BlueNoroff:暗号通貨向けのZoomキット、AIによるリアルタイム動画ディープフェイク付き

サイバーセキュリティ 22 h agoブックマークに追加

BlueNoroff:暗号通貨向けのZoomキット、AIによるリアルタイム動画ディープフェイク付き
イラスト : Momiji Shirogane

北朝鮮のグループBlueNoroff(Lazarus)は、2026年5月からZoom/Teamsのフィッシングキットを運用しており、正当なTelegramアカウントを侵害し、ターゲットに偽のミーティングに参加させ、そのウェブカメラをキャプチャし、AI(ChatGPT)のDeepfakeをオーバーレイ表示し、インストールされた暗号通貨ウォレットをプロファイリングし、ClickFixを通じてマルウェアを配布しています。JUMPSECによって5つのバージョンのキットが文書化されています。

事実

JUMPSEC2026年7月24日 の発表:グループ BlueNoroff - Lazarus のサブセットで、長年デジタル資産の盗難に特化している、北朝鮮に帰属するとされる - は、2026年5月 以降、Zoom/Teams の非常にターゲットを絞ったフィッシングキットを運用しており、2026年5月31日から7月14日まで に少なくとも 5つのバージョン が確認されている。

対象:暗号通貨業界の高プロフィール - ベンチャーキャピタル、創設者、大手Web3企業の役員。このキットは、被害者の ウォレットをプロファイリング した後、マルウェアを送信するため、自分の資金を持っているか、転送に署名する「高価値被害者」を選択的にターゲットにする。

分析 - 攻撃チェーン

これは、これまで別々に見られていた複数の現代的なプリミティブ(メールアカウントの侵害、ビデオのディープフェイク、ClickFix)を組み合わせているため、ステップごとに詳しく説明する価値がある。

  1. 初期ベクトル:侵害されたTelegramアカウント。 BlueNoroffは、被害者が知っている暗号通貨業界の実際の連絡先から Calendly のリンクを送信します。継承された信頼性があり、警告はありません。
  2. 罠の約束. リンクは、ZoomまたはTeamsを模倣する タイポスクワッティング ドメインにつながります。確認された例:us.zoom.06webin.us
  3. Webcamのキャプチャ. サイトはカメラへのアクセスを要求します。被害者は同意します。ビデオストリームは mediasoup WebRTC を介してオペレーターパネルに 静かにエクスフィル されます。
  4. ビデオのディープフェイクオーバーレイ. オペレーターはターゲットに AIによって生成された偽の頭部 を表示します。画像は ChatGPT(OpenAI) で生成され、認証済みの前の被害者体の動き に重ねられます。向かい側の人間は、ビデオ通話で正当な相手と話していると思います。
  5. ウォレットのプロファイリング. キットは ブラウザーフィンガープリント を実行し、インストールされた暗号通貨ウォレット拡張機能(MetaMask、Phantom、Coinbase Walletなど)をリストアップします。このステップは次のステップを決定します。ウォレットがない場合、キャンペーンはそこで終了します。
  6. ClickFixペイロード. オペレーターは 偽の更新ポップアップ をトリガーします。ClickFix技術は、ユーザーにターミナルまたはWindowsの Run にコマンドをコピー&ペーストさせ、マルウェアを実行させます。

観察されたペイロード

Windows :

  • PowerShellローダー はMicrosoft Defenderを無効にします。
  • VBScriptインプラントTelegramのセッションクッキーウォレット拡張機能のID を盗み、オペレーターがTelegramセッションを再生できるようにします(したがって、被害者の連絡先を次々と侵害し、キットのループを閉じます)。

macOS :

  • 偽の Teams / Zoom インストーラー。
  • Chromeマスターキー のエクスフィル(Chromeのクレデンシャルを復号化するために必要で、取引所のログインを含む)は、オペレーターが制御するTelegram「Aurora」チャネル を介して行われます。

監視すべきIOCs

  • JUMPSECによって特定されたTelegramオペレーターボット:@alchemy_john_mac(ユーザー名 「John」)。
  • Zoom/Teamsのタイポスクワッティングドメイン(観察されたパターン:us.zoom.<word>.us)。
  • 非標準のビデオ通話中に、未知のIPに向かって出ていくWebRTC(mediasoup)トラフィック。
  • 地理的にユーザーと不整合なIPからの新しいTelegramセッション。

影響を受ける人

  • 価値のある暗号通貨ウォレットを操作する人(VC、創設者、取引所オペレーター、カスタディアン)。
  • さらに、そのプロフェッショナルな周辺(侵害されたTelegramアカウントがアップストリームベクトルとして使用される)も。

これは、大規模な一般向けの脅威ではなく、高価値のターゲットスピアフィッシング で、オペレーターにとってROIが非常に高い。

今すぐやるべきこと

  1. Telegramから送信されたCalendlyリンクのみに基づいて暗号通貨の約束を確認しない - 知っている連絡先から送信されたものでも。アウトオブバンドチャネル(電話、確認済みのSignal)で確認してください。
  2. ビデオ通話のURL : ドメインを文字通り確認してください。正当なZoomは zoom.us または <サブドメイン>.zoom.us であり、決して zoom.<別のTLD> ではありません。
  3. 暗号通貨ウォレットに触れるマシンとビデオ通話をするマシンを分離 してください。専用マシンまたはハードウェアウォレットにウォレットを設置してください。
  4. Telegramセッション : 定期的にアクティブなセッションを取り消してください(Settings → Devices)、ローカルパスコードを有効にしてください。
  5. IOCsを探す : EDRで、TelegramにフックをかけるVBScriptインプラントと、PowerShellによるDefenderのプログラムによる無効化をすべて探してください。
  6. ClickFix認識 : チームを教育してください - ブラウザからターミナルにコマンドをコピー&ペーストすることは、決して 行ってはいけない行動です、たとえ「インストールを完了するためだけ」でも。

今すぐやるべきこと - 要点

Telegramから開始されたすべての暗号通貨ミーティングのアウトオブバンド確認 + 専用ウォレットマシン + Telegramセッションの取り消し。キットはアクティブで、バージョン管理され、工業化されています。

本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。

編集部について
この記事は役に立ちましたか?

8 人がこの記事を評価しました

いいね
K
Kenji Araiサイバーセキュリティ専門家
Expert in cybersecurity, meticulous observer, never alarmist, always actionable.
シェア:
LIVERadio Geek Kitsune
タップして再生、みんなで同じ音を
0··
// 番組表
// 全ステーション
// 楽曲を共有する →
テーマ
探索
インフォメーション