Группа северокорейского хакера BlueNoroff (Lazarus) с мая 2026 года использует комплект для фишинга Zoom/Teams, который компрометирует легитимные аккаунты Telegram, приглашает жертв на поддельную встречу, записывает их веб-камеру, накладывает поверх глубокий фейк на основе ИИ (ChatGPT), анализирует установленные криптокошельки и распространяет вредоносное ПО через ClickFix. JUMPSEC задокументировала пять версий этого комплекта.
Факты
Публикация JUMPSEC от 24 июля 2026 года: группа BlueNoroff — подразделение Lazarus, приписываемое Северной Корее и специализирующееся на краже цифровых активов — с мая 2026 года использует целенаправленный фишинговый набор для Zoom/Teams, насчитывающий не менее пяти версий между 31 мая и 14 июля 2026 года.
Цели: высокопоставленные представители криптоиндустрии — венчурные инвесторы, основатели, руководители крупных компаний Web3. Набор профилирует кошельки жертвы до установки вредоносного ПО, что позволяет избирательно атаковать «жертв с высокой ценностью», которые управляют собственными средствами или подписывают транзакции.
Анализ — цепочка атаки
Её стоит разобрать пошагово, так как она сочетает несколько современных техник (компрометация аккаунта в мессенджере, глубокий фейк, ClickFix), которые ранее наблюдались отдельно.
- Начальный вектор: скомпрометированные аккаунты Telegram. BlueNoroff отправляет ссылку Calendly от имени реального контакта из криптоиндустрии, которого знает жертва. Доверие наследуется, тревоги нет.
- Ловушка для встречи. Ссылка ведёт на домен с опечаткой, имитирующий Zoom или Teams — зафиксирован пример:
us.zoom.06webin.us. - Захват веб-камеры. Сайт запрашивает доступ к камере. Жертва соглашается. Видеопоток незаметно передаётся оператору через mediasoup WebRTC.
- Наложение глубокого фейка. Оператор отображает перед целью сгенерированную ИИ голову — изображения создаются с помощью ChatGPT (OpenAI) — наложенную на движения тела из предыдущей аутентифицированной жертвы. Человек на связи видит то, что считает своим законным собеседником.
- Профилирование кошелька. Набор выполняет browser fingerprint, который составляет список установленных криптовалютных расширений (MetaMask, Phantom, Coinbase Wallet и др.). Этот этап определяет дальнейшие действия: без ценного кошелька кампания на этом заканчивается.
- Полезная нагрузка ClickFix. Оператор инициирует фейс-поп ап обновления — техника ClickFix, которая заставляет пользователя скопировать-вставить команду в терминал или Run Windows — и вредоносное ПО выполняется.
Зафиксированные полезные нагрузки
Windows:
- Загрузчик PowerShell, отключающий Microsoft Defender.
- Скрипты VBScript, ворующие сессионные куки Telegram и ID криптовалютных расширений, чтобы оператор мог воспроизвести сессию Telegram (и таким образом скомпрометировать контакты жертвы, замыкая цепочку атаки).
macOS:
- Поддельные инсталляторы Teams / Zoom.
- Эксфильтрация главных ключей Chrome (необходимых для расшифровки учётных данных Chrome, включая логины бирж) через Telegram-канал « Aurora », контролируемый оператором.
IOC для мониторинга
- Операторский Telegram-бот, идентифицированный JUMPSEC:
@alchemy_john_mac (имя пользователя « John »). - Домены с опечаткой Zoom/Teams в зоне
.us (наблюдаемый паттерн: us.zoom.<слово>.us). - Исходящий WebRTC-трафик (mediasoup) на неизвестные IP во время нестандартных видеозвонков.
- Новые сессии Telegram с IP, географически не соответствующей пользователю.
Кто подвержен риску
- Любой, кто управляет ценным криптовалютным кошельком (VC, основатели, операторы бирж, кастодианы).
- В расширенном смысле: их профессиональное окружение, чьи скомпрометированные аккаунты Telegram могут использоваться как апстрим-вектор.
Это не массовая угроза для широкой аудитории: это целенаправленный фишинг с высокой ценностью, с очень высокой окупаемостью для оператора.
Что делать сейчас
- Никогда не подтверждайте криптовалютную встречу только по ссылке Calendly в Telegram — даже если она пришла от знакомого контакта. Проверяйте по out-of-band каналу (телефон, проверенный Signal).
- URL видеозвонка: сверяйте домен до буквы. Легитимный Zoom — это
zoom.us или <поддомен>.zoom.us, никогда zoom.<другой-tld>. - Разделите рабочее место для криптовалютных кошельков и место для видеозвонков. Кошельки на выделенной машине или аппаратном кошельке.
- Сессии Telegram: регулярно отзывайте активные сессии (Настройки → Устройства) и включайте локальный пароль.
- Hunt IOC: на EDR ищите любые VBScript-импланты, перехватывающие Telegram, и любые программные отключения Defender через PowerShell.
- Осведомлённость о ClickFix: обучите команду — копировать-вставить команду из браузера в терминал — это единственное действие, которое никогда нельзя совершать, даже «просто чтобы завершить установку».
Что делать сейчас — самое главное
Проверка out-of-band всех криптовалютных встреч, инициированных через Telegram + выделенное рабочее место для кошельков + отзыв сессий Telegram. Набор активен, версионирован, индустриализирован.
Была ли статья полезной?
8 чел. оценили эту статью
Нравится K
Kenji AraiCybersecurity expertCybersecurity expert, methodical watcher, never alarmist, always actionable.