Группировка BlueNoroff, связанная с Северной Кореей, развернула изощренную фишинговую кампанию, нацеленную на профессионалов криптовалютной индустрии. Как сообщила компания JUMPSEC, злоумышленники используют поддельные приглашения на встречи в Zoom и Microsoft Teams, чтобы сканировать криптокошельки жертв и впоследствии устанавливать вредоносное ПО.
Атака начинается с взломанного аккаунта в Telegram. Хакеры отправляют доверенным контактам жертвы приглашение через Calendly, которое ведет на фишинговый домен, имитирующий легитимный сервис видеосвязи. Когда пользователь заходит на страницу «конференции», запускается скрипт, сканирующий браузерные кошельки через EIP-6963 и другие методы, а также не-EVM-кошельки, включая Solana. Полученные данные без ведома жертвы передаются на панель оператора, что позволяет выделить наиболее ценные цели.
Для усыпления бдительности сайт запрашивает имя и доступ к веб-камере, отображая статус «ожидание других участников». В это время оператор может включить заранее подготовленное видео с анимированными движениями, создавая иллюзию реального собеседника, и отправить сообщение о неработающем микрофоне, а затем инициировать фальшивое обновление «Zoom SDK Update». JUMPSEC обнаружила, что видео не были живыми — злоумышленники использовали сгенерированные ИИ портреты, наложенные на записанные ранее движения.
После получения согласия на обновление на устройства Windows запускается PowerShell-загрузчик, который добавляет исключение в Microsoft Defender и загружает VBScript. Вредонос собирает системную информацию, проверяет расширения браузеров (Chrome, Edge, Brave, Opera, Vivaldi, Firefox) на наличие известных криптокошельков, таких как MetaMask, и крадет файлы сессий Telegram. На macOS жертва скачивает фальшивый установщик Zoom или Teams, после чего в фоне работает стилер, извлекающий ключи из «Связки ключей» Apple и отправляющий данные через Telegram-бота. JUMPSEC выявила четыре варианта mac-вредоноса, появлявшихся с апреля по июль 2026 года.
Кампания продолжает более ранние операции BlueNoroff: в апреле Arctic Wolf сообщала о более чем 80 поддельных доменах Zoom и Teams, а также о 100 дополнительных жертвах, чьи медиафайлы были найдены на инфраструктуре атакующих. 80% идентифицированных целей работали в криптосекторе, а 45% занимали должности основателей или гендиректоров. Эксперты отмечают, что активизация таргетированных атак происходит на фоне нового витка интереса к рынку: например, токен SUI вырос на 18% благодаря институциональному стейкингу, а токенизированные реальные активы превысили $20 млрд на блокчейне, что делает кошельки отдельных лиц привлекательной мишенью.
JUMPSEC рекомендует организациям с осторожностью относиться к ссылкам на встречи даже от доверенных контактов, проверять приглашения через другой канал связи, не выполнять команды во время видеозвонков, отзывать скомпрометированные сессии Telegram и изолировать устройства, на которых выполнялись подозрительные скрипты. Простая смена пароля не устранит украденные сессии или уже запущенное вредоносное ПО.