Crypto Prices

Nordkoreanska hackare riktar sig mot Bitcoin-användare via Telegram

augusti 7, 2026

Varning för Social Ingenjörskampanj mot Bitcoin-användare

Bitcoin-användare står inför en ny varning om en aktiv social ingenjörskampanj som kapar betrodda Telegram-konton och leder kryptovaluta-professionella till falska Zoom- eller Microsoft Teams-möten. Lightning News höjde alarmet den 7 augusti och hänvisade till nyligen inkomna rapporter från medlemmar i Bitcoin-gemenskapen.

Attackens Struktur och Metoder

Oberoende säkerhetsforskning bekräftar den centrala attackkedjan, även om inte alla påståenden har verifierats. JUMPSEC rapporterade i juli att de hade fått tag på källkoden från ett aktivt BlueNoroff phishing-kit efter att JavaScript-källkartor hade exponerats. Forskarna fann en plattform för att förvärva offer som utnyttjar komprometterade Telegram-kontakter, profilerar kryptovaluta-plånböcker och levererar skadlig programvara till utvalda mål på Windows- och macOS-system.

JUMPSEC uppgav att den identifierade kampanjinfrastrukturen förblev aktiv den 22 juli. Attacken inleds med förtroende snarare än en blockchain-sårbarhet. Operatörer använde komprometterade Telegram-konton som tillhörde verkliga branschkontakter för att bjuda in mål till falska videomöten. Eftersom meddelanden kommer från genuina konton och kan referera till befintliga relationer, ger avsändarens igenkänning endast begränsat skydd.

”Ett offer fick meddelanden från ett komprometterat Telegram-konto tillhörande en kryptovaluta-exekutiv, schemalade ett möte och blev omdirigerad till en förfalskad Zoom-domän.”

Forskning och Identifiering av Hotet

Mandiant dokumenterade oberoende en liknande UNC1069-intrång i februari. Attribution kräver precision. Mandiant spårar aktören som UNC1069 och säger att den överlappar med BlueNoroff. Den amerikanska finansdepartementet har formellt utsett BlueNoroff, även känd som APT38, som en nordkoreansk statsstödd grupp som kontrolleras av General Bureau of Reconnaissance.

Security Alliance tillskriver också kampanjen för falska möten till UNC1069, eller BlueNoroff. JUMPSEC:s rekonstruerade kit visar ett iscensatt mötesgränssnitt som ber om webbkameratillgång innan en operatör går med med förinspelad video. Offret ser sedan ett påstått ljudproblem och en falsk programuppdatering.

Skadlig Programvara och Risker

Den visade felsökningstexten är vilseledande: att kopiera den placerar ett angriparkontrollerat ClickFix-kommando på urklippet. På Windows observerade JUMPSEC PowerShell- och VBScript-komponenter som kan inaktivera försvar, genomföra rekognosering och stödja efterföljande åtkomst. På macOS fann forskarna shell-skript och Mach-O-payloads designade för att stjäla autentiseringsuppgifter och annan känslig data.

Kitet skannar också efter webbläsarplånboksleverantörer innan skadlig programvara levereras, vilket hjälper operatörer att identifiera värdefulla mål. Det betyder att påståendet att bara öppna en möteslänk automatiskt tömmer en plånbok är för brett. I de dokumenterade kedjorna krävs en annan åtgärd för att kompromettera, såsom att köra ett kopierat kommando eller en skadlig uppdatering.

Rekommendationer och Säkerhetsåtgärder

FBI har varnat separat att nordkoreanska aktörer genomför mycket skräddarsydd social ingenjörskonst mot kryptovaluta- och DeFi-anställda. Deras vägledning flaggar specifikt förfrågningar om att köra kod, installera okända applikationer, köra skript för att fixa videokonferenser eller flytta konversationer mellan kommunikationsplattformar.

FBI rekommenderar att verifiera identiteter genom en oberoende kanal och att hålla plånboksautentiseringsuppgifter, fröfraser och privata nycklar borta från internetanslutna enheter. Tvåfaktorsautentisering förblir användbar, men infekterade enheter kan exponera sessionsdata, så komprometterade sessioner bör också återkallas från en ren enhet.

Den viktigaste korrigeringen av varningen den 7 augusti är att forskarna inte har fastställt en universell metod för den initiala Telegram-övertagningen. Påståenden om att utgångna eller tillfälliga telefonnummer är den främsta orsaken förblir overifierade i det granskade materialet.

Avslutande Tankar

Kampanjen kan därför bäst beskrivas som en pågående, nordkoreansk kopplad social ingenjörsoperation som riktar sig mot det mänskliga lagret kring kryptovaluta-förvaring. Dess effektivitet kommer från att utnyttja betrodda identiteter och bekanta arbetsverktyg, inte från att bryta Bitcoin i sig.

Senaste från Blog