Crypto Prices

Nordkoreanska hackare skannar kryptovaluta-plånböcker genom falska Zoom-samtal

juli 26, 2026

Inledning

Den nordkoreanskanknutna hackargruppen BlueNoroff använder falska Zoom- och Microsoft Teams-möten för att profilera kryptovaluta-användare innan de distribuerar skadlig programvara. Cybersäkerhetsföretaget JUMPSEC rapporterade att de återfick och analyserade källkod från ett aktivt phishing-kit efter att dess operatörer exponerade JavaScript-källkartor på live-infrastruktur.

Attackmetoder

Filmerna visade separata Zoom- och Teams-lures, plånboksskanningsverktyg, operatörskontroller och vägar för leverans av skadlig programvara för Windows och macOS. Nordkoreanerna har verkligen visat sig vara skickliga på att sätta ihop effektiva kampanjer för att stjäla kryptovaluta.

Attacken inleds ofta genom ett Telegram-konto som målet redan litar på. Hackarna tar över konton som tillhör kryptovaluta-kontakter och skickar sedan en Calendly-inbjudan som leder till en liknande mötesdomän. JUMPSEC beskrev systemet som en upprepbar offerpipeline, där en stulen Telegram-session kan hjälpa angriparna att kontakta nästa grupp av mål.

Phishing-sidan och datainsamling

Phishing-sidan börjar skanna webbläsaren så snart en användare går in i det falska mötet. Den letar efter Ethereum-plånboksanslutningar genom EIP-6963 och äldre webbläsarmetoder. Den kontrollerar också för icke-EVM-plånböcker, inklusive Solana-verktyg. Resultaten når en operatörspanel utan att varna offret, vilket gör att angriparna kan identifiera plånböcker och välja högre värdemål innan de går vidare till nästa steg.

På Windows listar implantatet även extensions-ID:n för Chrome, Edge, Brave, Opera, Vivaldi och Firefox-varianter. Operatörer kan jämföra dessa ID:n med kända plånboks-extensions som MetaMask. JUMPSEC kallade detta ett system som profilerar plånböcker ”innan leverans av skadlig programvara.”

Falska möten och skadlig programvara

Offren ser först en övertygande mötessida som begär deras namn och webbkameraåtkomst. Sidan skickar sedan kameraflödet till angriparens kontrollpanel. Efter att offret har anslutit sig visas en skärm med texten ”väntar på andra deltagare.” En operatör kan gå in med en förberedd video, skicka meddelanden som ”din mikrofon fungerar inte,” och utlösa en falsk ”Zoom SDK-uppdatering”-prompt. JUMPSEC upptäckte att den visade deltagarvideon inte var live. Angriparna kombinerade AI-genererade porträtt med kroppsrörelser som fångades i tidigare möten.

Teams-versionen inkluderade emoji-reaktioner, enhetsinställningar, bakgrundseffekter och bredare plånbokskontroller, vilket gjorde den mer polerad än Zoom-kitet. Källkoden innehöll också ett ofullständigt Google Meet-alternativ. JUMPSEC sa att Zoom och Teams passar lockbetet eftersom båda använder skrivbordsprogram, vilket gör en brådskande programuppdatering mer trovärdig.

Skadlig programvara och systeminformation

På Windows kör det kopierade ClickFix-kommandot en liten PowerShell-laddare. Den laddar ner ett VBScript, lägger till ett Microsoft Defender-undantag och startar om Defender så att ändringen träder i kraft. Implantatet samlar in systemdetaljer, kontrollerar webbläsare för plånboks-extensions och letar efter Telegram Web-filer. Det kan också ta emot senare payloads från operatörerna, även om JUMPSEC inte återfick varje fil i slutskedet.

macOS-vägen laddar ner en falsk Zoom- eller Teams-installatör medan en stjäla körs i bakgrunden. Forskare fann versioner som samlade systeminformation och Chrome-mästernycklar från Apples Nyckelring. Den skadliga programvaran skickade data genom en Telegram-bot och kunde ladda ner en annan payload. JUMPSEC spårade fyra macOS-varianter mellan 22 april och 15 juli, vilket visar att operatörerna fortsatte att ändra verktygssatsen under kampanjen.

Slutsats och rekommendationer

Fynden utvidgar tidigare forskning om BlueNoroffs falska mötesoperationer. I april rapporterade Arctic Wolf mer än 80 liknande Zoom- och Teams-domäner och identifierade 100 ytterligare mål vars media dök upp på angriparens infrastruktur. Det rapporterades att 80% av de identifierade målen arbetade inom kryptovaluta, blockchain-finans eller relaterade investeringssektorer, medan grundare och verkställande direktörer utgjorde 45%.

Nordkoreanska angripare hade redan använt komprometterade Telegram-konton, förfalskade mötesinbjudningar och falska programuppdateringar för att rikta in sig på kryptovaluta-executives. JUMPSEC rådde organisationer att behandla möteslänkar från betrodda konton med försiktighet, eftersom avsändarens konto redan kan vara komprometterat. Kryptoteam kan verifiera ovanliga inbjudningar genom en annan kanal, undvika kommandon eller uppdateringar som presenteras under samtal, återkalla exponerade Telegram-sessioner och isolera enheter som körde det begärda skriptet.

Enbart en återställning av lösenordet kanske inte tar bort stulna sessioner eller skadlig programvara som redan körs på enheten över berörda system.

Senaste från Blog

Kryptovaluta kan erkännas i bolåneansökningar – U.Today

Förändring av kryptovaluta i bolåneansökningar Representanten Nancy Mace förnyar sin strävan att förändra hur amerikaners kryptovalutaformue behandlas i bolåneansökningar. I ett inlägg den 19 juli på Elon Musks sociala medienätverk X, hävdade