Pohjois-Korean hakkeriryhmä BlueNoroff
Pohjois-Koreaan liitetty hakkeriryhmä BlueNoroff käyttää vale-Zoom- ja Microsoft Teams -kokouksia kryptovaluuttakäyttäjien profilointiin ennen haittaohjelmien toimittamista. Kyberturvallisuusyritys JUMPSEC on palauttanut ja analysoinut lähdekoodia aktiivisesta phishing-kitsistä sen jälkeen, kun sen operaattorit paljastivat JavaScript-lähdekoodit toimivassa infrastruktuurissa. Tiedostot sisälsivät erilliset Zoom- ja Teams-houkutukset, lompakon skannausvälineet, operaattorivalvontatyökalut sekä haittaohjelmien toimitusreittejä Windowsille ja macOS:lle.
Hyökkäysmenetelmät
Hyökkäys alkaa usein Telegram-tilin kautta, johon kohde jo luottaa. Hakkerit ottavat haltuunsa kryptokontaktien tilit ja lähettävät sitten Calendly-kutsun, joka johtaa vale-kokousdomainiin. JUMPSEC kuvasi järjestelmää toistettavaksi uhriputkeksi, sillä yksi varastettu Telegram-istunto voi auttaa hyökkääjiä ottamaan yhteyttä seuraavaan kohderyhmään.
”Phishing-sivu alkaa skannata selainta, kun käyttäjä liittyy vale-kokoukseen.”
Se etsii Ethereum-lompakon yhteyksiä EIP-6963:n ja vanhempien selaintapojen kautta. Se tarkistaa myös ei-EVM-lompakoita, mukaan lukien Solana-työkalut. Tulokset saavuttavat operaattoripaneelin ilman, että uhri saa siitä hälytyksen. Tämä antaa hyökkääjille mahdollisuuden tunnistaa lompakoita ja valita arvokkaampia kohteita ennen seuraavan vaiheen aloittamista.
Windows- ja macOS-implantit
Windowsilla implantti listaa myös laajennustunnuksia eri Chrome, Edge, Brave, Opera, Vivaldi ja Firefox -versioissa. Operaattorit voivat verrata näitä tunnuksia tunnettuun lompakko-laajennuksiin, kuten MetaMaskiin. JUMPSEC kutsui tätä järjestelmäksi, joka profiloi lompakoita ”ennen haittaohjelman toimitusta”.
Menetelmä eroaa laajoista phishing-kampanjoista, sillä hyökkääjät keräävät lompakko-tietoja ennen kuin päättävät, kuinka pitkälle tunkeutuminen viedään. Uhrille näytetään ensin vakuuttava kokoussivu, joka pyytää heidän nimeään ja web-kameran käyttöoikeutta. Sivusto lähettää sitten kameran suoratoiston hyökkääjän ohjauspaneeliin.
”Kun uhri liittyy, näytöllä näkyy ’odottaa muita osallistujia’.”
Operaattori voi liittyä valmiin videon kanssa, lähettää viestejä kuten ”mikrofonisi ei toimi” ja laukaista vale ”Zoom SDK -päivitys” -kehotteen. JUMPSEC havaitsi, että näytetty osallistujavideo ei ollut live. Hyökkääjät yhdistivät AI:lla luotuja kasvokuvia kehon liikkeisiin, jotka oli tallennettu aikaisemmissa kokouksissa.
Haittaohjelmien kehitys ja seuraukset
JUMPSEC sanoi, että Zoom ja Teams sopivat houkutukseen, koska molemmat käyttävät työpöytäsovelluksia, mikä tekee kiireellisestä ohjelmistopäivityksestä uskottavamman. Windowsilla kopioitu ClickFix-komento suorittaa pienen PowerShell-lataimen. Se lataa VBScriptin, lisää Microsoft Defenderin poissulkemisen ja käynnistää Defenderin uudelleen, jotta muutos tulee voimaan.
Implantti kerää järjestelmätietoja, tarkistaa selaimet lompakko-laajennusten varalta ja etsii Telegram Web -tiedostoja. Se voi myös vastaanottaa myöhempiä kuormia operaattoreilta, vaikka JUMPSEC ei palauttanut kaikkia lopullisen vaiheen tiedostoja. macOS-reitti lataa vale-Zoom- tai Teams-asentajan samalla, kun varastaja toimii taustalla.
Tutkijat löysivät versioita, jotka keräsivät järjestelmätietoja ja Chrome-pääavaimia Applen Keychainista. Haittaohjelma lähetti tietoja Telegram-botin kautta ja pystyi lataamaan toisen kuorman. JUMPSEC jäljitti neljä macOS-versiota 22. huhtikuuta ja 15. heinäkuuta välillä, mikä osoitti, että operaattorit vaihtoivat työkalupakkia kampanjan aikana.
Johtopäätökset ja suositukset
Löydökset laajentavat aikaisempaa tutkimusta BlueNoroffin vale-kokousoperaatioista. Huhtikuussa Arctic Wolf raportoi yli 80 vale-Zoom- ja Teams-domainista ja tunnisti 100 lisäkohdetta, joiden media näkyi hyökkääjien infrastruktuurissa. Se totesi, että 80 % tunnistetuista kohteista työskenteli kryptovaluutta-, lohkoketju- rahoitus- tai niihin liittyvillä sijoitusaloilla, kun taas perustajat ja toimitusjohtajat muodostivat 45 %.
Pohjoiskorealaiset hyökkääjät olivat jo käyttäneet vaarantuneita Telegram-tilejä, vale-kokouskutsuja ja vale-ohjelmistopäivityksiä kryptovaluutta-johtajien kohdistamiseen. JUMPSEC neuvoi organisaatioita käsittelemään luotettavista tileistä tulevia kokouslinkkejä varovaisesti, sillä lähettäjän tili voi olla jo vaarantunut.
”Kryptotiimit voivat vahvistaa epätavallisia kutsuja toisen kanavan kautta, välttää puheluiden aikana esitettyjä komentoja tai päivityksiä.”
Tiimien tulisi myös tarkistaa PowerShell-toiminta, Defenderin poissulkemiset, Keychainin käyttöoikeudet ja uudet Telegram-kirjautumiset epäilyttävän puhelun jälkeen. Pelkkä salasanan nollaaminen ei välttämättä poista varastettuja istuntoja tai haittaohjelmia, jotka jo toimivat laitteella kaikilla vaikuttavilla järjestelmillä.