Tin tặc BlueNoroff sử dụng cuộc gọi Zoom giả để rút sạch ví tiền điện tử, khi một nhóm Triều Tiên khác bị bắt quả tang tấn công ngân hàng trung ương của chính mình.
Tin tặc Triều Tiên đã tìm ra một cách mới để xâm nhập vào ví tiền điện tử, và nó bắt đầu bằng một cuộc gọi video.
Công ty an ninh mạng JUMPSEC đã phát hiện một chiến dịch lừa đảo do BlueNoroff, một nhóm tin tặc có liên hệ với Triều Tiên, điều hành. Kế hoạch này dụ dỗ các chuyên gia tiền điện tử vào các cuộc họp Zoom và Microsoft Teams giả mạo.
Những kẻ tấn công chiếm đoạt tài khoản Telegram của những người mà nạn nhân đã tin tưởng, sau đó gửi lời mời họp qua các tài khoản đó. Khi tham gia cuộc gọi giả, nạn nhân được yêu cầu bật webcam, mà không biết rằng toàn bộ thiết lập chỉ là dàn dựng.
JUMPSEC cho biết nhóm này đã vô tình để lộ mã nguồn JavaScript của chính họ. Sai lầm đó đã cho các nhà nghiên cứu một cái nhìn hiếm hoi về cách kế hoạch hoạt động.
Cách Thức Lừa Đảo Cuộc Họp Giả Hoạt Động
Theo JUMPSEC, cuộc tấn công bắt đầu ngay khi một liên hệ Telegram đáng tin cậy gửi một liên kết họp. Liên kết đó dẫn đến một tên miền giả mạo được xây dựng để bắt chước Zoom hoặc Teams.
Nạn nhân tham gia cuộc gọi có thể thấy những người tham gia đã được ghi hình trước trên màn hình trong khi một người điều hành theo dõi luồng camera trực tiếp của họ.
JUMPSEC phát hiện rằng phiên bản Teams của bộ công cụ trông thuyết phục hơn phiên bản Zoom. Nó bao gồm các cài đặt thiết bị giả, phản ứng biểu tượng cảm xúc và hình nền ảo để củng cố ảo tưởng.
Trước khi bất kỳ phần mềm độc hại nào được triển khai, nền tảng này lặng lẽ quét trình duyệt của nạn nhân. Nó kiểm tra các tiện ích mở rộng ví liên quan đến Ethereum, Solana và các mạng blockchain khác.
Bước này cho phép BlueNoroff lọc ra các mục tiêu có giá trị thấp và chỉ tập trung vào những người đáng để tấn công tiếp theo, theo phát hiện của JUMPSEC.
North Korea-Linked BlueNoroff Uses Fake Zoom and Teams Meetings to Target Crypto Users
Cybersecurity firm JUMPSEC said North Korea-linked hacking group BlueNoroff is targeting crypto professionals through fake Zoom and Microsoft Teams meetings. Attackers use hijacked Telegram… pic.twitter.com/Tz1hcbjlRE
— Wu Blockchain (@WuBlockchain) July 26, 2026
Quét Ví Dẫn Đến Bản Cập Nhật Phần Mềm Giả
Sau khi quét hoàn tất, nạn nhân được nhắc cài đặt một “bản cập nhật SDK” giả cho Zoom hoặc Teams. Nhấp vào nó sẽ kích hoạt cái mà các nhà nghiên cứu gọi là tấn công ClickFix.
Nạn nhân bị lừa chạy các lệnh mà họ tin rằng sẽ sửa một lỗi kỹ thuật. JUMPSEC đã ghi lại các đường lây nhiễm riêng biệt cho người dùng Windows và macOS.
Trên máy Windows, bản cập nhật khởi chạy các tập lệnh PowerShell để tải thêm phần mềm độc hại. Các tập lệnh đó cũng thu thập thông tin chi tiết hệ thống và tìm kiếm cụ thể dữ liệu Telegram và các tiện ích mở rộng ví trình duyệt.
Người dùng Mac thay vào đó tải xuống thứ trông giống như trình cài đặt Zoom hoặc Teams bình thường. Một công cụ đánh cắp giai đoạn hai sau đó tải lên lặng lẽ trong nền trong khi ứng dụng giả có vẻ như cài đặt bình thường.
Dữ Liệu Bị Đánh Cắp Bao Gồm Ví Và Phiên Telegram
Khi hoạt động, phần mềm độc hại sẽ lấy một loạt thông tin từ thiết bị bị nhiễm. JUMPSEC báo cáo rằng nó có thể thu thập thông tin đăng nhập trình duyệt, khóa chính Chrome và toàn bộ phiên Telegram.
Dữ liệu ví tiền điện tử và thông tin hệ thống chung cũng bị quét sạch trong quá trình này. Bởi vì các phiên Telegram cũng bị đánh cắp, những kẻ tấn công có thể tái sử dụng tài khoản bị chiếm đoạt để nhắm mục tiêu vào chính các liên hệ của nạn nhân tiếp theo.
JUMPSEC lưu ý rằng bộ công cụ lừa đảo vẫn đang được xây dựng tích cực. Các nhà nghiên cứu tìm thấy nhiều phiên bản của nền tảng nằm trên cùng một cơ sở hạ tầng.
Một biến thể Google Meet chưa hoàn thiện cũng được phát hiện, cho thấy BlueNoroff có kế hoạch mở rộng ra ngoài Zoom và Teams.
Việc nâng cấp liên tục giao diện Teams cho thấy sự tinh chỉnh không ngừng. Điều này có vẻ như là một chiến dịch kéo dài, không phải là một nỗ lực đơn lẻ, JUMPSEC cho biết.
Những phát hiện này bổ sung vào danh sách dài các chiến thuật kỹ thuật xã hội mà các nhóm có liên hệ với Triều Tiên đã sử dụng để chống lại ngành công nghiệp tiền điện tử.
Các cuộc phỏng vấn xin việc giả, nhà đầu tư giả và giờ đây là chủ trì cuộc họp giả đều đã đóng vai trò là điểm xâm nhập cho các chiến dịch này. Báo cáo của JUMPSEC cung cấp cho những người bảo vệ một bức tranh rõ ràng hơn về mức độ thuyết phục của những cuộc gọi giả này.
Nhân Viên CNTT Triều Tiên Bị Bắt Quả Tang Tấn Công Ngân Hàng Trung Ương Của Chính Mình
Hệ thống tài chính của chính Triều Tiên cũng đã trở thành mục tiêu, theo một báo cáo riêng biệt của Daily NK. Một tổ chức tội phạm bị cáo buộ





Để lại một bình luận