
گروه هکری BlueNoroff، مرتبط با کره شمالی، از جلسات جعلی زوم (Zoom) و مایکروسافت تیمز (Microsoft Teams) برای شناسایی کاربران ارزهای دیجیتال پیش از تحویل بدافزار استفاده میکند.
شرکت امنیت سایبری JUMPSEC اعلام کرد که پس از اینکه اپراتورهای یک کیت فیشینگ فعال، نقشههای منبع جاوااسکریپت (JavaScript source maps) را روی زیرساخت زنده افشا کردند، کد منبع آن را بازیابی و تحلیل کرده است. این فایلها نشاندهنده طعمههای جداگانه زوم و تیمز، ابزارهای اسکن کیف پول، کنترلهای اپراتور و مسیرهای تحویل بدافزار برای ویندوز و مکاواس بودند.
حمله اغلب از طریق یک حساب تلگرام که هدف قبلاً به آن اعتماد دارد، آغاز میشود. هکرها حسابهای متعلق به افراد فعال در حوزه کریپتو را تصاحب کرده، سپس یک دعوتنامه Calendly ارسال میکنند که به یک دامنه جلسه مشابه (lookalike) منتهی میشود. JUMPSEC این سیستم را به عنوان یک خط لوله قربانی تکرارپذیر توصیف کرد، زیرا یک جلسه تلگرام به سرقت رفته میتواند به مهاجمان کمک کند تا با گروه بعدی اهداف ارتباط برقرار کنند.
صفحه فیشینگ هنگامی که کاربر وارد جلسه جعلی میشود، شروع به اسکن مرورگر میکند. این صفحه به دنبال اتصالات کیف پول اتریوم (Ethereum) از طریق EIP-6963 و روشهای قدیمیتر مرورگر است. همچنین کیف پولهای غیر EVM، از جمله ابزارهای سولانا (Solana) را بررسی میکند. نتایج بدون هشدار به قربانی، به پنل اپراتور میرسد. این امر به مهاجمان اجازه میدهد تا کیف پولها را شناسایی کرده و اهداف با ارزش بالاتر را قبل از پیشبرد مرحله بعدی انتخاب کنند.
در ویندوز، این بدافزار شناسههای افزونهها را در مرورگرهای کروم (Chrome)، اج (Edge)، بریو (Brave)، اپرا (Opera)، ویوالدی (Vivaldi) و فایرفاکس (Firefox) نیز لیست میکند. اپراتورها میتوانند این شناسهها را با افزونههای کیف پول شناختهشده مانند متامسک (MetaMask) مقایسه کنند. JUMPSEC این را سیستمی نامید که کیف پولها را «پیش از تحویل بدافزار» شناسایی میکند. این روش با کمپینهای فیشینگ گسترده متفاوت است، زیرا مهاجمان دادههای کیف پول را پیش از تصمیمگیری در مورد میزان پیشروی در نفوذ جمعآوری میکنند.
قربانیان ابتدا یک صفحه جلسه متقاعدکننده را میبینند که نام و دسترسی به وبکم آنها را درخواست میکند. سپس سایت جریان دوربین را به پنل کنترل مهاجم ارسال میکند. پس از پیوستن قربانی، صفحه «در انتظار شرکتکنندگان دیگر» را نشان میدهد. یک اپراتور میتواند با یک ویدیوی از پیش آماده شده وارد شود، پیامهایی مانند «میکروفون شما کار نمیکند» ارسال کند و یک پیام جعلی «بهروزرسانی SDK زوم» را فعال کند.
JUMPSEC دریافت که ویدیوی شرکتکننده نمایش داده شده زنده نبود. مهاجمان تصاویر سر (headshots) تولید شده توسط هوش مصنوعی (AI-generated) را با حرکات بدنی که در جلسات قبلی ضبط شده بودند، ترکیب کردند. آنها سپس میتوانستند یک فرد آشنا را نشان دهند در حالی که از یک حساب تلگرام استفاده میکردند که متعلق به یک مخاطب واقعی بود. نسخه تیمز شامل واکنشهای ایموجی، تنظیمات دستگاه، جلوههای پسزمینه و بررسیهای گستردهتر کیف پول بود که آن را صیقلیتر از کیت زوم میکرد. کد منبع همچنین حاوی یک گزینه ناتمام برای Google Meet بود. JUMPSEC گفت زوم و تیمز برای این طعمه مناسب هستند زیرا هر دو از کلاینتهای دسکتاپ استفاده میکنند، که باعث میشود یک بهروزرسانی فوری نرمافزاری معتبرتر به نظر برسد.
در ویندوز، فرمان کپی شده ClickFix یک لودر کوچک پاورشل (PowerShell) را اجرا میکند. این لودر یک VBScript را دانلود کرده، یک استثناء برای مایکروسافت دیفندر (Microsoft Defender) اضافه میکند و دیفندر را مجدداً راهاندازی میکند تا تغییر اعمال شود. این بدافزار جزئیات سیستم را جمعآوری میکند، مرورگرها را برای افزونههای کیف پول بررسی میکند و به دنبال فایلهای تلگرام وب میگردد. همچنین میتواند بارگذاریهای (payloads) بعدی را از اپراتورها دریافت کند، اگرچه JUMPSEC تمام فایلهای مرحله نهایی را بازیابی نکرد.
مسیر مکاواس یک نصبکننده جعلی زوم یا تیمز را دانلود میکند در حالی که یک استیلر (stealer) در پسزمینه اجرا میشود. محققان نسخههایی را پیدا کردند که اطلاعات سیستم و کلیدهای اصلی کروم را از Keychain اپل جمعآوری میکردند. بدافزار دادهها را از طریق یک ربات تلگرام ارسال میکرد و میتوانست یک بارگذاری دیگر را دانلود کند. JUMPSEC چهار نوع مختلف مکاواس را بین ۲۲ آوریل و ۱۵ جولای ردیابی کرد که نشان میدهد اپراتورها در طول کمپین، ابزارهای خود را به طور مداوم تغییر میدادند.
این یافتهها تحقیقات قبلی در مورد عملیات جلسات جعلی BlueNoroff را گسترش میدهند. در آوریل، Arctic Wolf گزارش داد که بیش از ۸۰ دامنه مشابه زوم و تیمز را کشف کرده و ۱۰۰ هدف اضافی را که رسانههای آنها روی زیرساخت مهاجم ظاهر شده بودند، شناسایی کرده است. این شرکت اعلام کرد که ۸۰ درصد از اهداف شناسایی شده در حوزه کریپتو، امور مالی بلاکچین (blockchain finance) یا بخشهای سرمایهگذاری مرتبط کار میکردند، در حالی که بنیانگذاران و مدیران عامل ۴۵ درصد را تشکیل میدادند.
مهاجمان کره شمالی قبلاً از حسابهای تلگرام به خطر افتاده، دعوتنامههای جلسه جعلی و بهروزرسانیهای نرمافزاری ساختگی برای هدف قرار دادن مدیران اجرایی کریپتو استفاده کرده بودند. یک گزارش دیگر از crypto.news یک کمپین مرتبط با مکاواس را توصیف کرد که از قربانیان خواسته بود دستوراتی را در طول تماسهای جعلی اجرا کنند. پوشش قبلی بدافزار NimDoor نیز بهروزرسانیهای جعلی زوم را به تلاشها برای سرقت اعتبارنامههای مرورگر، دادههای کیف پول و فایلهای تلگرام مرتبط میدانست.
جدیدترین کیت به اپراتورها کنترل مستقیمی بر سرعت هر جلسه و پیام بدافزار میدهد. JUMPSEC به سازمانها توصیه کرد که با لینکهای جلسه ارسالی از حسابهای قابل اعتماد با احتیاط برخورد کنند، زیرا ممکن است حساب فرستنده قبلاً به خطر افتاده باشد. تیمهای کریپتو میتوانند دعوتنامههای غیرمعمول را از طریق کانال دیگری تأیید کنند، از دستورات یا بهروزرسانیهای ارائه شده در طول تماسها خودداری کنند، جلسات تلگرام در معرض خطر را لغو کنند و هر دستگاهی را که اسکریپت درخواستی را اجرا کرده است، ایزوله کنند. تیمها همچنین باید فعالیت پاورشل، استثنائات دیفندر، دسترسی به Keychain و ورودهای جدید تلگرام را پس از هر تماس مشکوک بررسی کنند. بازنشانی رمز عبور به تنهایی ممکن است جلسات به سرقت رفته یا بدافزاری که قبلاً روی دستگاههای آلوده در حال اجراست را حذف نکند.