Mastodon Mastodon Mastodon Mastodon

BlueNoroff використовує платформу ClickFix для цільових атак на Zoom і Teams

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Дослідники компанії JUMPSEC розкрили деталі активної фішингової платформи, яка, за їхніми даними, пов’язана з північнокорейським угрупованням BlueNoroff. Платформа імітує відеоконференції Zoom і Microsoft Teams за допомогою тайпсквотингових доменів і використовує техніку ClickFix для доставки шкідливого коду. Ключова особливість кампанії — профілювання криптовалютних гаманців жертв до моменту розгортання шкідливого ПЗ, що дає змогу зловмисникам вибірково вражати лише високовартісні цілі у криптоіндустрії. Кампанія зачіпає користувачів Windows і macOS, а її самопоширюваний механізм через перехоплення Telegram-сесій перетворює кожну успішну атаку на трамплін для наступної.

Механізм початкового доступу: довіра як зброя

За даними дослідників, атака починається не з масової розсилки, а з компрометації довірених контактів у криптовалютній спільноті. Атакувальники перехоплюють легітимні Telegram-акаунти людей, з якими жертва знайома особисто, і від їхнього імені надсилають керівникам великих компаній посилання на зустріч через Calendly. Це посилання веде не на справжній Zoom, а на підроблений домен, який візуально імітує інтерфейс відеоконференції.

Кожен користувач, який запускає шкідливе навантаження при відкритому Telegram Web або встановленому Telegram Desktop, стає кандидатом на крадіжку Telegram-сесії. Викрадена сесія потім використовується для атаки на контакти цього користувача, формуючи самопідтримуваний ланцюг компрометації.

Анатомія підробленої відеоконференції

Фішингова сторінка пропонує жертві ввести ім’я та надати доступ до вебкамери. Після надання дозволу відеопотік із камери непомітно передається на панель керування операторів через технологію mediasoup WebRTC. Жертва потрапляє до «кімнати очікування», де бачить повідомлення про те, що інші учасники ще не під’єдналися.

Оператор через панель керування контролює перебіг «зустрічі»: надсилає підроблені повідомлення про несправний мікрофон і ініціює запит на «оновлення Zoom SDK», яке й запускає навантаження ClickFix. Паралельно набір інструментів виконує фінгерпринтинг браузера жертви, збираючи інформацію про встановлені розширення криптовалютних гаманців.

Окремої уваги заслуговує використання заздалегідь підготовлених відеозаписів з накладеними зображеннями облич, які, за твердженням дослідників, створюються за допомогою інструментів генеративного ШІ. Ці зображення накладаються на реальні рухи тіла, записані під час попередніх зустрічей. Таким чином, кожна успішна атака постачає вихідний матеріал для наступної — жертва бачить знайоме обличчя з правдоподібною мімікою та жестикуляцією.

Ланцюжки атак: Windows і macOS

Windows

  • команда ClickFix запускає завантажувач PowerShell, який завантажує та виконує VBScript
  • скрипт вимикає Microsoft Defender, додає папку C:\Users до списку виключень і примусово перезапускає Defender для застосування змін
  • імплант перевіряє наявність файлів Telegram Web у профілях Google Chrome, Microsoft Edge, Brave і Mozilla Firefox для виявлення активних Telegram-сесій і їх подальшого перехоплення
  • здійснюється перерахування встановлених розширень у Chrome, Chrome Beta, Chrome Dev, Chromium, Edge, Brave, Opera, Opera GX, Vivaldi та Firefox — ідентифікатори розширень зіставляються з відомими гаманцями, зокрема з MetaMask
  • імплант здатен доставляти додаткові навантаження наступного етапу, природа яких поки що не встановлена

macOS

  • команда ClickFix запускає shell-скрипт, що завантажує підроблений інсталятор Teams або Zoom
  • інсталятор активує стілер, який витягує системні метадані та майстер-ключі Google Chrome з iCloud Keychain
  • екфільтрація даних здійснюється через Telegram-канал з ім’ям «Aurora»
  • передбачена можливість розгортання додаткових навантажень

Як повідомляється, функція екфільтрації через Telegram жорстко кодує токен бота й ідентифікатор чату безпосередньо в бінарному файлі стілера.

Два варіанти приманки та активна розробка

Дослідники зафіксували два варіанти фішингових приманок — для Zoom і Microsoft Teams. На їхню думку, варіант для Teams опрацьований краще: підтримує емодзі-реакції, блокує мобільні пристрої та планшети, а також виконує розширене профілювання гаманців до моменту доставки шкідливого ПЗ.

Аналіз інфраструктури виявив п’ять різних версій фішингового набору в період з 31 травня по 14 липня 2026 року, що свідчить про активну розробку й ітеративне вдосконалення інструментарію. В початковому коді також виявлено незавершену заготовку для імітації Google Meet, яка поки що не реалізована.

Голова відділу дослідження загроз JUMPSEC Шон Моран пояснює вибір саме Zoom і Teams трьома чинниками: претекст «оновлення SDK» переконливий лише для платформ із важким десктопним клієнтом; Zoom і Teams є стандартом для криптовалютних і венчурних перемовин; доменна схема на кшталт us.zoom.06webin.us значно легше піддається тайпсквотингу, ніж meet.google.com.

Оцінка впливу

Найбільшому ризику піддаються керівники та співробітники компаній у секторах криптовалют, венчурного капіталу та децентралізованих фінансів (DeFi). Самопідтримуваний характер кампанії — коли компрометація одного акаунта автоматично розширює поверхню атаки — створює ефект снігової кулі всередині професійних спільнот. Компрометація криптовалютних гаманців високопосадових осіб може призвести до прямих фінансових втрат, масштаб яких обмежений лише балансами цільових гаманців.

Практичні рекомендації

  • Перевірка посилань на зустрічі: перед переходом за посиланнями на відеоконференції перевіряйте домен вручну — легітимні посилання Zoom використовують домен zoom.us, а не піддомени сторонніх доменів
  • Заборона на виконання команд із чатів: ніколи не копіюйте й не виконуйте команди PowerShell або shell, отримані через месенджери чи вебсторінки відеоконференцій
  • Захист Telegram-сесій: увімкніть двофакторну автентифікацію в Telegram, регулярно перевіряйте активні сесії та завершуйте невідомі
  • Обмеження доступу до вебкамери: не надавайте дозволу на доступ до камери вебсторінкам — легітимні Zoom і Teams використовують десктопні застосунки
  • Моніторинг розширень браузера: відстежуйте спроби перерахування розширень та аномальний доступ до профілів браузера на корпоративних пристроях
  • Перевірка виключень Microsoft Defender: контролюйте додавання папок до списку виключень Defender — додавання C:\Users є явним індикатором компрометації
  • Підтвердження через альтернативний канал: якщо довірений контакт надсилає посилання на зустріч через Telegram, підтвердіть запит телефоном або іншим каналом зв’язку

Кампанія демонструє зсув у тактиці атак на криптоіндустрію: замість експлуатації технічних вразливостей інфраструктури зловмисники цілеспрямовано компрометують людей, які контролюють доступ до цифрових активів. Організаціям у криптовалютному секторі необхідно включити канали комунікації — насамперед Telegram — і ланцюжки довіри між співробітниками до периметра захисту, а також запровадити обов’язкову верифікацію запитів на зустрічі через незалежні канали зв’язку.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.