacantes assumem a conta do Telegram de contatos do setor de criptomoedas do alvo, enviam um convite falso de reunião do Calendly e o link aponta para um domínio falso da reunião com “palavra trocada”

· Após a vítima acessar a página falsa da reunião, o kit de ferramentas usa imediatamente a norma EIP-6963 para escanear o navegador (buscando conexões com Ethereum), enquanto detecta carteiras não EVM (como as ferramentas da Solana). Os resultados da varredura são enviados para um painel de controle controlado pelo operador, e a vítima não percebe nada durante todo o processo

· Depois que a chamada começa, a página exibe “aguardando outros participantes”. O operador reproduz um vídeo pré-gravado e monta um avatar gerado por IA com base nos movimentos corporais capturados anteriormente; além disso, informa à vítima que “o microfone não funciona”

· Com base nos dados das carteiras no painel de controle, o operador decide se vai injetar malware. Aparece um falso aviso de “atualização do Zoom SDK” para induzir a vítima a executar

· Cada conta comprometida passa a direcionar para outros contatos do setor de criptomoedas do mesmo contato, formando uma cadeia de alvos para ataques em sequência

Malware diferenciado para Windows e macOS

De acordo com a análise técnica da JUMPSEC, o BlueNoroff usa malwares diferentes para sistemas distintos, da seguinte forma:

Windows: o comando ClickFix copiado inicia um processo de carregamento em PowerShell, que baixa um script VBScript. Em seguida, adiciona o Microsoft Defender à lista de exclusões e reinicia para que isso tenha efeito permanente. A carga útil coleta informações do sistema, faz varredura de extensões de carteiras do navegador (incluindo listas de IDs das extensões do Chrome, Edge, Brave, Opera, Vivaldi e Firefox), compara extensões conhecidas como a MetaMask e, por fim, procura arquivos do Telegram Web.

macOS: insere instaladores falsificados do Zoom ou do Teams. Um programa de roubo executado em silêncio no segundo plano rouba dados do sistema e a chave-mestra do Chrome no “Keychain” da Apple e, depois, exfiltra os dados para o Telegram.

A JUMPSEC encontrou quatro versões do macOS entre 22 de abril e 15 de julho; a Arctic Wolf e a JUMPSEC encontraram cinco versões de kits de phishing entre 31 de maio e 14 de julho. Esses kits podem comprometer totalmente o sistema em menos de cinco minutos.

Perguntas frequentes

Como o BlueNoroff escaneia carteiras criptográficas em falsas chamadas?

De acordo com a análise de código-fonte da JUMPSEC, o kit de ferramentas do BlueNoroff usa o padrão EIP-6963 e técnicas tradicionais de navegador para escanear a conexão com Ethereum dos alvos, detectando também carteiras não EVM como a Solana. Os resultados da varredura são enviados em tempo real para o painel de controle do operador, e a vítima não percebe nada durante todo o processo.

Quais são os principais alvos do ataque do BlueNoroff?

De acordo com estatísticas da Arctic Wolf, 80% dos alvos atuam no setor de criptomoedas ou de finanças de blockchain, 45% são fundadores ou CEOs e 41% das vítimas estão nos Estados Unidos; até a data de publicação do relatório, já há mais de 100 vítimas em mais de 20 países.

Como usuários de macOS são infectados pelo BlueNoroff?

De acordo com a análise da JUMPSEC, usuários de macOS são infectados ao clicar em instaladores falsificados do Zoom ou do Teams. O programa de roubo executado em segundo plano rouba dados do Keychain da Apple e a chave-mestra do Chrome e os envia ao atacante via Telegram.

Isenção de responsabilidade: as informações nesta página podem ter origem em fontes terceiras e servem apenas como referência. Não representam as opiniões da Gate e não constituem orientação financeira, de investimentos ou jurídica. A negociação de ativos virtuais envolve alto risco. Não tome decisões baseando-se apenas nas informações desta página. Para mais detalhes, consulte a Isenção de responsabilidade.
Comentário
0/400
Sem comentários