BlueNoroff memindai dompet kripto dalam panggilan Zoom palsu, secara selektif melakukan “penyemprotan racun” yang berbahaya

ZM4,62%
MSFT0,06%
ETH3,85%
SOL1,81%
AAPL3,57%
Key Takeaways
  • BlueNoroff memindai dompet mata uang kripto selama panggilan Zoom palsu menggunakan standar EIP-6963 dan secara selektif menyebarkan malware.
  • BlueNoroff menargetkan para profesional kripto, dengan 80% bekerja di kripto atau keuangan berbasis blockchain, di lebih dari 20 negara.
  • BlueNoroff menggunakan Windows PowerShell untuk menonaktifkan Microsoft Defender dan malware di macOS untuk mencuri kunci Chrome dari Keychain.

Perusahaan keamanan Inggris JUMPSEC minggu ini merilis laporan analisis kode sumber, mengungkap pola serangan terbaru yang digunakan kelompok peretas Korea Utara BlueNoroff: dalam panggilan video dan Microsoft Teams palsu, mereka memindai dompet kripto target pengguna menggunakan standar EIP-6963 dan teknologi browser tradisional, memilih target bernilai tinggi berdasarkan nilai dompet, lalu secara selektif menyuntikkan malware.

Alur serangan panggilan video palsu BlueNoroff

Berdasarkan analisis kode sumber JUMPSEC, alur serangan lengkap BlueNoroff adalah sebagai berikut:

· Pelaku mengambil alih akun Telegram kontak di bidang mata uang kripto target, mengirim undangan rapat palsu Calendly, tautannya mengarah ke domain rapat palsu yang memanfaatkan penulisan yang mirip (typosquatting)

· Setelah korban mengunjungi halaman rapat palsu, tool kit segera menggunakan pemindaian standar EIP-6963 untuk browser (mencari koneksi Ethereum), sekaligus mendeteksi dompet non-EVM (misalnya alat Solana); hasil pemindaian dikirim ke panel kontrol yang dikendalikan operator, sehingga korban tidak menyadari apa pun sepanjang proses

· Setelah panggilan dimulai, halaman menampilkan “menunggu partisipan lain”; operator memutar video yang direkam sebelumnya, AI menghasilkan penggabungan avatar dengan gerakan tubuh yang sebelumnya ditangkap, lalu memberi tahu korban “mikrofonmu tidak bisa berfungsi”

· Berdasarkan data dompet di panel kontrol, operator memutuskan apakah akan menyuntikkan malware; muncul prompt palsu “Pembaruan Zoom SDK” untuk membujuk korban menjalankan

· Setiap akun yang berhasil dibajak akan mengarah ke kontak mata uang kripto lainnya milik orang tersebut, membentuk rantai target serangan

Perbedaan malware untuk Windows dan macOS

Berdasarkan analisis teknis JUMPSEC, malware yang digunakan BlueNoroff untuk sistem berbeda adalah sebagai berikut:

Windows:Perintah ClickFix yang disalin meluncurkan proses pemuatan PowerShell skala kecil, mengunduh skrip VBScript, lalu menambahkan Microsoft Defender ke daftar pengecualian dan melakukan restart agar efeknya permanen; muatan utama mengumpulkan informasi sistem, memindai ekstensi dompet browser (termasuk daftar ID untuk Chrome, Edge, Brave, Opera, Vivaldi, Firefox), mencocokkan ekstensi dompet yang sudah dikenal seperti MetaMask, serta mencari file Telegram Web.

macOS:Menanam program pemasangan palsu untuk Zoom atau Teams, program pencurian yang berjalan diam-diam di latar belakang mengambil data sistem dan kunci utama Chrome dari “Keychain” Apple, lalu melakukan ekfiltrasi lewat Telegram.

JUMPSEC menemukan empat versi macOS antara 22 April dan 15 Juli; Arctic Wolf dan JUMPSEC menemukan lima versi tool kit phishing antara 31 Mei dan 14 Juli, dan tool kit tersebut dapat membobol sistem sepenuhnya dalam waktu kurang dari lima menit.

Pertanyaan yang sering diajukan

Bagaimana BlueNoroff memindai dompet kripto dalam panggilan palsu?

Berdasarkan analisis kode sumber JUMPSEC, tool kit BlueNoroff menggunakan standar EIP-6963 dan teknologi browser tradisional untuk memindai koneksi Ethereum target, sekaligus mendeteksi dompet non-EVM seperti Solana; hasil pemindaian dipush secara real-time ke panel kontrol operator, korban tidak menyadari apa pun sepanjang proses.

Siapa target utama serangan BlueNoroff?

Berdasarkan statistik Arctic Wolf, 80% target yang terlibat dalam industri mata uang kripto atau keuangan berbasis blockchain, 45% adalah pendiri atau CEO, 41% korban berada di Amerika Serikat; hingga laporan dirilis, sudah ada lebih dari 100 korban di lebih dari 20 negara.

Bagaimana pengguna macOS terinfeksi oleh BlueNoroff?

Berdasarkan analisis JUMPSEC, pengguna macOS terinfeksi melalui mengklik program instalasi palsu Zoom atau Teams, dan program pencurian di latar belakang mengambil data sistem serta kunci utama Chrome dari Apple Keychain, lalu mengirimkannya ke penyerang melalui Telegram.

Penafian: Informasi di halaman ini mungkin berasal dari sumber pihak ketiga dan hanya untuk referensi. Ini tidak mewakili pandangan atau pendapat Gate dan bukan merupakan nasihat keuangan, investasi, atau hukum. Perdagangan aset virtual melibatkan risiko tinggi. Mohon jangan hanya mengandalkan informasi di halaman ini saat membuat keputusan. Untuk detailnya, lihat Penafian.
Komentar
0/400
Tidak ada komentar