BlueNoroff : набор для Zoom, предназначенный для кражи криптовалюты, с использованием глубокого подделывания видео в реальном времени

Кибербезопасность Jul 24, 2026В закладки

BlueNoroff : набор для Zoom, предназначенный для кражи криптовалюты, с использованием глубокого подделывания видео в реальном времени
Иллюстрация : Momiji Shirogane

Группа северокорейского хакера BlueNoroff (Lazarus) с мая 2026 года использует комплект для фишинга Zoom/Teams, который компрометирует легитимные аккаунты Telegram, приглашает жертв на поддельную встречу, записывает их веб-камеру, накладывает поверх глубокий фейк на основе ИИ (ChatGPT), анализирует установленные криптокошельки и распространяет вредоносное ПО через ClickFix. JUMPSEC задокументировала пять версий этого комплекта.

Факты

Публикация JUMPSEC от 24 июля 2026 года: группа BlueNoroff — подразделение Lazarus, приписываемое Северной Корее и специализирующееся на краже цифровых активов — с мая 2026 года использует целенаправленный фишинговый набор для Zoom/Teams, насчитывающий не менее пяти версий между 31 мая и 14 июля 2026 года.

Цели: высокопоставленные представители криптоиндустрии — венчурные инвесторы, основатели, руководители крупных компаний Web3. Набор профилирует кошельки жертвы до установки вредоносного ПО, что позволяет избирательно атаковать «жертв с высокой ценностью», которые управляют собственными средствами или подписывают транзакции.

Анализ — цепочка атаки

Её стоит разобрать пошагово, так как она сочетает несколько современных техник (компрометация аккаунта в мессенджере, глубокий фейк, ClickFix), которые ранее наблюдались отдельно.

  1. Начальный вектор: скомпрометированные аккаунты Telegram. BlueNoroff отправляет ссылку Calendly от имени реального контакта из криптоиндустрии, которого знает жертва. Доверие наследуется, тревоги нет.
  2. Ловушка для встречи. Ссылка ведёт на домен с опечаткой, имитирующий Zoom или Teams — зафиксирован пример: us.zoom.06webin.us.
  3. Захват веб-камеры. Сайт запрашивает доступ к камере. Жертва соглашается. Видеопоток незаметно передаётся оператору через mediasoup WebRTC.
  4. Наложение глубокого фейка. Оператор отображает перед целью сгенерированную ИИ голову — изображения создаются с помощью ChatGPT (OpenAI) — наложенную на движения тела из предыдущей аутентифицированной жертвы. Человек на связи видит то, что считает своим законным собеседником.
  5. Профилирование кошелька. Набор выполняет browser fingerprint, который составляет список установленных криптовалютных расширений (MetaMask, Phantom, Coinbase Wallet и др.). Этот этап определяет дальнейшие действия: без ценного кошелька кампания на этом заканчивается.
  6. Полезная нагрузка ClickFix. Оператор инициирует фейс-поп ап обновления — техника ClickFix, которая заставляет пользователя скопировать-вставить команду в терминал или Run Windows — и вредоносное ПО выполняется.

Зафиксированные полезные нагрузки

Windows:

  • Загрузчик PowerShell, отключающий Microsoft Defender.
  • Скрипты VBScript, ворующие сессионные куки Telegram и ID криптовалютных расширений, чтобы оператор мог воспроизвести сессию Telegram (и таким образом скомпрометировать контакты жертвы, замыкая цепочку атаки).

macOS:

  • Поддельные инсталляторы Teams / Zoom.
  • Эксфильтрация главных ключей Chrome (необходимых для расшифровки учётных данных Chrome, включая логины бирж) через Telegram-канал « Aurora », контролируемый оператором.

IOC для мониторинга

  • Операторский Telegram-бот, идентифицированный JUMPSEC: @alchemy_john_mac (имя пользователя « John »).
  • Домены с опечаткой Zoom/Teams в зоне .us (наблюдаемый паттерн: us.zoom.<слово>.us).
  • Исходящий WebRTC-трафик (mediasoup) на неизвестные IP во время нестандартных видеозвонков.
  • Новые сессии Telegram с IP, географически не соответствующей пользователю.

Кто подвержен риску

  • Любой, кто управляет ценным криптовалютным кошельком (VC, основатели, операторы бирж, кастодианы).
  • В расширенном смысле: их профессиональное окружение, чьи скомпрометированные аккаунты Telegram могут использоваться как апстрим-вектор.

Это не массовая угроза для широкой аудитории: это целенаправленный фишинг с высокой ценностью, с очень высокой окупаемостью для оператора.

Что делать сейчас

  1. Никогда не подтверждайте криптовалютную встречу только по ссылке Calendly в Telegram — даже если она пришла от знакомого контакта. Проверяйте по out-of-band каналу (телефон, проверенный Signal).
  2. URL видеозвонка: сверяйте домен до буквы. Легитимный Zoom — это zoom.us или <поддомен>.zoom.us, никогда zoom.<другой-tld>.
  3. Разделите рабочее место для криптовалютных кошельков и место для видеозвонков. Кошельки на выделенной машине или аппаратном кошельке.
  4. Сессии Telegram: регулярно отзывайте активные сессии (Настройки → Устройства) и включайте локальный пароль.
  5. Hunt IOC: на EDR ищите любые VBScript-импланты, перехватывающие Telegram, и любые программные отключения Defender через PowerShell.
  6. Осведомлённость о ClickFix: обучите команду — копировать-вставить команду из браузера в терминал — это единственное действие, которое никогда нельзя совершать, даже «просто чтобы завершить установку».

Что делать сейчас — самое главное

Проверка out-of-band всех криптовалютных встреч, инициированных через Telegram + выделенное рабочее место для кошельков + отзыв сессий Telegram. Набор активен, версионирован, индустриализирован.

Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Была ли статья полезной?

8 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация