BlueNoroff của Triều Tiên chiếm quyền Zoom, rút cạn ví tiền số

Nhóm tin tặc BlueNoroff liên quan đến Triều Tiên đang sàng lọc ví tiền số của mục tiêu trước khi phát tán mã độc qua các cuộc gọi Zoom và Microsoft Teams giả.

Phân tích mã nguồn của JUMPSEC cho thấy chiến dịch nhắm đến những người nắm giữ khóa riêng, sử dụng tài khoản Telegram bị chiếm quyền và các trang họp trực tuyến giả để tạo lòng tin.

NỘI DUNG CHÍNH
  • Bộ công cụ giả mạo quét ví Ethereum, Solana và các tiện ích ví trên trình duyệt.
  • Mã độc được tùy chỉnh cho Windows và macOS, có khả năng thu thập dữ liệu hệ thống, khóa mã hóa và tệp Telegram Web.
  • Arctic Wolf ghi nhận hơn 100 nạn nhân tại hơn 20 quốc gia, trong đó khoảng 80% làm việc trong lĩnh vực tiền số hoặc tài chính blockchain.

BlueNoroff quét ví trước khi chọn mục tiêu

BlueNoroff là nhóm tin tặc thuộc Lazarus Group, sử dụng trang họp giả để kiểm tra ví tiền số của nạn nhân trước khi quyết định có triển khai mã độc hay không.

JUMPSEC đã khôi phục mã nguồn thực của bộ công cụ sau khi các nhà vận hành để lộ source map JavaScript trên hạ tầng đang hoạt động. Mã nguồn cho thấy trình duyệt của mục tiêu bị quét ngay khi truy cập trang họp giả.

Bộ công cụ tìm các kết nối Ethereum theo chuẩn EIP-6963 và những kỹ thuật trình duyệt cũ hơn. Nó cũng kiểm tra các công cụ ví không thuộc hệ sinh thái EVM, trong đó có Solana, rồi chuyển kết quả trực tiếp về bảng điều khiển của người vận hành mà không hiển thị cảnh báo cho người tham gia cuộc gọi.

Đọc thêm:  Mỹ thúc Mexico siết nguồn cung máy chủ AI theo USMCA

Trên Windows, mã độc đối chiếu danh sách mã định danh tiện ích của Chrome, Edge, Brave, Opera, Vivaldi và Firefox với các tiện ích ví đã biết, chẳng hạn MetaMask. Kết quả giúp kẻ tấn công xác định ví nào có thể được ưu tiên cho một cuộc xâm nhập sâu hơn.

Chuỗi lừa đảo bắt đầu từ tài khoản Telegram bị chiếm quyền

BlueNoroff thường chiếm quyền tài khoản Telegram của một người trong lĩnh vực tiền số rồi gửi lời mời Calendly dẫn đến tên miền họp giả.

Vì lời mời đến từ một tài khoản quen thuộc, các liên hệ tiền số của nạn nhân đầu tiên có thể trở thành nhóm mục tiêu tiếp theo. Khi cuộc gọi bắt đầu, trang web yêu cầu người dùng nhập tên và cấp quyền truy cập webcam, sau đó âm thầm chuyển hình ảnh camera đến bảng điều khiển của kẻ tấn công.

Ảnh chụp màn hình từ một nạn nhân cho biết tài khoản Telegram của họ đã bị tấn công. Nguồn: JUMPSEC.

Sau đó, nạn nhân nhìn thấy thông báo đang chờ những người tham gia khác. Người vận hành phát video ghi sẵn và nói rằng micro của nạn nhân không hoạt động, trước khi hiển thị thông báo giả mạo “Zoom SDK Update”.

Hình ảnh xuất hiện trong cuộc gọi không phải người thật theo phân tích của JUMPSEC. Kẻ tấn công ghép khuôn mặt do AI tạo ra lên các chuyển động cơ thể được ghi lại từ những cuộc họp trước.

Trang họp Microsoft Teams giả có các tính năng như biểu tượng cảm xúc, cài đặt thiết bị, hiệu ứng nền và công cụ quét ví. Mã nguồn bị lộ cũng chứa một bản sao Google Meet chưa hoàn thiện.

Đọc thêm:  Ghi chú macOS 27 ẩn giới hạn Siri AI và Image Playground

Mã độc được tách riêng cho Windows và macOS

Chiến dịch sử dụng các payload khác nhau cho từng hệ điều hành, nhằm thu thập thông tin hệ thống và dữ liệu liên quan đến ví tiền số.

Trên Windows, lệnh ClickFix được sao chép sẽ khởi chạy một trình nạp PowerShell nhỏ để tải xuống VBScript. Mã này thêm ngoại lệ cho Microsoft Defender rồi khởi động lại Defender, khiến thay đổi được duy trì.

Payload tiếp tục thu thập thông tin hệ thống, tìm tiện ích ví trên trình duyệt và quét các tệp Telegram Web. Nó cũng có thể nhận thêm payload, nhưng các nhà nghiên cứu chưa khôi phục được những thành phần này.

Trên macOS, kẻ tấn công phát tán trình cài đặt Zoom hoặc Teams giả trong khi một chương trình đánh cắp dữ liệu hoạt động âm thầm. Chương trình này lấy dữ liệu hệ thống và khóa chính của Chrome từ Apple Keychain, sau đó gửi dữ liệu qua Telegram.

Phạm vi nạn nhân tập trung vào lĩnh vực tiền số

Arctic Wolf ghi nhận hơn 100 nạn nhân tại hơn 20 quốc gia, trong đó 41% ở Mỹ. Khoảng 80% người bị nhắm đến làm việc trong lĩnh vực tiền số hoặc tài chính blockchain, còn 45% là nhà sáng lập hoặc giám đốc điều hành.

Chỉ sốDữ liệu được ghi nhận
Số nạn nhânHơn 100
Số quốc giaHơn 20
Tỷ lệ nạn nhân tại Mỹ41%
Tỷ lệ làm việc trong lĩnh vực tiền số hoặc tài chính blockchainKhoảng 80%
Tỷ lệ là nhà sáng lập hoặc giám đốc điều hành45%
Tên miền họp giả được đăng kýHơn 80 tên miền
Đọc thêm:  OpenAI và Anthropic phát hiện nhiều sự cố an toàn AI hơn đã công bố

Arctic Wolf cho biết hơn 80 tên miền họp giả dùng kỹ thuật typosquatting đã được đăng ký từ cuối năm 2025. Thời điểm diễn ra các cuộc tấn công tương ứng với giờ làm việc tại Triều Tiên.

Arctic Wolf phát hiện bốn phiên bản mã độc cho macOS trong khoảng từ ngày 22 tháng 4 đến ngày 15 tháng 7. JUMPSEC và Arctic Wolf cũng xác định năm phiên bản bộ công cụ lừa đảo được phát hành từ ngày 31 tháng 5 đến ngày 14 tháng 7, với thời gian chiếm quyền hoàn toàn dưới năm phút, theo phát hiện của các nhà nghiên cứu.

BlueNoroff nằm trong hệ sinh thái Lazarus Group

BlueNoroff là một nhánh của Lazarus Group, mạng lưới từng bị liên hệ với các chiến dịch nhắm vào ngân hàng và doanh nghiệp tiền số.

Lazarus Group trước đó cũng bị cáo buộc sử dụng trojan RemotePE không cần tệp cùng các lời mời Telegram và lịch họp giả để tiếp cận tổ chức tài chính và công ty tiền số. Những điểm tương đồng này cho thấy các cuộc gọi họp giả tiếp tục được dùng như một phương thức xâm nhập nhắm vào các mối quan hệ nghề nghiệp trong ngành.

Tổng kết

Chiến dịch của BlueNoroff kết hợp lừa đảo qua tài khoản Telegram, cuộc gọi họp giả và công cụ quét ví để chọn mục tiêu có giá trị cao. Dữ liệu hiện có cho thấy lĩnh vực tiền số và tài chính blockchain là nhóm bị nhắm đến chủ yếu.

BÀI VIẾT LIÊN QUAN

Vị thế cổ phiếu, hàng hóa đẩy OI RWA Perps lên 5,8 tỷ USD

Vị thế cổ phiếu, hàng hóa đẩy OI RWA...

Giá trị hợp đồng mở (OI) của hợp đồng tương lai vĩnh cửu tài sản thực (RWA)...
Hãng bảo hiểm rút khỏi rủi ro AI mất kiểm soát vì lo trách nhiệm

Hãng bảo hiểm rút khỏi rủi ro AI mất...

Các hãng bảo hiểm đang chuẩn bị cho khả năng phát sinh nhiều yêu cầu bồi thường...
Fairshake hậu thuẫn 32 cuộc đua Hạ viện, ngành crypto thúc đẩy luật

Fairshake hậu thuẫn 32 cuộc đua Hạ viện, ngành...

Ngành tiền điện tử đang kết hợp tài trợ tranh cử với vận động cử tri tại...