BlueNoroff如何通过伪造Zoom和Teams会议定向窃取加密货币?攻击手法与目标解析
BlueNoroff被曝利用伪造Zoom和Microsoft Teams会议攻击加密用户,通过Calendly发送假链接,扫描钱包资产后投放恶意软件窃取浏览器密钥与Telegram会话。
- BlueNoroff
- 朝鲜黑客
- 加密货币钓鱼
- Zoom钓鱼
- 恶意软件
据Crypto.news报道,与朝鲜有关联的黑客组织BlueNoroff近期利用伪造的Zoom和Microsoft Teams会议,对加密货币用户发起定向攻击。与其他广撒网的钓鱼行为不同,该组织在部署恶意软件前,会先通过虚假会议页面分析目标用户的资产情况,筛选出高价值目标后再进行下一步渗透。
具体攻击流程上,BlueNoroff首先控制加密货币行业内可信联系人的账户,随后通过Calendly等平台发送看似正常的会议邀请,将目标引导至伪造的Zoom或Teams域名。当用户进入假会议页面后,页面会在后台静默扫描其浏览器中已连接的加密钱包,并根据钱包资产价值判断是否继续实施攻击。
一旦确定目标有价值,假会议页面便会弹出提示,要求用户“更新Zoom/Teams”或执行特定命令,实则诱导下载支持Windows与macOS双平台的恶意软件。该软件可窃取浏览器密钥、系统数据以及Telegram会话信息,为后续入侵或横向扩散提供条件。
风险关注点
此次攻击的关键在于事先通过社交工程获取可信身份,再借助主流会议平台降低用户警惕。攻击者根据钱包资产进行价值筛选,体现出较强的定向性和针对性。同时,恶意软件覆盖Windows与macOS双平台,并将Telegram会话纳入窃取范围,可能进一步扩大后续社交工程的受害面。