Mastodon Mastodon Mastodon Mastodon

Как северокорейская группировка BlueNoroff использует поддельные видеозвонки для атак на криптоиндустрию

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Исследователи компании JUMPSEC раскрыли детали активной фишинговой платформы, которая, по их данным, связана с северокорейской группировкой BlueNoroff. Платформа имитирует видеоконференции Zoom и Microsoft Teams через тайпсквоттинговые домены и использует технику ClickFix для доставки вредоносного кода. Ключевая особенность кампании — профилирование криптовалютных кошельков жертв до момента развёртывания малвари, что позволяет атакующим избирательно поражать только высокоценные цели в криптоиндустрии. Кампания затрагивает пользователей Windows и macOS, а её самораспространяющийся механизм через перехват Telegram-сессий делает каждую успешную атаку трамплином для следующей.

Механизм первоначального доступа: доверие как оружие

По данным исследователей, атака начинается не с массовой рассылки, а с компрометации доверенных контактов в криптовалютном сообществе. Атакующие перехватывают легитимные Telegram-аккаунты людей, с которыми жертва знакома лично, и от их имени отправляют руководителям крупных компаний ссылку на встречу через Calendly. Эта ссылка ведёт не на настоящий Zoom, а на поддельный домен, визуально имитирующий интерфейс видеоконференции.

Каждый пользователь, запустивший вредоносную нагрузку при открытом Telegram Web или установленном Telegram Desktop, становится кандидатом на кражу Telegram-сессии. Украденная сессия затем используется для атаки на контакты этого пользователя, формируя самоподдерживающуюся цепочку компрометации.

Анатомия поддельной видеоконференции

Фишинговая страница предлагает жертве ввести имя и предоставить доступ к веб-камере. После получения разрешения видеопоток с камеры скрытно передаётся на панель управления операторов через технологию mediasoup WebRTC. Жертва попадает в «комнату ожидания», где видит сообщение о том, что другие участники ещё не подключились.

Оператор через панель управления контролирует ход «встречи»: отправляет поддельные сообщения о неработающем микрофоне и инициирует запрос на «обновление Zoom SDK», который и запускает ClickFix-нагрузку. Параллельно набор инструментов выполняет фингерпринтинг браузера жертвы, инвентаризируя установленные расширения криптовалютных кошельков.

Отдельного внимания заслуживает использование предварительно подготовленных видеозаписей с наложенными изображениями лиц, которые, по утверждению исследователей, создаются с помощью инструментов генеративного ИИ. Эти изображения накладываются на реальные движения тела, записанные во время предыдущих встреч. Таким образом, каждая успешная атака поставляет исходный материал для следующей — жертва видит знакомое лицо с правдоподобной мимикой и жестикуляцией.

Цепочки атак: Windows и macOS

Windows

  • ClickFix-команда запускает PowerShell-загрузчик, который скачивает и выполняет VBScript
  • Скрипт отключает Microsoft Defender, добавляет папку C:\Users в список исключений и принудительно перезапускает Defender для применения изменений
  • Имплант проверяет наличие файлов Telegram Web в профилях Google Chrome, Microsoft Edge, Brave и Mozilla Firefox для определения активных Telegram-сессий и их последующего перехвата
  • Проводится перечисление установленных расширений в Chrome, Chrome Beta, Chrome Dev, Chromium, Edge, Brave, Opera, Opera GX, Vivaldi и Firefox — идентификаторы расширений сопоставляются с известными кошельками, включая MetaMask
  • Имплант способен доставлять дополнительные нагрузки следующего этапа, природа которых пока не установлена

macOS

  • ClickFix-команда запускает shell-скрипт, загружающий поддельный установщик Teams или Zoom
  • Установщик активирует стилер, извлекающий метаданные системы и мастер-ключи Google Chrome из iCloud Keychain
  • Эксфильтрация данных осуществляется через Telegram-канал с именем «Aurora»
  • Предусмотрена возможность развёртывания дополнительных нагрузок

Как сообщается, функция эксфильтрации через Telegram жёстко кодирует токен бота и идентификатор чата непосредственно в бинарном файле стилера.

Два варианта приманки и активная разработка

Исследователи зафиксировали два варианта фишинговых приманок — для Zoom и Microsoft Teams. По их оценке, вариант для Teams более проработан: поддерживает эмодзи-реакции, блокирует мобильные устройства и планшеты, а также выполняет расширенное профилирование кошельков до момента доставки малвари.

Анализ инфраструктуры выявил пять различных версий фишингового набора в период с 31 мая по 14 июля 2026 года, что свидетельствует об активной разработке и итеративном совершенствовании инструментария. В исходном коде также обнаружена незавершённая заготовка для имитации Google Meet, которая пока не реализована.

Глава отдела исследования угроз JUMPSEC Шон Моран объясняет выбор именно Zoom и Teams тремя факторами: претекст «обновления SDK» убедителен только для платформ с тяжёлым десктопным клиентом; Zoom и Teams являются стандартом для криптовалютных и венчурных переговоров; доменная схема вида us.zoom.06webin.us значительно проще поддаётся тайпсквоттингу, чем meet.google.com.

Оценка воздействия

Наибольшему риску подвержены руководители и сотрудники компаний в секторах криптовалют, венчурного капитала и децентрализованных финансов (DeFi). Самоподдерживающийся характер кампании — когда компрометация одного аккаунта автоматически расширяет поверхность атаки — создаёт эффект снежного кома внутри профессиональных сообществ. Компрометация криптовалютных кошельков высокопоставленных лиц может привести к прямым финансовым потерям, масштаб которых ограничен только балансами целевых кошельков.

Практические рекомендации

  • Верификация ссылок на встречи: перед переходом по ссылкам на видеоконференции проверяйте домен вручную — легитимные ссылки Zoom используют домен zoom.us, а не поддомены сторонних доменов
  • Запрет на выполнение команд из чатов: никогда не копируйте и не выполняйте команды PowerShell или shell, полученные через мессенджеры или веб-страницы видеоконференций
  • Защита Telegram-сессий: включите двухфакторную аутентификацию в Telegram, регулярно проверяйте активные сессии и завершайте неизвестные
  • Ограничение доступа к веб-камере: не предоставляйте разрешение на доступ к камере веб-страницам — легитимные Zoom и Teams используют десктопные приложения
  • Мониторинг расширений браузера: отслеживайте попытки перечисления расширений и аномальный доступ к профилям браузера на корпоративных устройствах
  • Проверка исключений Microsoft Defender: контролируйте добавление папок в список исключений Defender — добавление C:\Users является явным индикатором компрометации
  • Подтверждение через альтернативный канал: если доверенный контакт отправляет ссылку на встречу через Telegram, подтвердите запрос по телефону или другому каналу связи

Кампания демонстрирует сдвиг в тактике атак на криптоиндустрию: вместо эксплуатации технических уязвимостей инфраструктуры атакующие целенаправленно компрометируют людей, контролирующих доступ к цифровым активам. Организациям в криптовалютном секторе необходимо включить каналы коммуникации — в первую очередь Telegram — и цепочки доверия между сотрудниками в периметр защиты, а также внедрить обязательную верификацию запросов на встречи через независимые каналы связи.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.