Севернокорейска хакерска група е усъвършенствала схема, която превръща ежедневните чатове в капани със зловреден код. Групата BlueNoroff, свързана с по-широката екосистема Lazarus, превзема реални профили в Telegram, принадлежащи на доверени контакти от индустрията.
Тези откраднати самоличности след това изпращат фалшиви линкове за срещи в Zoom и Microsoft Teams до висши служители в компании за криптовалута и Web3.
Мотивът е финансов. Операторите сканират браузърите за крипто портфейли, преди да доставят зловреден код, с цел да откраднат идентификационни данни и средства, които могат да подкрепят държавно спонсорирани цели.
Усилията работят по-малко като проста фалшива страница и повече като повтарящ се процес, който се разраства всеки път, когато нов контакт бъде компрометиран.
Анализатори от Jumpsec идентифицираха операцията, след като атакуващите оставиха изходни карти (source maps) на JavaScript изложени на публично достъпни сървъри.
В доклад, споделен с Cyber Security News (CSN), Jumpsec заявява, че комплектът имитира срещи в Zoom и Teams, като същевременно тихо профилира портфейлите и насочва жертвите към стъпка за поставяне (paste) на ClickFix. Екипът възстанови пътищата както за Windows, така че и за macOS от първоначалната примамка до по-късните етапи на кражба. Доверието е истинското оръжие. Жертвите получават съобщения от хора, които вече познават и с които може да са се срещали лично. Съветите за проверка на подателя се оказват недостатъчни, тъй като профилът е истински – променило се е само лицето, което го контролира. Подобни модели се появиха и в свързана нова кампания на BlueNoroff, която използва фалшиви страници за срещи срещу крипто професионалисти.
Вредите се разпространяват навън. Всяка заразена машина с отворен Telegram може да загуби сесията си, подхранвайки цикъл, който продължава да привлича нови цели. Фирмите, които държат големи цифрови активи, остават основна плячка, тъй като един успешен пробив може да отключи сериозна стойност.
BlueNoroff отвлича легитимни профили в Telegram
В случаите, прегледани от Jumpsec, отвлечени профили в Telegram на реални контакти са изпращали съобщения до високопоставени служители в големи компании. Това улавя жертвите да разговарят с тези профили, без да усетят подмяната.
Поканата изглежда обикновена на пръв поглед. Връзките поставят познати етикети като us.zoom върху домейни, притежавани от атакуващия, така че адресът да изглежда безопасен. След като потребителят въведе име и разреши достъп до камерата, страницата мълчаливо изпраща видеопотока от уеб камерата към панела на оператора. След това жертвата чака във фалшива чакалня, докато атакуващият се присъединява с инсценирано видео, изградено от генерирани с изкуствен интелект портретни снимки и реални движения на тялото.
Предварително подготвени съобщения в чата твърдят, че микрофонът не работи, и приканват към фалшиво обновяване на Zoom SDK. Тази подкана отваря прозореца на ClickFix. Когато жертвата копира това, което изглежда като просто решение, клипбордът се подменя със злонамерен код. Същият социален трик надгражда по-широката техника за примамка ClickFix, наблюдавана при други кампании със зловреден код.
Преди да бъде доставен какъвто и да е злонамерен код, комплектът проверява браузъра за инструменти за портфейли като MetaMask и свързани обекти. Резултатите се изпращат към панела на атакуващия, така че само целите с висока стойност да получат пълната верига на атака. Версиите за Zoom и Teams споделят един и същ основен модул, а низ за Google Meet в кода подсказва, че може да съществува и трета примамка.
Вериги на атака и как да се предпазим
При Windows поставената команда изпълнява малък PowerShell лоудър, който изтегля VBScript имплант, класифициран като Trojan.NukeSped – фамилия, свързана с инструментите на Lazarus. Скриптът събира системни данни, разширения за браузъри и следи от използването на Telegram, след което се свързва със сървъра за управление за още зловреден код, докато се опитва да отслаби локалните защити.
При macOS шел скриптове изтеглят фалшиви инсталационни приложения за Zoom или Teams, които държат потребителя зает, докато софтуер за кражба на данни (stealer) чете тайни от Chrome Keychain и ги изпраща чрез ботове в Telegram.
За екипите предупреждението е познато: името на марката в линка не е доказателство, че сайтът е реален. Ако работите в Web3 и получите покана за Zoom, Teams или Meet в Telegram, дори от някого, когото познавате от месеци, потвърдете срещата по вторичен канал, преди да кликнете. Проучвайте истинския домейн, а не само етикетите на поддомейните. Реалните инструменти за срещи никога не изискват от вас да поставяте команди в терминала, за да коригирате проблеми с аудиото или камерата.