Біткоїнери стикаються з новим попередженням щодо активної кампанії соціальної інженерії, яка захоплює довірені акаунти Telegram і заманює професіоналів криптовалютної сфери у фейкові зустрічі Zoom або Microsoft Teams.
Підсумок
- BlueNoroff захоплює акаунти Telegram і використовує фейкові зустрічі Zoom або Teams проти криптовалютних професіоналів.
- JUMPSEC виявив, що фішинговий комплект профілює криптовалютні гаманці, перш ніж оператори вибірково доставляють шкідливе програмне забезпечення жертвам.
- Security Alliance віднесла 164 заблоковані домени до UNC1069 лише за період з лютого до початку квітня 2026 року.
- Mandiant спостерігала скомпрометовані акаунти Telegram, фейкові дзвінки Zoom, команди ClickFix та шкідливе програмне забезпечення, спрямоване на криптовалютні організації.
- Рекомендації ФБР радять незалежну перевірку особи та зберігання секретів гаманця подалі від пристроїв, підключених до Інтернету, коли це можливо.
Lightning News підняв тривогу 7 серпня, посилаючись на нещодавні повідомлення членів біткоїн-спільноти. Незалежне дослідження з безпеки підтверджує основний ланцюг атаки, хоча не кожне твердження було перевірено.
JUMPSEC повідомив у липні, що отримав вихідний код активного фішингового комплекту BlueNoroff після витоку вихідних карт JavaScript. Дослідники виявили платформу для залучення жертв, яка зловживає скомпрометованими контактами Telegram, профілює криптовалютні гаманці та доставляє шкідливе програмне забезпечення обраним цілям на системах Windows і macOS. JUMPSEC заявив, що виявлена інфраструктура кампанії залишалася активною станом на 22 липня.

Атака починається з довіри, а не з вразливості блокчейну. JUMPSEC виявив, що оператори використовують скомпрометовані акаунти Telegram, що належать реальним контактам у галузі, щоб запрошувати цілі на фейкові відеозустрічі. Оскільки повідомлення надходять зі справжніх акаунтів і можуть посилатися на існуючі відносини, лише розпізнавання відправника забезпечує обмежений захист.
Google Mandiant незалежно задокументувала подібне вторгнення UNC1069 у лютому. Жертва отримала повідомлення від скомпрометованого акаунту Telegram криптовалютного керівника, призначила зустріч і була перенаправлена на підроблений домен Zoom. Жертва повідомила, що під час інсценованого дзвінка бачила відео, схоже на згенероване штучним інтелектом, іншого криптовалютного керівника.
Атрибуція потребує точності. Mandiant відстежує суб'єкта як UNC1069 і каже, що він збігається з BlueNoroff. Міністерство фінансів США офіційно визначило BlueNoroff, також відомий як APT38, як північнокорейську державну групу, контрольовану Розвідувальним головним управлінням. Security Alliance також відносить кампанію фейкових зустрічей до UNC1069, або BlueNoroff.
Фейкові зустрічі просувають команди ClickFix та шкідливе програмне забезпечення
Реконструйований комплект JUMPSEC показує поетапний інтерфейс зустрічі, який запитує доступ до веб-камери, перш ніж оператор приєднується із заздалегідь записаним відео. Потім жертва бачить нібито проблему зі звуком і фейкове оновлення програмного забезпечення. Відображуваний текст усунення несправностей є оманливим: його копіювання розміщує команду ClickFix, контрольовану атакуючим, у буфер обміну.
На Windows JUMPSEC спостерігав компоненти PowerShell і VBScript, здатні відключати захист, проводити розвідку та підтримувати подальший доступ. На macOS дослідники виявили сценарії оболонки та корисні навантаження Mach-O, призначені для крадіжки облікових даних та інших чутливих даних. Комплект також сканує на наявність браузерних постачальників гаманців перед доставкою шкідливого програмного забезпечення, допомагаючи операторам визначати цінні цілі.
Це означає, що твердження про те, що просте відкриття посилання на зустріч автоматично спустошує гаманець, є надто широким. У задокументованих ланцюгах компрометація вимагає іншої дії, наприклад, запуску скопійованої команди або шкідливого оновлення. Однак після виконання шкідливого програмного забезпечення Mandiant виявила інструменти, здатні красти дані браузера, облікові дані Keychain та дані користувача Telegram.
Дослідники з безпеки кажуть, що кампанія залишається широкою
Security Alliance повідомила, що вона віднесла 164 заблоковані домени до UNC1069 у період з 6 лютого по 7 квітня. У її звіті описано багатотижневу соціальну інженерію через Telegram, LinkedIn та Slack перед тим, як були надіслані фальшиві посилання на Zoom або Teams. JUMPSEC пізніше розширив картину інфраструктури і заявив, що інфраструктура з високою та середньою впевненістю залишалася активною наприкінці липня.
ФБР окремо попередило, що північнокорейські актори проводять високоадаптовану соціальну інженерію проти співробітників криптовалютних та DeFi-компаній. Його рекомендації особливо вказують на запити щодо виконання коду, встановлення незнайомих застосунків, запуску скриптів для виправлення відеодзвінків або перенесення розмов між комунікаційними платформами.
ФБР рекомендує перевіряти особи через незалежний канал і тримати облікові дані гаманця, сид-фрази та приватні ключі подалі від пристроїв, підключених до Інтернету. Двофакторна автентифікація залишається корисною, але заражені пристрої можуть розкрити дані сеансу, тому скомпрометовані сеанси також слід скасувати з чистого пристрою.
Що слід очікувати користувачам Bitcoin та криптовалют
Найважливіше виправлення до попередження від 7 серпня полягає в тому, що дослідники не встановили єдиного універсального методу початкового захоплення Telegram. Твердження про те, що основною причиною є прострочені або тимчасові номери телефонів, залишаються неперевіреними в розглянутих матеріалах. Дослідники підтверджують зламані облікові записи, але механізм захоплення може бути різним.
В окремому висвітленні платформи Telegram, Apple ненадовго видалила месенджер зі свого App Store через перегляд політики CSAM, перш ніж відновила його після того, як Telegram видалив позначений контент і заблокував відповідального користувача.
Користувачі повинні розглядати несподівані запити на зустріч, зміни доменів, підказки щодо виправлення аудіо та запити на вставку команд як сигнали високого ризику. Якщо підозрілий код уже запущено, ФБР радить відключити уражений пристрій від Інтернету, залишивши його увімкненим для потенційного криміналістичного відновлення, а потім зв'язатися з фахівцями з реагування на інциденти та правоохоронними органами.
Таким чином, цю кампанію найкраще описати як поточну операцію соціальної інженерії, пов'язану з Північною Кореєю, яка націлена на людський рівень навколо зберігання криптовалют. Її ефективність походить від використання довірених осіб і звичних робочих інструментів, а не від зламу самого Bitcoin.






