BlueNoroff : un kit Zoom taillé pour la crypto, avec deepfake vidéo IA en direct

Cybersécurité il y a 23 hAjouter aux favoris

BlueNoroff : un kit Zoom taillé pour la crypto, avec deepfake vidéo IA en direct
Illustration : Momiji Shirogane

Le groupe nord-coréen BlueNoroff (Lazarus) fait tourner depuis mai 2026 un kit de phishing Zoom/Teams qui compromet des comptes Telegram légitimes, invite les cibles à une fake meeting, capture leur webcam, plaque en overlay un deepfake IA (ChatGPT), profile les wallets crypto installés, puis pousse un malware via ClickFix. Cinq versions du kit documentées par JUMPSEC.

Les faits

Publication JUMPSEC ce 24 juillet 2026 : le groupe BlueNoroff - sous-ensemble de Lazarus, attribué à la Corée du Nord et spécialisé de longue date dans le vol d'actifs numériques - opère depuis au moins mai 2026 un kit de phishing Zoom/Teams très ciblé, avec au moins cinq versions documentées entre le 31 mai et le 14 juillet 2026.

Cibles : hauts profils de l'industrie crypto - venture capitalists, fondateurs, dirigeants de grandes entreprises Web3. Le kit profile les wallets de la victime avant de lui pousser le malware, ce qui permet un ciblage sélectif des « high-value victims » qui portent leurs propres fonds ou signent les transferts.

Analyse - la chaîne d'attaque

Elle mérite d'être détaillée pas à pas parce qu'elle combine plusieurs primitives modernes (compromission de compte messagerie, deepfake vidéo, ClickFix) que l'on voyait jusqu'ici séparément.

  1. Vecteur initial : comptes Telegram compromis. BlueNoroff envoie un lien Calendly depuis le compte d'un contact réel de l'industrie crypto que la victime connaît. Confiance héritée, pas d'alerte.
  2. Rendez-vous piège. Le lien mène à un domaine typosquatté, imitant Zoom ou Teams - exemple documenté : us.zoom.06webin.us.
  3. Capture webcam. Le site demande l'accès caméra. La victime accepte. Le flux vidéo est exfiltré silencieusement vers le panel opérateur via mediasoup WebRTC.
  4. Deepfake vidéo en overlay. L'opérateur affiche à la cible une fausse tête générée par IA - les images sont produites avec ChatGPT (OpenAI) - plaquée sur les mouvements de corps d'une précédente victime authentifiée. L'humain en face voit ce qu'il croit être son interlocuteur légitime en visio.
  5. Wallet profiling. Le kit exécute un browser fingerprint qui inventorie les extensions wallet crypto installées (MetaMask, Phantom, Coinbase Wallet, etc.). Cette étape conditionne la suite : sans wallet à valeur, la campagne s'arrête là.
  6. ClickFix payload. L'opérateur déclenche une fausse pop-up de mise à jour - la technique ClickFix qui pousse l'utilisateur à copier-coller une commande dans son terminal ou son Run Windows - et le malware s'exécute.

Payloads observés

Windows :

  • Loader PowerShell qui désactive Microsoft Defender.
  • Implants VBScript qui volent les cookies de session Telegram et les IDs d'extensions wallet pour permettre à l'opérateur de rejouer la session Telegram (et donc de compromettre à son tour les contacts de la victime, en refermant la boucle du kit).

macOS :

  • Faux installeurs Teams / Zoom.
  • Exfiltration des Chrome master keys (nécessaires pour déchiffrer les credentials Chrome, incluant les logins d'exchanges) via le canal Telegram « Aurora » contrôlé par l'opérateur.

IOCs à surveiller

  • Bot Telegram opérateur identifié par JUMPSEC : @alchemy_john_mac (username « John »).
  • Domaines typosquattés Zoom/Teams en .us (motif observé : us.zoom.<mot>.us).
  • Trafic WebRTC (mediasoup) sortant vers des IP inconnues pendant les visios non-standard.
  • Sessions Telegram nouvelles depuis une IP géographiquement incohérente avec le user.

Qui est impacté

  • Toute personne opérant un wallet crypto de valeur (VC, fondateurs, opérateurs d'exchange, custodians).
  • Par extension : leurs entourages professionnels dont un compte Telegram compromis servira de vecteur upstream.

Ce n'est pas une menace grand public de masse : c'est du targeted spear-phishing à haute valeur, avec ROI très élevé pour l'opérateur.

À faire maintenant

  1. Ne validez jamais un rendez-vous crypto sur la base du seul lien Calendly Telegram - même envoyé par un contact connu. Vérifiez sur un canal out-of-band (téléphone, Signal vérifié).
  2. URL de la visio : vérifiez à la lettre le domaine. Un Zoom légitime, c'est zoom.us ou <sous-domaine>.zoom.us, jamais zoom.<autre-tld>.
  3. Séparez le poste qui touche vos wallets crypto du poste où vous faites vos visios. Wallets sur machine dédiée ou hardware wallet.
  4. Sessions Telegram : révoquez régulièrement les sessions actives (Settings → Devices) et activez le passcode local.
  5. Hunt IOCs : sur vos EDR, hunt tout implant VBScript posant des hooks Telegram, et toute désactivation programmatique de Defender via PowerShell.
  6. ClickFix awareness : formez vos équipes - copier-coller une commande depuis un navigateur dans son terminal, c'est l' action à ne jamais faire, même « juste pour terminer une install ».

À faire maintenant - l'essentiel

Vérification out-of-band de tout meeting crypto initié via Telegram + poste dédié wallets + révocation sessions Telegram. Le kit est actif, versionné, industrialisé.

Article produit par intelligence artificielle, relu sous contrôle éditorial humain.

Notre rédaction
Cet article vous a-t-il été utile ?

8 personnes ont aimé cet article

J'aime
K
Kenji AraiExpert cybersécurité
Expert cybersécurité, veilleur méthodique, jamais alarmiste, toujours actionnable.
Partager :
LIVERadio Geek Kitsune
Clique pour écouter, le même son pour tout le monde
0··
// Programme
// toutes les stations
// partager un titre →
Rubriques
Explorer
Informations