

与朝鲜有关联的黑客组织 BlueNoroff 正通过伪装成合法视频会议的网页界面,诱导目标用户接入仿冒的 Zoom 或 Microsoft Teams 环境,借此收集其设备信息并识别潜在加密货币钱包。
研究人员发现,该组织运用 GPT-4o 生成的深度伪造面部图像,叠加于预先录制的动作片段之上,借助 Adobe Premiere Pro 和 FFmpeg 工具合成出具备自然互动感的虚拟参会者画面,包括点头、微笑及手势等行为,以增强欺骗性。
在被攻陷的服务器中,共提取出超过 950 个文件,其中至少包含 100 个目标相关媒体资料。数据显示,约八成目标活跃于加密货币、区块链金融或投资领域,且创始人与高管占比达四成五。
一旦设备被入侵,其 Telegram Web 或桌面会话可能被泄露,攻击者随即利用这些可信账号向原始受害者所处的职业网络发送新邀请,形成基于人际信任的横向扩散链条。
针对 Windows 的攻击链采用 PowerShell 加载器下载 VBScript 植入模块,自动添加 Microsoft Defender 排除规则并重启防护服务,继而执行后续恶意载荷。该程序会扫描 Chrome、Edge、Brave 及 Firefox 浏览器中的扩展组件,定位 MetaMask 等主流钱包插件。
macOS 版本则诱导用户下载假的 Zoom 或 Teams 客户端,同时在后台运行独立二进制文件,用于窃取浏览器凭据、Apple 钥匙串数据以及保存在本地的 Telegram 会话记录。
此前已有案例显示,该组织曾通过与朝鲜相关的承包商角色,经由就业渠道潜入加密货币企业,甚至导致某成员因异常活动被从 MetaMask 中移除。
JUMPSEC 报告指出,当前攻击基础设施已扩展至 10 个 IP 地址下的 60 多个主机名,其中高置信度与中等置信度节点在 7 月 24 日仍保持活跃状态。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.