BlueNoroff quét ví tiền mã hóa trong các cuộc gọi Zoom giả mạo, chọn lọc “tiêm độc” có chủ đích

ZM4,62%
MSFT0,06%
ETH4,09%
SOL2,05%
AAPL3,57%
Key Takeaways
  • BlueNoroff quét các ví tiền điện tử trong các cuộc gọi Zoom giả mạo theo chuẩn EIP-6963 và triển khai mã độc một cách có chọn lọc.
  • BlueNoroff nhắm vào các chuyên gia tiền điện tử, trong đó 80% làm việc trong lĩnh vực crypto hoặc blockchain tài chính tại hơn 20 quốc gia.
  • BlueNoroff sử dụng Windows PowerShell để tắt Microsoft Defender và cấy mã độc trên macOS nhằm đánh cắp các khóa Chrome từ Keychain.

Công ty an ninh Anh JUMPSEC trong tuần này đã công bố báo cáo phân tích mã nguồn, vạch trần mô hình tấn công mới nhất của nhóm tin tặc Triều Tiên BlueNoroff: trong các cuộc gọi giả mạo Zoom và Microsoft Teams, họ sử dụng chuẩn EIP-6963 và công nghệ quét trình duyệt truyền thống để dò tìm ví tiền mã hóa của người dùng mục tiêu; sau đó, chọn lọc các mục tiêu giá trị cao dựa trên giá trị của ví, và cuối cùng chỉ cài đặt phần mềm độc hại với những nạn nhân được chọn.

Quy trình tấn công cuộc gọi video giả mạo của BlueNoroff

Theo phân tích mã nguồn của JUMPSEC, quy trình tấn công hoàn chỉnh của BlueNoroff như sau:

· Kẻ tấn công chiếm quyền tài khoản Telegram của người liên hệ trong lĩnh vực tiền mã hóa của mục tiêu, gửi lời mời họp giả mạo Calendly. Liên kết được tạo trỏ tới tên miền họp giả mạo thông qua thủ thuật đánh lừa chữ cái

· Sau khi nạn nhân truy cập trang họp giả mạo, bộ công cụ ngay lập tức dùng chuẩn EIP-6963 để quét trình duyệt (tìm kết nối đến Ethereum), đồng thời phát hiện các ví không thuộc EVM (như Solana). Kết quả quét được đẩy tới bảng điều khiển do kẻ vận hành kiểm soát, còn nạn nhân không hề hay biết trong suốt quá trình

· Khi cuộc gọi bắt đầu, trang hiển thị “Đang chờ những người tham gia khác”; kẻ vận hành phát video đã được ghi sẵn, AI tạo ảnh đại diện ghép vào các chuyển động cơ thể đã được ghi nhận trước đó, và thông báo với nạn nhân “Micro của bạn không hoạt động được”

· Dựa trên dữ liệu ví hiển thị trên bảng điều khiển, kẻ vận hành quyết định có cài phần mềm độc hại hay không; một lời nhắc giả mạo “Cập nhật Zoom SDK” sẽ bật lên để lừa nạn nhân thực hiện

· Mỗi tài khoản bị chiếm đoạt sẽ được chuyển tới các người liên hệ tiền mã hóa khác của cùng người đó trong lĩnh vực tương ứng, tạo thành chuỗi tấn công liên hoàn

Phần mềm độc hại phân tách theo Windows và macOS

Theo phân tích kỹ thuật của JUMPSEC, BlueNoroff sử dụng phần mềm độc hại khác nhau cho từng hệ thống như sau:

Windows: Sao chép lệnh ClickFix để khởi động quy trình tải nhỏ. Sau khi tải kịch bản VBScript, nó thêm Microsoft Defender vào danh sách loại trừ và khởi động lại để tác dụng có hiệu lực vĩnh viễn. Tải trọng thu thập thông tin hệ thống, quét tiện ích ví trên trình duyệt (bao gồm danh sách ID của Chrome, Edge, Brave, Opera, Vivaldi, Firefox), đối chiếu các tiện ích ví đã biết như MetaMask và tìm kiếm các tệp Telegram Web.

macOS: cài cắm trình cài đặt giả mạo Zoom hoặc Teams. Chương trình đánh cắp chạy âm thầm ở nền sẽ lấy dữ liệu hệ thống và “khóa chính” của Chrome từ chuỗi “Keychain” của Apple, rồi rò rỉ qua Telegram.

JUMPSEC phát hiện bốn phiên bản macOS trong khoảng thời gian từ 22 tháng 4 đến 15 tháng 7; Arctic Wolf và JUMPSEC phát hiện năm phiên bản bộ công cụ lừa đảo trong khoảng từ 31 tháng 5 đến 14 tháng 7. Các bộ công cụ này có thể bẻ khóa hoàn toàn hệ thống trong chưa đầy 5 phút.

Các câu hỏi thường gặp

BlueNoroff quét ví tiền mã hóa trong cuộc gọi giả như thế nào?

Theo phân tích mã nguồn của JUMPSEC, bộ công cụ BlueNoroff sử dụng chuẩn EIP-6963 và kỹ thuật quét từ trình duyệt truyền thống để quét kết nối Ethereum của mục tiêu, đồng thời phát hiện các ví không thuộc EVM như Solana; kết quả quét được đẩy theo thời gian thực tới bảng điều khiển của kẻ vận hành, còn nạn nhân không hề hay biết trong suốt quá trình.

Những đối tượng chính nào bị BlueNoroff nhắm tới?

Theo thống kê của Arctic Wolf, trong nhóm mục tiêu, 80% làm việc trong lĩnh vực tiền mã hóa hoặc tài chính blockchain, 45% là nhà sáng lập hoặc CEO, 41% nạn nhân ở Mỹ; tính đến thời điểm phát hành báo cáo, đã có hơn 100 nạn nhân tại hơn 20 quốc gia.

Người dùng macOS bị BlueNoroff lây nhiễm ra sao?

Theo phân tích của JUMPSEC, người dùng macOS bị lây nhiễm thông qua việc bấm vào các trình cài đặt giả mạo Zoom hoặc Teams; chương trình đánh cắp chạy ngầm sẽ lấy dữ liệu hệ thống và “khóa chính” của Chrome từ Keychain của Apple, rồi gửi cho kẻ tấn công qua Telegram.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ các nguồn bên thứ ba và chỉ mang tính chất tham khảo. Thông tin này không phản ánh quan điểm hoặc ý kiến của Gate và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Giao dịch tài sản ảo tiềm ẩn rủi ro cao. Vui lòng không chỉ dựa vào thông tin trên trang này khi đưa ra quyết định. Để biết thêm chi tiết, vui lòng xem Tuyên bố miễn trừ trách nhiệm.
Bình luận
0/400
Không có bình luận