BlueNoroff:专为加密货币量身定制的Zoom工具包,支持实时AI深度伪造视频

网络安全 Jul 24, 2026加入收藏

BlueNoroff:专为加密货币量身定制的Zoom工具包,支持实时AI深度伪造视频
插图 : Momiji Shirogane

朝鲜黑客组织BlueNoroff(Lazarus)自2026年5月起运行Zoom/Teams钓鱼工具包,通过窃取合法的Telegram账户、邀请目标参与虚假会议、捕获网络摄像头画面,并在其上叠加AI深度伪造(ChatGPT)、识别已安装的加密钱包,最终通过ClickFix推送恶意软件。JUMPSEC已记录该工具包的五个版本。

事实

JUMPSEC 于 2026 年 7 月 24 日发布:朝鲜附属网络犯罪组织 BlueNoroff(隶属 Lazarus 集团)长期专注于数字资产盗窃,自 2026 年 5 月起至少运行了五个版本针对 Zoom/Teams 的高度定向钓鱼工具包,时间跨度为 2026 年 5 月 31 日至 7 月 14 日

目标:加密行业高净值人士——风险投资家、创始人、Web3 大型企业高管。该工具包会在推送恶意软件前先侦测受害者的钱包,从而精准锁定“高价值受害者”——这些人通常自行持有资金或签署转账。

分析——攻击链条

该攻击链值得逐步拆解,因为它整合了多种现代化攻击原语(邮箱账户泄露、AI 深度伪造视频、ClickFix 技术),这些原语此前通常单独出现。

  1. 初始向量:Telegram 账户被盗。BlueNoroff 从受害者所在加密行业圈内某位其认识的真实联系人账号发送 Calendly 链接。信任链条无警示。
  2. 陷阱会议。链接指向一个仿冒域名(typosquatting),模仿 Zoom 或 Teams——已记录案例:us.zoom.06webin.us
  3. 网络摄像头捕获。网站要求开启摄像头权限。受害者同意后,视频流被静默外传至操作者面板(通过 mediasoup WebRTC)。
  4. AI 深度伪造视频叠加。操作者向目标展示一个由 AI 生成的假人头像(图像由 ChatGPT (OpenAI) 制作),叠加在已认证的真实受害者肢体动作上。受害者看到的“通话对象”是其信任的合法联系人。
  5. 钱包侦测。该工具包执行 浏览器指纹识别,列出已安装的加密钱包扩展(MetaMask、Phantom、Coinbase Wallet 等)。此步骤决定后续流程:若无高价值钱包,攻击立即终止。
  6. ClickFix 有效载荷。操作者触发一个虚假的“更新”弹窗(ClickFix 技术),诱使用户在终端或 Windows 运行 中复制粘贴命令,恶意软件随即执行。

观测到的有效载荷

Windows

  • PowerShell 加载器,关闭 Microsoft Defender。
  • VBScript 植入,窃取 Telegram 会话 Cookie钱包扩展 ID,使操作者得以重放 Telegram 会话(进而接管受害者联系人,形成攻击闭环)。

macOS

  • 伪装的 Teams / Zoom 安装包
  • 通过操作者控制的 Telegram 频道「Aurora」外传 Chrome 主密钥(用于解密 Chrome 登录凭据,包括交易所账号)。

可观测指标(IOCs)

  • JUMPSEC 识别的 Telegram 机器人操作者: @alchemy_john_mac(用户名为「John」)。
  • Zoom/Teams 的 .us 仿冒域名(观测模式:us.zoom.<词>.us)。
  • 非标准视频通话期间向未知 IP 的 WebRTC(mediasoup)流出流量。
  • 来自地理位置与用户不符的 IP 的新 Telegram 会话。

影响范围

  • 任何持有高价值加密钱包的人士(VC、创始人、交易所运营者、托管方)。
  • 进一步扩展:其职业圈内人——攻击者可通过被盗的 Telegram 账户作为“上游”传播向量。

这不是面向大众的大规模威胁:而是针对高价值目标的定向鱼叉式钓鱼,对操作者而言回报极高。

立即行动

  1. 切勿仅凭 Telegram Calendly 链接就确认加密行业会议——即使发件人是熟人。需通过带外渠道(电话、已验证的 Signal)核实。
  2. 视频会议链接:逐字检查域名。合法的 Zoom 链接应为 zoom.us<子域>.zoom.us,绝无 zoom.<其他顶级域>
  3. 钱包隔离:将操作钱包的设备与日常视频会议设备完全分离。钱包应放在专用设备或硬件钱包上。
  4. Telegram 会话:定期撤销活跃会话(设置 → 设备),并启用本地密码。
  5. 威胁狩猎:在 EDR 中搜索任何挂载 Telegram 钩子的 VBScript 植入,以及通过 PowerShell 关闭 Defender 的程序化操作。
  6. ClickFix 意识:培训团队——切勿从浏览器复制粘贴命令到终端执行,即使只是“完成安装”。

立即行动——核心要点

通过带外渠道验证所有通过 Telegram 发起的加密会议 + 钱包专用设备 + 撤销 Telegram 会话。该工具包已实现版本化、工业化运作。

Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
这篇文章对您有帮助吗?

8 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息