BlueNoroff сканує криптогаманці під час фальшивих дзвінків у Zoom і вибірково «отруює» їх

ZM4,62%
MSFT0,06%
ETH3,85%
SOL1,81%
AAPL3,57%
Key Takeaways
  • BlueNoroff сканує гаманці криптовалюти під час фейкових дзвінків Zoom, використовуючи стандарт EIP-6963, і вибірково розгортає шкідливе ПЗ.
  • BlueNoroff націлюється на професіоналів у сфері криптовалюти: 80% працюють у крипто або блокчейн-фінансах у понад 20 країнах.
  • BlueNoroff використовує Windows PowerShell, щоб вимкнути Microsoft Defender, а також macOS — шкідливе ПЗ, щоб викрадати ключі Chrome з Keychain.

Британська компанія з безпеки JUMPSEC цього тижня опублікувала звіт з аналізу вихідного коду, який розкриває найновіший патерн атак північнокорейської хакерської групи BlueNoroff: у підроблених дзвінках у Zoom і Microsoft Teams вона використовує стандарт EIP-6963 та технології звичайних браузерів для сканування зашифрованих гаманців цільових користувачів, а потім, обираючи високовартісні цілі залежно від вартості гаманця, вибірково розгортає шкідливе програмне забезпечення.

Атаки BlueNoroff із підробленими відеодзвінками: покроковий процес

Згідно з аналізом вихідного коду від JUMPSEC, повний ланцюг атаки BlueNoroff виглядає так:

· Атакувальники перехоплюють обліковий запис Telegram контактів у сфері криптовалют цілі та надсилають фальшиве запрошення на зустріч Calendly; посилання веде на домен фальшивої зустрічі, який є результатом підміни написання (typosquatting)

· Після того як жертва відкриває фальшиву сторінку зустрічі, інструментарій одразу використовує стандарт EIP-6963 для сканування браузера (шукає з’єднання з Ethereum), паралельно виявляючи не-EVM-гаманці (зокрема інструменти для Solana); результати сканування передаються на панель керування, якою керує оператор, а жертва весь час нічого не знає

· Після початку дзвінка на сторінці відображається «Очікування інших учасників», а оператор відтворює попередньо записане відео; AI генерує аватари шляхом поєднання з раніше зафіксованими рухами тіла та повідомляє жертві: «Ваш мікрофон не працює»

· Спираючись на дані гаманця в панелі керування, оператор вирішує, чи розгортати шкідливе ПЗ; з’являється фальшиве повідомлення «Оновлення Zoom SDK», щоб спонукати жертву виконати його

· Кожен перехоплений обліковий запис спрямовуватиме на інших контактів цього користувача в криптовалютній сфері, формуючи ланцюговий ланцюг цілей для атак

Диференційоване шкідливе ПЗ для Windows і macOS

Згідно з технічним аналізом JUMPSEC, BlueNoroff для різних систем використовує таке шкідливе програмне забезпечення:

Windows: клонована команда ClickFix запускає невеликий процес завантаження, який підтягує PowerShell; далі завантажується VBScript-скрипт, який додає Microsoft Defender до списку виключень і перезапускає його, щоб це налаштування набуло сталого (постійного) ефекту; корисне навантаження збирає відомості про систему, сканує розширення гаманців у браузері (включно зі списком ID для Chrome, Edge, Brave, Opera, Vivaldi, Firefox), звіряє з відомими розширеннями гаманців на кшталт MetaMask та шукає файли Telegram Web.

macOS: у систему вбудовується підроблений інсталятор Zoom або Teams; викрадальна програма працює у фоновому режимі безшумно, викрадаючи системні дані та головний ключ Chrome з яблучного сховища «Keychain», а потім передає викрадене через Telegram назовні.

JUMPSEC під час періоду з 22 квітня до 15 липня виявив чотири версії macOS; Arctic Wolf і JUMPSEC у період з 31 травня до 14 липня виявили п’ять версій фішингових інструментаріїв — ці інструментарії можуть повністю зламати систему менш ніж за п’ять хвилин.

Поширені запитання

Як BlueNoroff сканує криптовалютні гаманці під час фальшивого дзвінка?

Згідно з аналізом вихідного коду від JUMPSEC, інструментарій BlueNoroff використовує стандарт EIP-6963 і технології звичайних браузерів для сканування з’єднання з Ethereum цільових користувачів; паралельно він виявляє не-EVM-гаманці на кшталт Solana; результати сканування в реальному часі передаються на панель керування оператору, а жертва весь час нічого не знає.

Кого переважно націлює атака BlueNoroff?

Згідно зі статистикою Arctic Wolf, 80% цілей працюють у сфері криптовалют або блокчейн-фінансів, 45% — засновники або генеральні директори, 41% жертв перебувають у США; станом на момент публікації звіту, понад 100 жертв з понад 20 країн.

Як користувачі macOS заражаються BlueNoroff?

Згідно з аналізом JUMPSEC, користувачі macOS заражаються після кліку по підробленому інсталятору Zoom або Teams; викрадальна програма у фоновому режимі бере системні дані та головний ключ Chrome з Apple Keychain і надсилає їх через Telegram атакувальникам.

Застереження: інформація на цій сторінці може походити зі сторонніх джерел і надається виключно для ознайомлення. Вона не відображає позицію чи думку Gate і не є фінансовою, інвестиційною чи юридичною консультацією. Торгівля віртуальними активами пов’язана з високим ризиком. Будь ласка, не покладайтеся лише на інформацію з цієї сторінки під час прийняття рішень. Детальніше дивіться у Застереженні.
Прокоментувати
0/400
Немає коментарів