朝鲜黑客组织借视频会议窃取加密钱包

比特币 2026-07-27 14:03:38
核心提要:朝鲜关联黑客组织 BlueNoroff 利用伪造的 Zoom 与 Teams 会议页面,结合合成人脸视频与被盗账号,实施精准钱包侦察和恶意软件投递。攻击者通过摄像头权限获取用户行为数据,并在 Windows 与 macOS 平台部署针对性恶意程序。

朝鲜黑客利用虚假会议页面渗透加密货币从业者

与朝鲜有关联的黑客组织 BlueNoroff 正通过伪装成合法视频会议的网页界面,诱导目标用户接入仿冒的 Zoom 或 Microsoft Teams 环境,借此收集其设备信息并识别潜在加密货币钱包。

合成影像与社交信任链扩大攻击覆盖范围

研究人员发现,该组织运用 GPT-4o 生成的深度伪造面部图像,叠加于预先录制的动作片段之上,借助 Adobe Premiere Pro 和 FFmpeg 工具合成出具备自然互动感的虚拟参会者画面,包括点头、微笑及手势等行为,以增强欺骗性。

在被攻陷的服务器中,共提取出超过 950 个文件,其中至少包含 100 个目标相关媒体资料。数据显示,约八成目标活跃于加密货币、区块链金融或投资领域,且创始人与高管占比达四成五。

一旦设备被入侵,其 Telegram Web 或桌面会话可能被泄露,攻击者随即利用这些可信账号向原始受害者所处的职业网络发送新邀请,形成基于人际信任的横向扩散链条。

跨平台恶意软件实现对多系统深度渗透

针对 Windows 的攻击链采用 PowerShell 加载器下载 VBScript 植入模块,自动添加 Microsoft Defender 排除规则并重启防护服务,继而执行后续恶意载荷。该程序会扫描 Chrome、Edge、Brave 及 Firefox 浏览器中的扩展组件,定位 MetaMask 等主流钱包插件。

macOS 版本则诱导用户下载假的 Zoom 或 Teams 客户端,同时在后台运行独立二进制文件,用于窃取浏览器凭据、Apple 钥匙串数据以及保存在本地的 Telegram 会话记录。

此前已有案例显示,该组织曾通过与朝鲜相关的承包商角色,经由就业渠道潜入加密货币企业,甚至导致某成员因异常活动被从 MetaMask 中移除。

JUMPSEC 报告指出,当前攻击基础设施已扩展至 10 个 IP 地址下的 60 多个主机名,其中高置信度与中等置信度节点在 7 月 24 日仍保持活跃状态。

上一篇 美联储加息预期升温,加密市场迎关键周...
下一篇 Storj Labs申请破产重组,Inv...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U