صفحه اصلیمرکز اخبار LBank
هکرهای کره شمالی کیف پول‌های رمزنگاری شده را از طریق تماس‌های جعلی زوم اسکن می‌کنند
north-korea-hackers-scan-crypto-wallets-through-fake-zoom-calls
هکرهای کره شمالی کیف پول‌های رمزنگاری شده را از طریق تماس‌های جعلی زوم اسکن می‌کنند
بلو نوروف قبل از تصمیم‌گیری در مورد اینکه کدام اهداف جلسات جعلی باید بدافزار خود را دریافت کنند، کیف پول‌های مرورگر را اسکن می‌کند. حساب‌های تلگرام هک‌شده به مهاجمان کمک می‌کنند تا با همکاران قابل اعتماد در صنعت تماس بگیرند و کمپین را از طریق قربانیان گسترش دهند. این کیت فیشینگ از ویندوز و macOS پشتیبانی می‌کند و کلیدهای مرورگر، داده‌های سیستمی و سشن‌های تلگرام را سرقت می‌کند.
2026-07-26 منبع:crypto.news

گروه هکری BlueNoroff، مرتبط با کره شمالی، از جلسات جعلی زوم (Zoom) و مایکروسافت تیمز (Microsoft Teams) برای شناسایی کاربران ارزهای دیجیتال پیش از تحویل بدافزار استفاده می‌کند. 

خلاصه
  • BlueNoroff کیف پول‌های مرورگر را اسکن می‌کند تا پیش از تصمیم‌گیری در مورد اینکه کدام یک از اهداف جلسات جعلی باید بدافزار آن را دریافت کنند.
  • حساب‌های تلگرام هک‌شده به مهاجمان کمک می‌کند تا با همتایان قابل اعتماد در صنعت ارتباط برقرار کرده و کمپین را از طریق قربانیان گسترش دهند.
  • کیت فیشینگ از ویندوز و مک‌او‌اس پشتیبانی می‌کند و کلیدهای مرورگر، داده‌های سیستم و جلسات تلگرام را به سرقت می‌برد.

شرکت امنیت سایبری JUMPSEC اعلام کرد که پس از اینکه اپراتورهای یک کیت فیشینگ فعال، نقشه‌های منبع جاوااسکریپت (JavaScript source maps) را روی زیرساخت زنده افشا کردند، کد منبع آن را بازیابی و تحلیل کرده است. این فایل‌ها نشان‌دهنده طعمه‌های جداگانه زوم و تیمز، ابزارهای اسکن کیف پول، کنترل‌های اپراتور و مسیرهای تحویل بدافزار برای ویندوز و مک‌او‌اس بودند.

حمله اغلب از طریق یک حساب تلگرام که هدف قبلاً به آن اعتماد دارد، آغاز می‌شود. هکرها حساب‌های متعلق به افراد فعال در حوزه کریپتو را تصاحب کرده، سپس یک دعوت‌نامه Calendly ارسال می‌کنند که به یک دامنه جلسه مشابه (lookalike) منتهی می‌شود. JUMPSEC این سیستم را به عنوان یک خط لوله قربانی تکرارپذیر توصیف کرد، زیرا یک جلسه تلگرام به سرقت رفته می‌تواند به مهاجمان کمک کند تا با گروه بعدی اهداف ارتباط برقرار کنند.

BlueNoroff پیش از ارسال بدافزار، کیف پول‌های کریپتو را بررسی می‌کند

صفحه فیشینگ هنگامی که کاربر وارد جلسه جعلی می‌شود، شروع به اسکن مرورگر می‌کند. این صفحه به دنبال اتصالات کیف پول اتریوم (Ethereum) از طریق EIP-6963 و روش‌های قدیمی‌تر مرورگر است. همچنین کیف پول‌های غیر EVM، از جمله ابزارهای سولانا (Solana) را بررسی می‌کند. نتایج بدون هشدار به قربانی، به پنل اپراتور می‌رسد. این امر به مهاجمان اجازه می‌دهد تا کیف پول‌ها را شناسایی کرده و اهداف با ارزش بالاتر را قبل از پیشبرد مرحله بعدی انتخاب کنند.

در ویندوز، این بدافزار شناسه‌های افزونه‌ها را در مرورگرهای کروم (Chrome)، اج (Edge)، بریو (Brave)، اپرا (Opera)، ویوالدی (Vivaldi) و فایرفاکس (Firefox) نیز لیست می‌کند. اپراتورها می‌توانند این شناسه‌ها را با افزونه‌های کیف پول شناخته‌شده مانند متامسک (MetaMask) مقایسه کنند. JUMPSEC این را سیستمی نامید که کیف پول‌ها را «پیش از تحویل بدافزار» شناسایی می‌کند. این روش با کمپین‌های فیشینگ گسترده متفاوت است، زیرا مهاجمان داده‌های کیف پول را پیش از تصمیم‌گیری در مورد میزان پیشروی در نفوذ جمع‌آوری می‌کنند.

تماس‌های جعلی زوم و تیمز اعتماد ایجاد می‌کنند

قربانیان ابتدا یک صفحه جلسه متقاعدکننده را می‌بینند که نام و دسترسی به وب‌کم آنها را درخواست می‌کند. سپس سایت جریان دوربین را به پنل کنترل مهاجم ارسال می‌کند. پس از پیوستن قربانی، صفحه «در انتظار شرکت‌کنندگان دیگر» را نشان می‌دهد. یک اپراتور می‌تواند با یک ویدیوی از پیش آماده شده وارد شود، پیام‌هایی مانند «میکروفون شما کار نمی‌کند» ارسال کند و یک پیام جعلی «به‌روزرسانی SDK زوم» را فعال کند.

JUMPSEC دریافت که ویدیوی شرکت‌کننده نمایش داده شده زنده نبود. مهاجمان تصاویر سر (headshots) تولید شده توسط هوش مصنوعی (AI-generated) را با حرکات بدنی که در جلسات قبلی ضبط شده بودند، ترکیب کردند. آنها سپس می‌توانستند یک فرد آشنا را نشان دهند در حالی که از یک حساب تلگرام استفاده می‌کردند که متعلق به یک مخاطب واقعی بود. نسخه تیمز شامل واکنش‌های ایموجی، تنظیمات دستگاه، جلوه‌های پس‌زمینه و بررسی‌های گسترده‌تر کیف پول بود که آن را صیقلی‌تر از کیت زوم می‌کرد. کد منبع همچنین حاوی یک گزینه ناتمام برای Google Meet بود. JUMPSEC گفت زوم و تیمز برای این طعمه مناسب هستند زیرا هر دو از کلاینت‌های دسکتاپ استفاده می‌کنند، که باعث می‌شود یک به‌روزرسانی فوری نرم‌افزاری معتبرتر به نظر برسد.

بدافزار ویندوز و مک‌او‌اس را هدف قرار می‌دهد

در ویندوز، فرمان کپی شده ClickFix یک لودر کوچک پاورشل (PowerShell) را اجرا می‌کند. این لودر یک VBScript را دانلود کرده، یک استثناء برای مایکروسافت دیفندر (Microsoft Defender) اضافه می‌کند و دیفندر را مجدداً راه‌اندازی می‌کند تا تغییر اعمال شود. این بدافزار جزئیات سیستم را جمع‌آوری می‌کند، مرورگرها را برای افزونه‌های کیف پول بررسی می‌کند و به دنبال فایل‌های تلگرام وب می‌گردد. همچنین می‌تواند بارگذاری‌های (payloads) بعدی را از اپراتورها دریافت کند، اگرچه JUMPSEC تمام فایل‌های مرحله نهایی را بازیابی نکرد.

مسیر مک‌او‌اس یک نصب‌کننده جعلی زوم یا تیمز را دانلود می‌کند در حالی که یک استیلر (stealer) در پس‌زمینه اجرا می‌شود. محققان نسخه‌هایی را پیدا کردند که اطلاعات سیستم و کلیدهای اصلی کروم را از Keychain اپل جمع‌آوری می‌کردند. بدافزار داده‌ها را از طریق یک ربات تلگرام ارسال می‌کرد و می‌توانست یک بارگذاری دیگر را دانلود کند. JUMPSEC چهار نوع مختلف مک‌او‌اس را بین ۲۲ آوریل و ۱۵ جولای ردیابی کرد که نشان می‌دهد اپراتورها در طول کمپین، ابزارهای خود را به طور مداوم تغییر می‌دادند.

کمپین بر اساس کلاهبرداری‌های قبلی جلسات کریپتو ساخته شده است

این یافته‌ها تحقیقات قبلی در مورد عملیات جلسات جعلی BlueNoroff را گسترش می‌دهند. در آوریل، Arctic Wolf گزارش داد که بیش از ۸۰ دامنه مشابه زوم و تیمز را کشف کرده و ۱۰۰ هدف اضافی را که رسانه‌های آنها روی زیرساخت مهاجم ظاهر شده بودند، شناسایی کرده است. این شرکت اعلام کرد که ۸۰ درصد از اهداف شناسایی شده در حوزه کریپتو، امور مالی بلاکچین (blockchain finance) یا بخش‌های سرمایه‌گذاری مرتبط کار می‌کردند، در حالی که بنیانگذاران و مدیران عامل ۴۵ درصد را تشکیل می‌دادند.

مهاجمان کره شمالی قبلاً از حساب‌های تلگرام به خطر افتاده، دعوت‌نامه‌های جلسه جعلی و به‌روزرسانی‌های نرم‌افزاری ساختگی برای هدف قرار دادن مدیران اجرایی کریپتو استفاده کرده بودند. یک گزارش دیگر از crypto.news یک کمپین مرتبط با مک‌او‌اس را توصیف کرد که از قربانیان خواسته بود دستوراتی را در طول تماس‌های جعلی اجرا کنند. پوشش قبلی بدافزار NimDoor نیز به‌روزرسانی‌های جعلی زوم را به تلاش‌ها برای سرقت اعتبارنامه‌های مرورگر، داده‌های کیف پول و فایل‌های تلگرام مرتبط می‌دانست.

جدیدترین کیت به اپراتورها کنترل مستقیمی بر سرعت هر جلسه و پیام بدافزار می‌دهد. JUMPSEC به سازمان‌ها توصیه کرد که با لینک‌های جلسه ارسالی از حساب‌های قابل اعتماد با احتیاط برخورد کنند، زیرا ممکن است حساب فرستنده قبلاً به خطر افتاده باشد. تیم‌های کریپتو می‌توانند دعوت‌نامه‌های غیرمعمول را از طریق کانال دیگری تأیید کنند، از دستورات یا به‌روزرسانی‌های ارائه شده در طول تماس‌ها خودداری کنند، جلسات تلگرام در معرض خطر را لغو کنند و هر دستگاهی را که اسکریپت درخواستی را اجرا کرده است، ایزوله کنند. تیم‌ها همچنین باید فعالیت پاورشل، استثنائات دیفندر، دسترسی به Keychain و ورودهای جدید تلگرام را پس از هر تماس مشکوک بررسی کنند. بازنشانی رمز عبور به تنهایی ممکن است جلسات به سرقت رفته یا بدافزاری که قبلاً روی دستگاه‌های آلوده در حال اجراست را حذف نکند.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!