区块链文库报道:
比特币用户面临新的社交工程攻击警告:Telegram账号被劫持,伪装成Zoom或Teams会议
比特币用户再次收到警告:一场活跃的社交工程攻击正在劫持受信任的Telegram账号,并诱使加密货币专业人士进入虚假的Zoom或Microsoft Teams会议。
摘要
BlueNoroff组织正在劫持Telegram账号,并利用虚假的Zoom或Teams会议针对加密货币专业人士。JUMPSEC发现该钓鱼工具包会在攻击者选择性向受害者投递恶意软件之前,先扫描其加密货币钱包。仅2026年2月至4月初,Security Alliance就识别出164个与UNC1069相关的被屏蔽域名。Mandiant观察到被入侵的Telegram账号、虚假的Zoom通话、ClickFix命令以及针对加密货币组织的恶意软件。FBI建议通过独立渠道验证身份,并尽可能将钱包密钥保存在未连接互联网的设备上。
安全研究者于8月7日发出警告,引用了比特币社区成员的最新报告。独立安全研究确认了核心攻击链,但并非所有说法都得到了验证。
JUMPSEC在7月表示,他们通过暴露的JavaScript源映射获取了一个活跃的BlueNoroff钓鱼工具包的源代码。研究人员发现了一个受害者获取平台,该平台滥用被入侵的Telegram联系人,扫描加密货币钱包,并向Windows和macOS系统上的选定目标投递恶意软件。JUMPSEC称,截至7月22日,已识别的攻击基础设施仍处于活跃状态。
BlueNoroff将受信任的Telegram联系人变为诱饵
攻击始于信任,而非区块链漏洞。JUMPSEC发现,攻击者利用属于真实行业联系人的被入侵Telegram账号,邀请目标参加虚假的视频会议。由于消息来自真实账号,且可能提及现有关系,仅凭发送者识别提供的保护有限。
Google Mandiant独立记录了2026年2月的一次类似UNC1069入侵事件。一名受害者收到来自被入侵的加密货币高管Telegram账号的消息,预约了会议,随后被重定向到一个伪造的Zoom域名。受害者报告称,在假冒的通话中看到了一个看似由AI生成的另一名加密货币高管的视频。
归属需要精确。Mandiant将行为者追踪为UNC1069,并表示其与BlueNoroff重叠。美国财政部已正式将BlueNoroff(也称为APT38)指定为朝鲜国家支持的组织,由侦察总局控制。Security Alliance同样将虚假会议攻击归因于UNC1069,即BlueNoroff。
虚假会议推送ClickFix命令和恶意软件
JUMPSEC重建的工具包显示了一个分阶段进行的会议界面,要求访问摄像头,随后攻击者用预录视频加入。受害者随后会看到所谓的音频问题和一个虚假的软件更新。显示的故障排除文本具有欺骗性:复制它会将攻击者控制的ClickFix命令放入剪贴板。
在Windows系统上,JUMPSEC观察到PowerShell和VBScript组件能够禁用防御、进行侦察并支持后续访问。在macOS系统上,研究人员发现了旨在窃取凭证和其他敏感数据的shell脚本和Mach-O有效载荷。该工具包还会在投递恶意软件之前扫描浏览器钱包提供商,帮助攻击者识别高价值目标。
这意味着“仅打开会议链接就会自动耗尽钱包”的说法过于宽泛。在已记录的链条中,入侵需要额外的操作,例如运行复制的命令或恶意更新。然而,一旦恶意软件执行,Mandiant发现其工具能够窃取浏览器数据、钥匙串凭证和Telegram用户数据。
正如先前报道,Martin Kuchař表示他的Telegram账号被入侵,并被用于类似的攻击。早期的受害者报道也记录了加密货币高管通过受信任联系人被接触,随后虚假会议提示试图安装恶意软件。
安全研究人员称攻击范围仍然广泛
Security Alliance报告称,他们在2026年2月6日至4月7日期间将164个被屏蔽域名归因于UNC1069。其通报描述了通过Telegram、LinkedIn和Slack进行的多周社交工程,随后发送虚假的Zoom或Teams链接。JUMPSEC后来扩大了基础设施图景,并表示高置信度和中等置信度的基础设施在7月底仍处于活跃状态。
FBI已单独警告,朝鲜行为者针对加密货币和DeFi员工进行高度定制的社交工程。其指引特别指出,要求执行代码、安装不熟悉的应用程序、运行脚本修复视频通话或在不同通讯平台之间切换对话等行为应引起警惕。
FBI建议通过独立渠道验证身份,并将钱包凭证、助记词和私钥保存在未连接互联网的设备上。双重身份验证仍然有用,但受感染的设备可能暴露会话数据,因此还应从干净设备上撤销被入侵的会话。
比特币和加密货币用户接下来应关注什么
对8月7日警告最重要的修正是:研究人员尚未确定一种通用的初始Telegram账号劫持方法。关于过期或临时电话号码是主要原因的说法,在所审查的资料中仍未得到验证。研究人员确认账号被入侵,但劫持机制可能多种多样。
用户应将意外的会议请求、域名变更、音频修复提示以及要求粘贴命令的行为视为高风险信号。如果可疑代码已经运行,FBI建议断开受影响的设备与互联网的连接,同时保持设备开机以便进行潜在的取证恢复,然后联系事件响应专家和执法部门。
因此,这场攻击最好被描述为一场持续的、与朝鲜相关的社交工程行动,针对的是加密货币托管中的人为层面。其有效性源于利用受信任的身份和熟悉的工作工具,而非破坏比特币本身。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复




