Ложный Zoom, настоящие воры: северокорейские хакеры BlueNoroff сканируют ваши криптокошельки
Ваш микрофон не работает? Возможно, это ловушка. Компания по кибербезопасности JUMPSEC только что разоблачила последнюю кампанию BlueNoroff, которая является ответвлением печально известной группы Lazarus, работающей на Пхеньян. В программе: ложные встречи в Zoom и Microsoft Teams, украденные аккаунты Telegram и вредоносное ПО, которое инвентаризирует кошельки своих жертв еще до удара. Профессионалы в области криптовалют в первую очередь становятся мишенью, как на Windows, так и на macOS.
Ключевые моменты {#h-points-cles}
- BlueNoroff, связанный с северокорейской группой Lazarus, ловит криптопрофессионалов через ложные встречи в Zoom и Microsoft Teams, отправленные с украденных аккаунтов Telegram.
- Фишинговый комплект инвентаризирует расширения кошельков браузера, чтобы приоритизировать самые богатые цели перед тем, как доставить вредоносное ПО.
- Вредоносное ПО поражает Windows и macOS: учетные данные, ключи Chrome и сессии Telegram эксфильтруются через бота Telegram, с компрометацией менее чем за пять минут.
- Согласно Chainalysis, Северная Корея украла рекордные около 2 миллиардов долларов в криптовалютах в 2025 году, с общим уловом, превышающим 6,75 миллиарда с 2017 года.
Пять минут, чтобы поймать жертву {#h-cinq-minutes-chrono-pour-pieger-une-victime}
Все начинается с безобидного сообщения. Цель получает приглашение через украденный аккаунт Telegram реального контакта или по ссылке на встречу Calendly. Встреча ведет к ошибочно написанному домену, то есть адресу, почти идентичному легитимной платформе. Более 80 доменов, имитирующих Zoom или Teams, были зарегистрированы с конца 2025 года, согласно исследователям.
Ложная комната для встреч доводит реализм до предела. Операторы отображают фиктивных участников, иногда сгенерированных ИИ или переработанных из изображений предыдущих жертв. С панели управления хакер анимирует сцену в реальном времени и отправляет известное сообщение: ваш микрофон не работает.
Какое решение предлагается? Установить предполагаемое обновление SDK (набора для разработки программного обеспечения) Zoom. Этот предлог на самом деле запускает атаку типа ClickFix: страница копирует вредоносную команду в буфер обмена, и жертва выполняет ее сама в своем терминале. В нескольких задокументированных случаях полная компрометация машины заняла менее пяти минут.
Вредоносное ПО, которое сортирует свои цели по кошельку {#h-un-malware-qui-trie-ses-cibles-au-portefeuille}
Настоящая новизна заключается в фазе разведки. Пока жертва пытается решить свою ложную проблему с микрофоном, фишинговый комплект сканирует ее браузер и составляет список установленных расширений кошельков, начиная с MetaMask. Операторы могут таким образом оценить ценность каждой цели и зарезервировать свои самые сложные нагрузки для наиболее обеспеченных аккаунтов.
Затем происходит инфекция, адаптированная к системе жертвы. На Windows цепочка выполнения устанавливает постоянство, удаленный контроль и кражу учетных данных. На macOS отображается ложный установщик Zoom или Teams, в то время как кража данных в фоновом режиме извлекает системную информацию, мастер-ключи Chrome, хранящиеся в связке Apple, и сессии Telegram. Данные затем отправляются к боту Telegram, и вредоносное ПО может загрузить дополнительную нагрузку. JUMPSEC зафиксировала четыре варианта macOS с 22 апреля по 15 июля, что свидетельствует о постоянной доработке инструментов в ходе кампании.
< Злоумышленники все чаще признают, что компрометация людей, контролирующих доступ, может быть столь же ценна, как атака на саму инфраструктуру. >
Исследователи JUMPSEC в своем отчете
Пхеньян и его индустрия крипто-краж {#h-pyongyang-et-son-industrie-du-crypto-casse}
BlueNoroff не действует в одиночку. Группа принадлежит галактике Lazarus, этому цифровому вооруженному крылу северокорейского режима, которое уже создало ложные компании, чтобы поймать разработчиков, и на которое нависли серьезные подозрения в хаке Upbit. Цифры впечатляют: согласно Chainalysis, Северная Корея украла рекордные около 2 миллиардов долларов в криптовалютах только за 2025 год, включая кражу Bybit на 1,5 миллиарда долларов. С 2017 года общий улов Пхеньяна превышает 6,75 миллиарда долларов, что позволяет финансировать его программы вооружений на долгосрочной основе.
Перед противниками такого калибра несколько простых рефлексов остаются лучшей защитой. Всегда проверяйте точный домен ссылки на встречу, даже если она отправлена близким, так как его аккаунт Telegram мог быть украден. Никогда не вставляйте команду в свой терминал по запросу веб-сайта, ни одна легитимная видеоконференция этого не требует. И храните основную часть своих средств на аппаратном кошельке, изолированном от вашего рабочего компьютера: в день, когда ложный Zoom позвонит, он не найдет ничего для сканирования.
Отказ от ответственности: Данный контент предоставляется исключительно в целях общего брендинга и предоставления информации и не является финансовой, инвестиционной, юридической или налоговой консультацией. Любые события, вознаграждения, онлайн-мероприятия или связанная с ними информация, упомянутые здесь, не должны рассматриваться как рекомендация, предложение или приглашение к покупке, продаже, торговле или иным операциям с криптоактивами или к использованию каких-либо услуг. Криптовалюты обладают высокой волатильностью и могут привести к убыткам. Услуги WEEX и онлайн-мероприятия могут быть недоступны во всех регионах и регулируются применимыми законами, правилами и требованиями к участию. Вы несете ответственность за обеспечение соответствия использования вами услуг WEEX местным законам и за тщательную оценку рисков перед участием в любой деятельности, связанной с криптовалютами.
Вам также может понравиться

Все, что нужно проверить в автомобиле перед прохождением VTV для успешного завершения процедуры

Цены на пшеницу и сою достигают максимума за более чем два года из-за влияния войны на Ближнем Востоке

Могут ли недавние закрытия криптобирж привести к завершению медвежьего рынка?

Hyperliquid и Multicoin поддерживают правила рынка прогнозов CFTC

Криптовалюта меняет то, как трейдеры Уолл-стрит проводят свои выходные

Илон Маск предсказывает конец обязательной работы и денег через 10 лет

Киты XRP покупают, в то время как мелкие кошельки продают

К 2036 году деньги утратят свою ценность, биткойн станет окончательной валютой?

Искусственный интеллект потребляет все больше электроэнергии и ускоряет инвестиции в центры обработки данных

Какие криптовалюты у Илона Маска? В какие криптовалюты инвестировал Илон Маск?

Мнения экспертов о будущем решения ФРС по ставке разделились

Ведущие компании по проп-трейдингу: сравнение многоактивных и крипто-ориентированных

Zcash назначает обновление Ironwood на 28 июля после ошибки Orchard

Мастер стоимостного инвестирования предупреждает: пузырь AI может лопнуть, SpaceX — это чепуха, биткойн обнулится

Доллар: после очередного недельного роста рынок обрабатывает официальные сигналы о курсе обмена

Учреждения и фонды на блокчейне оптимистично настроены на дальнейший рост Changxin, кроме корейцев

Кто выиграет от создания триллионной стоимости ИИ? В США разгорается дискуссия о распределении богатства от ИИ

Coinbase делает ставку на агентные финансы, так как платежи на Base превышают 100 миллионов

Нефть упала более чем на 6% после приостановки атак на Ближнем Востоке, фондовые рынки резко растут

Первый исследовательский отчет нового AI фонда И Лихуа: волна активов вычислительной мощности AI, Axe Compute может стать недооцененным входом в GPU на американском рынке

Групповая исповедь трех крипто OG, которые остались на этой арене – подкаст FACE

Подразделение BNY получает доступ к MiCA, поскольку реестр криптовалют в Европе достиг 309

Снижение НДС, поддержка ВПЛ и бизнеса: прифронтовые общины представили ключевые предложения к правительственной программе

Переоценены ли криптовалютные токены, когда акции получают настоящую прибыль?

Переходный период MiCA в ЕС завершен: множество криптосервисов под угрозой выхода? Узнайте о MiCA

Долговые обязательства США «прижимают» Уоша: одних только ястребиных заявлений недостаточно, рынку нужны повышения ставок

Propinder запускает бесплатный инструмент сравнения проп-фирм для торговых вызовов

Почти 90% украденных средств невозможно вернуть: в первой половине 2026 года цели атак в Web3 смещаются с «кода» на «людей»

Мы знаем последние прогнозы. Ждет ли нас самая тяжелая криптовалютная зима в истории?









