BlueNoroff は偽の Zoom 通話で暗号ウォレットをスキャンし、選択的な悪意による「投毒」を行う

ZM4.62%
MSFT0.06%
ETH3.59%
SOL1.54%
AAPL3.57%
Key Takeaways
  • BlueNoroffは、偽のZoom通話中にEIP-6963標準を使用して暗号資産ウォレットをスキャンし、選択的にマルウェアを展開します。
  • BlueNoroffは、20か国以上で暗号資産またはブロックチェーンの金融に80%が従事している暗号資産の専門家をターゲットにします。
  • BlueNoroffは、Windows PowerShellを使用してMicrosoft Defenderを無効化し、macOSのマルウェアでKeychainからChromeの鍵を盗みます。

英国のセキュリティ企業 JUMPSEC は今週、原始コードの分析レポートを公開し、北朝鮮のハッカー組織 BlueNoroff の最新攻撃パターンを明らかにした。虚偽の Zoom および Microsoft Teams の通話の中で、EIP-6963 標準と従来のブラウザ技術を用いて標的ユーザーの暗号資産ウォレットをスキャンし、ウォレットの価値に基づいて高額な標的を選んだうえで、さらに悪意のあるマルウェアを選択的に投入する。

BlueNoroff 虚偽のビデオ通話攻撃の手順

JUMPSEC の原始コード分析によると、BlueNoroff の完全な攻撃手順は以下のとおり。

· 攻撃者が標的の暗号資産領域の連絡先の Telegram アカウントを乗っ取り、偽の Calendly 会議招待を送信する。リンクは、綴りの商標を狙った偽の会議ドメインを指す

· 被害者が偽の会議ページを訪問した後、ツールキットは直ちに EIP-6963 標準に基づくブラウザのスキャン(イーサリアム接続を探す)を実行すると同時に、非 EVM ウォレット(例:Solana ツール)を検出し、スキャン結果をオペレーターが操作するコントロールパネルへ送信する。被害者は通話中ずっとそれを知らない

· 通話開始後、ページには「他の参加者を待っています」と表示され、オペレーターが事前に録画した動画を再生する。AI が、先に捉えた身体の動作に合わせてアバター(頭像)を合成し、被害者に「あなたのマイクは機能しません」と告げる

· コントロールパネル上のウォレット情報に基づき、オペレーターが悪意のあるマルウェアを投入するかどうかを判断し、偽の「Zoom SDK 更新」提示をポップアップして被害者に実行させる

· ハイジャックされた各アカウントは、その連絡先のほかの暗号資産領域の連絡先へ誘導され、連鎖的な攻撃ターゲットの連鎖が形成される

Windows と macOS の差別化されたマルウェア

JUMPSEC の技術分析によると、BlueNoroff が異なるシステム向けに使用するマルウェアは以下のとおり。

Windows:複製された ClickFix コマンドが小型の PowerShell 載入プロセスを起動し、VBScript スクリプトをダウンロードした後に Microsoft Defender を除外リストへ追加し、再起動して永続的に有効化する。有効ペイロードはシステム情報を収集し、ブラウザのウォレット拡張(Chrome、Edge、Brave、Opera、Vivaldi、Firefox の ID リストを含む)をスキャンし、MetaMask などの既知のウォレット拡張と突合する。そして Telegram Web のファイルを検索する

macOS:偽の Zoom または Teams のインストール手順を埋め込み、バックグラウンドで静かに動作する窃取プログラムが、Apple の「キーチェーン(Keychain)」からシステムデータと Chrome のマスターキーを盗み、Telegram を通じて外部へ流出させる。

JUMPSEC は 4 月 22 日から 7 月 15 日の期間に macOS の 4 つのバージョンを発見。Arctic Wolf と JUMPSEC は、5 月 31 日から 7 月 14 日の期間に 5 つのフィッシング用ツールキットバージョンを発見した。これらのツールキットは 5 分未満でシステムを完全に侵害できる。

よくある質問

BlueNoroff は虚偽の通話でどのように暗号資産ウォレットをスキャンするのか?

JUMPSEC の原始コード分析によると、BlueNoroff のツールキットは EIP-6963 標準と従来のブラウザ技術を用いて標的のイーサリアム接続をスキャンし、同時に Solana などの非 EVM ウォレットも検出する。スキャン結果はリアルタイムでオペレーターのコントロールパネルへ送信され、被害者は通話中ずっとそれを知らない。

BlueNoroff の攻撃の主な標的は誰か?

Arctic Wolf の統計によると、攻撃の標的の 80% は暗号資産またはブロックチェーン金融業に従事しており、45% は創業者または CEO、41% は被害者がアメリカにいる。レポート公開時点で、20 以上の国で 100 人超の被害者が確認されている。

macOS ユーザーはどのように BlueNoroff に感染するのか?

JUMPSEC の分析によると、macOS ユーザーは偽の Zoom または Teams のインストール手順をクリックすることで感染する。バックグラウンドの窃取プログラムは Apple の Keychain からシステムデータと Chrome のマスターキーを盗み、Telegram を通じて攻撃者へ送信する。

免責事項:本ページの情報には第三者提供の内容が含まれる場合があり、参考目的のみで提供されています。これらはGateの見解や意見を示すものではなく、金融、投資、または法律上の助言を構成するものでもありません。暗号資産取引には高いリスクが伴います。意思決定を行う際には、本ページの情報のみに依存しないでください。詳細については、免責事項をご確認ください。
コメント
0/400
コメントなし