英國安全公司 JUMPSEC 本週公布原始碼分析報告,揭露北韓駭客組織 BlueNoroff 最新攻擊模式:在虛假 Zoom 和 Microsoft Teams 通話中,使用 EIP-6963 標準和傳統瀏覽器技術掃描目標用戶的加密錢包,根據錢包價值選擇高價值目標後,再選擇性投放惡意軟體。
BlueNoroff 虛假視訊通話攻擊流程
根據 JUMPSEC 的原始碼分析,BlueNoroff 的完整攻擊流程如下:
· 攻擊者接管目標加密貨幣領域聯絡人的 Telegram 帳戶,發送虛假 Calendly 會議邀請,連結指向拼字搶注的虛假會議域名
· 受害者訪問虛假會議頁面後,工具包立即使用 EIP-6963 標準掃描瀏覽器(尋找以太坊連線),同時偵測非 EVM 錢包(如 Solana 工具),掃描結果推送至操作員控制面板,受害者全程不知情
· 通話開始後,頁面顯示「等待其他參與者」,操作員播放預錄視頻,AI 生成頭像拼接至先前捕捉的身體動作,並告知受害者「你的麥克風無法工作」
· 根據控制面板上的錢包資料,操作員決定是否投放惡意軟體,彈出虛假「Zoom SDK 更新」提示誘騙受害者執行
· 被劫持的每個帳戶將指向該聯絡人的其他加密貨幣領域聯絡人,形成連鎖攻擊目標鏈
Windows 與 macOS 的差異化惡意軟體
根據 JUMPSEC 的技術分析,BlueNoroff 對不同系統採用的惡意軟體如下:
Windows:複製的 ClickFix 命令啟動小型 PowerShell 載入程序,下載 VBScript 腳本後將 Microsoft Defender 加入排除清單並重啟使其永久生效;有效載荷收集系統資訊、掃描瀏覽器錢包擴充(包括 Chrome、Edge、Brave、Opera、Vivaldi、Firefox 的 ID 清單)、比對 MetaMask 等已知錢包擴充,並搜尋 Telegram Web 檔案。
macOS:植入偽造的 Zoom 或 Teams 安裝程序,背景靜默運行的竊取程式從蘋果「鑰匙串(Keychain)」竊取系統資料和 Chrome 主金鑰,並通過 Telegram 外滲。
JUMPSEC 在 4 月 22 日至 7 月 15 日期間發現四個 macOS 版本;Arctic Wolf 和 JUMPSEC 在 5 月 31 日至 7 月 14 日期間發現五個釣魚工具包版本,這些工具包在不到五分鐘內即可完全攻破系統。
常見問題
BlueNoroff 在虛假通話中如何掃描加密錢包?
根據 JUMPSEC 的原始碼分析,BlueNoroff 工具包使用 EIP-6963 標準和傳統瀏覽器技術掃描目標的以太坊連線,同時偵測 Solana 等非 EVM 錢包;掃描結果實時推送至操作員控制面板,受害者全程不知情。
BlueNoroff 攻擊的主要目標是哪些人?
根據 Arctic Wolf 的統計,攻擊目標中 80% 從事加密貨幣或區塊鏈金融業,45% 為創辦人或執行長,41% 的受害者位於美國;截至報告發布,已有 20 多個國家逾 100 名受害者。
macOS 用戶如何被 BlueNoroff 感染?
根據 JUMPSEC 分析,macOS 用戶通過點擊偽造的 Zoom 或 Teams 安裝程序而感染,背景竊取程式會從蘋果 Keychain 竊取系統資料和 Chrome 主金鑰,並通過 Telegram 傳送給攻擊者。