英国安全公司 JUMPSEC 本周发布了针对朝鲜黑客组织 BlueNoroff 恶意工具包的源代码分析。该组织专门针对持有加密货币私钥的人群,只需受害者点击一个错误弹窗即可得手。
研究人员称,BlueNoroff 在实施攻击前会扫描目标钱包,筛选出高价值目标。JUMPSEC 通过黑客暴露的 JavaScript 源映射获取了源代码,发现其中的工作流会在受害者进入虚假会议页面时立即扫描其浏览器,寻找符合 EIP-6963 标准的以太坊连接以及传统浏览器技术,同时探测非 EVM 钱包(如 Solana 工具),扫描结果直接发送至操作面板,受害者全程无感知。
Windows 平台上的恶意软件内置了 Chrome、Edge、Brave、Opera、Vivaldi、Firefox 等浏览器的扩展 ID 列表,用于识别 MetaMask 等已知钱包扩展。攻击者据此判断哪些钱包值得完全入侵,并发送恶意载荷。诱饵来自对他人信任的利用:黑客劫持加密联系人 Telegram 账号,向目标发送伪造的 Calendly 邀请链接至虚假会议域名。每个被劫持的账号又指向其自身加密联系人,形成连锁攻击。
视频通话一开始,页面即要求输入姓名和开启摄像头,随后将摄像头画面后台发送至攻击者面板。受害者看到“等待其他参与者”界面,接着操作者播放预先录制的视频并声称“你的麦克风坏了”,然后弹出虚假的“Zoom SDK 更新”提示。JUMPSEC 指出,通话中的人脸并非真人,黑客将 AI 生成的头像拼接到此前会议中捕捉的身体动作上。伪造的 Teams 页面包含表情反应、设备设置、背景效果及钱包扫描功能。JUMPSEC 还在暴露代码中发现了一个未完成的 Google Meet 克隆版。
针对不同操作系统,BlueNoroff 使用了专门载荷。Windows 下,伪造的 ClickFix 命令启动一个 PowerShell 加载器,下载 VBScript,并为 Microsoft Defender 添加排除项后重启 Defender,使更改永久生效。载荷收集系统信息、搜索浏览器中钱包扩展及 Telegram Web 文件,并可接收后续载荷(研究人员未完全恢复)。macOS 上,黑客部署虚假 Zoom/Teams 安装程序,静默运行窃密器,从 Apple Keychain 窃取系统数据和 Chrome 主密钥,并通过 Telegram 发送。安全研究人员发现了 4 个 macOS 版本(4 月 22 日至 7 月 15 日),以及 5 个钓鱼工具包版本(5 月 31 日至 7 月 14 日),从入侵到完全控制不到 5 分钟。
Arctic Wolf 的研究确认了来自 20 多个国家的超 100 名受害者,其中 41% 位于美国。截至 4 月,自 2025 年下半年以来已注册超 80 个伪装成会议域名的钓鱼站点。约 80% 的目标从事加密或区块链金融工作,45% 为创始人或 CEO。攻击时间与朝鲜工作时间吻合。
BlueNoroff 是 Lazarus 集团的分支。此前 Cryptopolitan 报道过 Lazarus 利用无文件 RemotePE 木马,通过类似 Telegram 和虚假日程诱饵攻击银行与加密公司。
免责声明:本文提供的信息不是交易建议。BlockWeeks.com不对根据本文提供的信息所做的任何投资承担责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。