Исследователи компании JUMPSEC раскрыли детали активной фишинговой платформы, которая, по их данным, связана с северокорейской группировкой BlueNoroff. Платформа имитирует видеоконференции Zoom и Microsoft Teams через тайпсквоттинговые домены и использует технику ClickFix для доставки вредоносного кода. Ключевая особенность кампании — профилирование криптовалютных кошельков жертв до момента развёртывания малвари, что позволяет атакующим избирательно поражать только высокоценные цели в криптоиндустрии. Кампания затрагивает пользователей Windows и macOS, а её самораспространяющийся механизм через перехват Telegram-сессий делает каждую успешную атаку трамплином для следующей.
Механизм первоначального доступа: доверие как оружие
По данным исследователей, атака начинается не с массовой рассылки, а с компрометации доверенных контактов в криптовалютном сообществе. Атакующие перехватывают легитимные Telegram-аккаунты людей, с которыми жертва знакома лично, и от их имени отправляют руководителям крупных компаний ссылку на встречу через Calendly. Эта ссылка ведёт не на настоящий Zoom, а на поддельный домен, визуально имитирующий интерфейс видеоконференции.
Каждый пользователь, запустивший вредоносную нагрузку при открытом Telegram Web или установленном Telegram Desktop, становится кандидатом на кражу Telegram-сессии. Украденная сессия затем используется для атаки на контакты этого пользователя, формируя самоподдерживающуюся цепочку компрометации.
Анатомия поддельной видеоконференции
Фишинговая страница предлагает жертве ввести имя и предоставить доступ к веб-камере. После получения разрешения видеопоток с камеры скрытно передаётся на панель управления операторов через технологию mediasoup WebRTC. Жертва попадает в «комнату ожидания», где видит сообщение о том, что другие участники ещё не подключились.
Оператор через панель управления контролирует ход «встречи»: отправляет поддельные сообщения о неработающем микрофоне и инициирует запрос на «обновление Zoom SDK», который и запускает ClickFix-нагрузку. Параллельно набор инструментов выполняет фингерпринтинг браузера жертвы, инвентаризируя установленные расширения криптовалютных кошельков.
Отдельного внимания заслуживает использование предварительно подготовленных видеозаписей с наложенными изображениями лиц, которые, по утверждению исследователей, создаются с помощью инструментов генеративного ИИ. Эти изображения накладываются на реальные движения тела, записанные во время предыдущих встреч. Таким образом, каждая успешная атака поставляет исходный материал для следующей — жертва видит знакомое лицо с правдоподобной мимикой и жестикуляцией.
Цепочки атак: Windows и macOS
Windows
- ClickFix-команда запускает PowerShell-загрузчик, который скачивает и выполняет VBScript
- Скрипт отключает Microsoft Defender, добавляет папку
C:\Usersв список исключений и принудительно перезапускает Defender для применения изменений - Имплант проверяет наличие файлов Telegram Web в профилях Google Chrome, Microsoft Edge, Brave и Mozilla Firefox для определения активных Telegram-сессий и их последующего перехвата
- Проводится перечисление установленных расширений в Chrome, Chrome Beta, Chrome Dev, Chromium, Edge, Brave, Opera, Opera GX, Vivaldi и Firefox — идентификаторы расширений сопоставляются с известными кошельками, включая MetaMask
- Имплант способен доставлять дополнительные нагрузки следующего этапа, природа которых пока не установлена
macOS
- ClickFix-команда запускает shell-скрипт, загружающий поддельный установщик Teams или Zoom
- Установщик активирует стилер, извлекающий метаданные системы и мастер-ключи Google Chrome из iCloud Keychain
- Эксфильтрация данных осуществляется через Telegram-канал с именем «Aurora»
- Предусмотрена возможность развёртывания дополнительных нагрузок
Как сообщается, функция эксфильтрации через Telegram жёстко кодирует токен бота и идентификатор чата непосредственно в бинарном файле стилера.
Два варианта приманки и активная разработка
Исследователи зафиксировали два варианта фишинговых приманок — для Zoom и Microsoft Teams. По их оценке, вариант для Teams более проработан: поддерживает эмодзи-реакции, блокирует мобильные устройства и планшеты, а также выполняет расширенное профилирование кошельков до момента доставки малвари.
Анализ инфраструктуры выявил пять различных версий фишингового набора в период с 31 мая по 14 июля 2026 года, что свидетельствует об активной разработке и итеративном совершенствовании инструментария. В исходном коде также обнаружена незавершённая заготовка для имитации Google Meet, которая пока не реализована.
Глава отдела исследования угроз JUMPSEC Шон Моран объясняет выбор именно Zoom и Teams тремя факторами: претекст «обновления SDK» убедителен только для платформ с тяжёлым десктопным клиентом; Zoom и Teams являются стандартом для криптовалютных и венчурных переговоров; доменная схема вида us.zoom.06webin.us значительно проще поддаётся тайпсквоттингу, чем meet.google.com.
Оценка воздействия
Наибольшему риску подвержены руководители и сотрудники компаний в секторах криптовалют, венчурного капитала и децентрализованных финансов (DeFi). Самоподдерживающийся характер кампании — когда компрометация одного аккаунта автоматически расширяет поверхность атаки — создаёт эффект снежного кома внутри профессиональных сообществ. Компрометация криптовалютных кошельков высокопоставленных лиц может привести к прямым финансовым потерям, масштаб которых ограничен только балансами целевых кошельков.
Практические рекомендации
- Верификация ссылок на встречи: перед переходом по ссылкам на видеоконференции проверяйте домен вручную — легитимные ссылки Zoom используют домен
zoom.us, а не поддомены сторонних доменов - Запрет на выполнение команд из чатов: никогда не копируйте и не выполняйте команды PowerShell или shell, полученные через мессенджеры или веб-страницы видеоконференций
- Защита Telegram-сессий: включите двухфакторную аутентификацию в Telegram, регулярно проверяйте активные сессии и завершайте неизвестные
- Ограничение доступа к веб-камере: не предоставляйте разрешение на доступ к камере веб-страницам — легитимные Zoom и Teams используют десктопные приложения
- Мониторинг расширений браузера: отслеживайте попытки перечисления расширений и аномальный доступ к профилям браузера на корпоративных устройствах
- Проверка исключений Microsoft Defender: контролируйте добавление папок в список исключений Defender — добавление
C:\Usersявляется явным индикатором компрометации - Подтверждение через альтернативный канал: если доверенный контакт отправляет ссылку на встречу через Telegram, подтвердите запрос по телефону или другому каналу связи
Кампания демонстрирует сдвиг в тактике атак на криптоиндустрию: вместо эксплуатации технических уязвимостей инфраструктуры атакующие целенаправленно компрометируют людей, контролирующих доступ к цифровым активам. Организациям в криптовалютном секторе необходимо включить каналы коммуникации — в первую очередь Telegram — и цепочки доверия между сотрудниками в периметр защиты, а также внедрить обязательную верификацию запросов на встречи через независимые каналы связи.