网络安全 Jul 24, 2026加入收藏

朝鲜黑客组织BlueNoroff(Lazarus)自2026年5月起运行Zoom/Teams钓鱼工具包,通过窃取合法的Telegram账户、邀请目标参与虚假会议、捕获网络摄像头画面,并在其上叠加AI深度伪造(ChatGPT)、识别已安装的加密钱包,最终通过ClickFix推送恶意软件。JUMPSEC已记录该工具包的五个版本。
JUMPSEC 于 2026 年 7 月 24 日发布:朝鲜附属网络犯罪组织 BlueNoroff(隶属 Lazarus 集团)长期专注于数字资产盗窃,自 2026 年 5 月起至少运行了五个版本针对 Zoom/Teams 的高度定向钓鱼工具包,时间跨度为 2026 年 5 月 31 日至 7 月 14 日。
目标:加密行业高净值人士——风险投资家、创始人、Web3 大型企业高管。该工具包会在推送恶意软件前先侦测受害者的钱包,从而精准锁定“高价值受害者”——这些人通常自行持有资金或签署转账。
该攻击链值得逐步拆解,因为它整合了多种现代化攻击原语(邮箱账户泄露、AI 深度伪造视频、ClickFix 技术),这些原语此前通常单独出现。
us.zoom.06webin.us。Windows:
macOS:
@alchemy_john_mac(用户名为「John」)。.us 仿冒域名(观测模式:us.zoom.<词>.us)。这不是面向大众的大规模威胁:而是针对高价值目标的定向鱼叉式钓鱼,对操作者而言回报极高。
zoom.us 或 <子域>.zoom.us,绝无 zoom.<其他顶级域>。通过带外渠道验证所有通过 Telegram 发起的加密会议 + 钱包专用设备 + 撤销 Telegram 会话。该工具包已实现版本化、工业化运作。
本文由人工智能撰写,并经人工编辑审核。