
Ha te is gyanús Zoom- és Teams-hívásokat kapsz, akkor van egy jó és egy rossz hírünk. A jó hír, hogy a hackerek gazdagnak tituláltak. A rossz pedig, ha nem figyelsz, gyorsan el is veszik a státuszt biztosító befektetéseidet.
Egy kiberbiztonsági cég különös módszerre figyelmeztetett. Az észak-koreai hackerek már nem vaktában lövöldöznek. Előbb gondosan átvizsgálják a böngésződet és az adataidat, és csak a gazdag célpontokat támadják.
Az észak-koreai kötődésű BlueNoroff hackercsoport hamis Zoom- és Microsoft Teams-értekezletekkel profilozza a kriptós felhasználókat, mielőtt célzott támadást indítanának ellenük. A módszerre a JUMPSEC kiberbiztonsági cég hívta fel a figyelmet, miután kielemezte egy aktív adathalász eszköztár forráskódját.
A JUMPSEC kiberbiztonsági cég közölte, hogy helyreállította és elemezte egy aktív adathalász-készlet forráskódját, miután a készlet üzemeltetői JavaScript-forráskódtérképeket tettek közzé az éles környezetben működő infrastruktúrán. A fájlokból kiderült, hogy Zoom- és Teams-csalogatók, pénztárca-letapogató eszközök, üzemeltetői vezérlők, valamint Windows és macOS rendszerekre szánt hackerprogram-terjesztési útvonalak voltak benne.
A szokásos, mindenki ellen irányuló támadásokkal ellentétben a csalók egy erőforrás-kímélőbb megoldást választottak. Először egy kártevő telepítésével átvizsgálják az összes böngésződet, és kikutatják a befektetéseidet. Az eredmények végül egy operátori panelre kerülnek, így a támadók csak a nagyobb értékű célpontokat választhatják ki.
Érdekelhet: Nagyszabású támadást hajtottak végre észak-koreai hackerek amerikai nagyvállalatok ellen
A támadás jellemzően egy olyan Telegram-fiókból indul, amelyben az áldozat már megbízik. A hackerek átveszik egy kriptós ismerős fiókját, majd Calendly-meghívót küldenek egy megtévesztő értekezlet-domainre. A hamis oldal a nevet és a webkamerához való hozzáférést kéri, majd a kamerakép egyenesen a támadó vezérlőpultjára kerül.
A megjelenített résztvevővideó nem élő adás: a támadók AI-generált arcképeket kombinálnak korábbi értekezleteken rögzített testmozgással, így egy ismerősnek tűnő személyt mutatnak. Ezután egy hamis „Zoom SDK-frissítés” ablakkal veszik rá az áldozatot a kártevő futtatására.
Egy áprilisi Arctic Wolf-jelentés szerint az azonosított célpontok 80%-a a kriptószektorban dolgozott, 45%-uk alapító vagy vezérigazgató volt. A JUMPSEC azt tanácsolja, hogy a megbízható fiókokból érkező meghívókat is óvatosan kezeljük, mert a küldő fiókja már kompromittált lehet.
Kapcsolódó: Észak-Koreához köthető fejlesztő dolgozott a MetaMask projektjén
Megjelent a BitcoinBázis oldalon.