你的麦克风无法工作?这可能是一个陷阱。 网络安全公司JUMPSEC刚刚剖析了BlueNoroff的最新活动,该组织是臭名昭著的拉撒路集团的分支,为平壤服务。活动内容包括:假冒的Zoom和Microsoft Teams会议、被劫持的Telegram账户,以及一种在攻击前就能盘点受害者钱包的恶意软件。加密货币专业人士成为主要目标,攻击发生在Windows和macOS上。
一切始于一条无害的信息。目标通过一个真实联系人的被劫持Telegram账户或Calendly预约链接收到邀请。预约链接指向一个近似合法平台的拼写错误域名。根据研究人员的说法,自2025年底以来,已经注册了超过80个模仿Zoom或Teams的域名。
假会议室将真实感推向极致。操作者在会议中展示虚假的参与者,有时是由AI生成的,或者是从之前受害者的图像中回收的。黑客通过控制面板实时操控场景,并发送著名的信息:你的麦克风无法工作。
提出的解决方案?安装所谓的Zoom SDK(软件开发工具包)更新。这个借口实际上触发了一种ClickFix攻击:页面将恶意命令复制到剪贴板,受害者自己在终端中执行。在多个记录的案例中,机器的完全攻陷不到五分钟。
真正的新颖之处在于侦察阶段。当受害者忙于解决假麦克风问题时,钓鱼工具扫描其浏览器并列出已安装的钱包扩展,MetaMask居首。操作者因此可以评估每个目标的价值,并将最复杂的攻击保留给资金最充裕的账户。
接下来是针对受害者系统的感染。在Windows上,执行链安装持久性、远程控制和凭证盗窃。在**macOS上,假Zoom或Teams安装程序会显示,同时一个窃取程序在后台提取系统信息、存储在Apple钥匙串中的Chrome主密钥和Telegram会话。数据随后通过Telegram机器人传送,恶意软件可以下载额外的负载。JUMPSEC在4月22日至7月15日之间记录了四个macOS变种,证明在活动期间工具持续被改进。
< 恶意行为者越来越意识到,攻陷控制访问的个人可能与攻击基础设施本身同样有价值。 >
JUMPSEC的研究人员在其报告中
BlueNoroff并非孤军作战。该组织属于拉撒路集团,这个北朝鲜政权的数字武装力量,已经创建了假公司来诱骗开发者,并且在Upbit黑客事件中受到重重怀疑。数字化的结果令人眩晕:根据Chainalysis的数据,北朝鲜在2025年仅盗取了约20亿美元的加密货币,其中包括Bybit的15亿美元盗窃。自2017年以来,平壤的累计战利品超过67.5亿美元,足以持续资助其武器计划。
面对如此级别的对手,一些简单的反应仍然是最好的防御。始终检查会议链接的确切域名,即使是由亲近的人发送,因为他们的Telegram账户可能已被劫持。绝不要在网站要求下将命令粘贴到终端中,任何合法的视频会议都不会这样要求。并且将大部分资金保存在与工作机器隔离的钱包中:当假Zoom响起时,它将找不到任何可以扫描的东西。
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。





























