Các vụ hack tiền điện tử của Triều Tiên tấn công người dùng Zoom và ngân hàng của chính họ
Crime

Các vụ hack tiền điện tử của Triều Tiên tấn công người dùng Zoom và ngân hàng của chính họ

Bởi vietnameselbn

Tin tặc BlueNoroff sử dụng các cuộc gọi Zoom giả để rút tiền điện tử khi một nhóm khác của Triều Tiên bị bắt quả tang đang hack ngân hàng trung ương của chính họ.

Tin tặc Triều Tiên đã tìm ra một cách mới để xâm nhập vào ví tiền điện tử và nó bắt đầu bằng một cuộc gọi điện video. 

Công ty an ninh mạng JUMPSEC đã phát hiện ra một hoạt động lừa đảo do BlueNoroff, một công tyNhóm hack liên kết với Triều Tiên. Kế hoạch này thu hút các chuyên gia tiền điện tử tham gia các cuộc họp Zoom và Microsoft Teams giả mạo. 

Những kẻ tấn công chiếm đoạt tài khoản Telegram của những người mà nạn nhân đã tin tưởng, sau đó gửi lời mời họp thông qua các tài khoản đó. Khi tham gia cuộc gọi giả, nạn nhân được yêu cầu bật webcam của họ mà không biết rằng toàn bộ quá trình thiết lập đã được dàn dựng. 

JUMPSEC cho biết nhóm này đã vô tình làm lộ mã nguồn JavaScript của chính mình. Sai lầm đó đã khiến các nhà nghiên cứu có cái nhìn hiếm hoi về cách thức hoạt động của chương trình này.

Lừa đảo cuộc họp giả hoạt động như thế nào

Theođối với JUMPSEC, cuộc tấn công bắt đầu ngay khi một liên hệ Telegram đáng tin cậy gửi liên kết cuộc họp. Liên kết đó dẫn đến một miền tương tự được xây dựng để bắt chước Zoom hoặc Teams. 

Nạn nhân tham gia cuộc gọi có thể nhìn thấy những người tham gia được ghi trước trên màn hình trong khi người điều hành xem nguồn cấp dữ liệu camera trực tiếp của họ. 

JUMPSEC nhận thấy rằng phiên bản Teams của bộ công cụ này trông thuyết phục hơn phiên bản Zoom. Nó bao gồm cài đặt thiết bị giả, phản ứng biểu tượng cảm xúc và hình nền ảo để bán ảo ảnh.

Trước khi có bất kỳ phần mềm độc hại nào xâm nhập, nền tảng này sẽ lặng lẽ quét trình duyệt của nạn nhân. Nó kiểm tra các tiện ích mở rộng ví được liên kết vớiEthereum, Solana và các mạng blockchain khác. 

Theo phát hiện của JUMPSEC, bước này cho phép BlueNoroff lọc ra các mục tiêu có giá trị thấp và chỉ tập trung vào những người đáng để tấn công hơn nữa.

Quét ví dẫn đến cập nhật phần mềm giả mạo

Sau khi quá trình quét kết thúc, nạn nhân sẽ được nhắc cài đặt “bản cập nhật SDK” giả mạo cho Zoom hoặc Teams. Việc nhấp vào nó sẽ kích hoạt cái mà các nhà nghiên cứu gọi là cuộc tấn công ClickFix. 

Nạn nhân bị lừa chạy các lệnh mà họ tin rằng sẽ khắc phục được trục trặc kỹ thuật. JUMPSEC đã ghi lại các đường lây nhiễm riêng biệt cho người dùng Windows và macOS.

Trên các máy Windows, bản cập nhật khởi chạy các tập lệnh PowerShell giúp loại bỏ nhiều phần mềm độc hại hơn. Các tập lệnh đó cũng thu thập thông tin chi tiết về hệ thống và tìm kiếm cụ thể dữ liệu Telegram cũng như tiện ích mở rộng ví trình duyệt. 

Thay vào đó, người dùng Mac tải xuống những gì trông giống như trình cài đặt Zoom hoặc Teams thông thường. Kẻ đánh cắp ở giai đoạn thứ hai sau đó tải lặng lẽ trong nền trong khi ứng dụng giả mạo có vẻ cài đặt bình thường.

Dữ liệu bị đánh cắp bao gồm ví và phiên Telegram

Sau khi hoạt động, phần mềm độc hại sẽ lấy nhiều loại thông tin từ thiết bị bị nhiễm. JUMPSEC báo cáo rằng nó có thể nắm bắt thông tin xác thực của trình duyệt, khóa chính của Chrome và các phiên Telegram đầy đủ. 

Dữ liệu ví tiền điện tử và thông tin hệ thống chung cũng bị quét trong quá trình này. Vì các phiên Telegram cũng bị đánh cắp nên kẻ tấn công có thể sử dụng lại tài khoản bị chiếm đoạt để nhắm mục tiêu vào danh bạ của chính nạn nhân.

JUMPSEC lưu ý rằng bộ công cụ lừa đảo vẫn đang được tích cực xây dựng. Các nhà nghiên cứu đã tìm thấy nhiều phiên bản của nền tảng này trên cùng một cơ sở hạ tầng. 

Một biến thể Google Meet chưa hoàn thiện cũng được phát hiện, cho thấy BlueNoroff có kế hoạch mở rộng ra ngoài Zoom và Teams. 

Việc liên tục nâng cấp giao diện Teams cho thấy sự cải tiến liên tục. JUMPSEC cho biết đây giống như một chiến dịch được duy trì liên tục chứ không phải nỗ lực chỉ thực hiện một lần.

Những phát hiện này bổ sung vào danh sách dài các chiến thuật kỹ thuật xã hội mà các nhóm liên kết với Triều Tiên đã sử dụng để chống lạingành công nghiệp tiền điện tử

Các cuộc phỏng vấn việc làm giả, nhà đầu tư giả và giờ đây người tổ chức cuộc họp giả đều đóng vai trò là điểm khởi đầu cho các chiến dịch này. Báo cáo của JUMPSEC cung cấp cho những người bảo vệ một bức tranh rõ ràng hơn về mức độ thuyết phục của những cuộc gọi giả mạo này.

Nhân viên CNTT Triều Tiên bị bắt vì hack ngân hàng trung ương của chính họ

Theo Daily NK, hệ thống tài chính của Triều Tiên cũng trở thành mục tiêu.báo cáo. Một tổ chức tội phạm bị cáo buộc đã tấn công vào mạng nội bộ của Ngân hàng Trung ương Hàn Quốc và Ngân hàng Ngoại thương. 

Nhóm này bị cáo buộc chuyển đổi các quỹ nhà nước bị đánh cắp thành tiền điện tử trước khi buôn lậu nó qua các khu vực biên giới. Các nhà chức trách được cho là đã dỡ bỏ hoạt động này trong một cuộc đột kích ở Bình Nhưỡng vào ngày 12.

Một nguồn tin nói với Daily NK rằng những kẻ cầm đầu là cựu quân nhân của một đơn vị hoạt động mạng. Đơn vị này trực thuộc Tổng cục Trinh sát và Tình báo. 

Sau khi rời quân ngũ, họ được cho là đã tuyển dụng sinh viên từ Đại học Công nghệ Kim Chaek và Đại học Khoa học Bình Nhưỡng. Nhóm này được cho là đã sử dụng thiết bị không dây và tin nhắn được mã hóa của Trung Quốc để tránh bị phát hiện.

Số tiền bị đánh cắp được cho là được chia thành các đơn vị nhỏ và chuyển đến ví tiền điện tử ở nước ngoài. Daily NK đưa tin số tiền này sau đó đã được chuyển đổi thành tiền mặt thông qua các nhà môi giới Trung Quốc. Tiền mặt sau đó được đổi lấy đô la Mỹ và nhân dân tệ gần Sinuiju và Hyesan. 

Các nhà điều tra đã lần ra âm mưu này sau khi phát hiện ra các hồ sơ giao dịch bất thường và việc truy cập IP bất thường ở nước ngoài.

Cơ quan Tình báo Quốc gia được cho là đã theo dõi lưu lượng tiền điện tử lớn đến một ngôi nhà ở Bình Nhưỡng. Theo báo cáo, ngôi nhà đã bị đột kích vào đêm 12. 

Những kẻ cầm đầu và nhân viên CNTT đã bị bắt tại chỗ, đồng thời thiết bị máy tính và điện thoại ghi đĩa bị tịch thu.bị tịch thu.

Nguồn: Live Bitcoin News

vietnameselbn

Về tác giả

vietnameselbn

Để lại một bình luận

Email của bạn sẽ không được hiển thị công khai. Các trường bắt buộc được đánh dấu *