BlueNoroff sử dụng bộ công cụ phishing tinh vi: ‘Soi’ ví tiền điện tử trước khi phát tán malware
Nhóm hacker BlueNoroff đang triển khai chiến dịch lừa đảo tinh vi, giả mạo Zoom và Microsoft Teams để đánh cắp thông tin ví tiền điện tử và phát tán malware thông qua các kỹ thuật social engineering...
Nhóm hacker BlueNoroff, vốn được biết đến với các chiến dịch tấn công theo phong cách ClickFix, đang sử dụng các tên miền giả mạo Zoom và Microsoft Teams để thực hiện các cuộc tấn công phishing quy mô lớn. Mục tiêu chính của nhóm này là phát tán malware bằng cách lợi dụng niềm tin của nạn nhân thông qua các mối quan hệ công việc đã bị xâm nhập.
Table Of Content
Quy trình tấn công ‘tự vận hành’
Theo báo cáo từ JUMPSEC, BlueNoroff đã xây dựng một nền tảng thu thập nạn nhân có tính lặp lại cao. Kẻ tấn công chiếm đoạt tài khoản Telegram của những cá nhân trong lĩnh vực tiền điện tử, sau đó gửi các đường link Calendly giả mạo tới những nhân sự cấp cao. Khi nạn nhân truy cập, họ sẽ được dẫn tới một trang web giả mạo Zoom hoặc Teams.
Tại đây, kẻ tấn công yêu cầu quyền truy cập webcam. Sau khi được cấp phép, luồng video của nạn nhân sẽ bị gửi về máy chủ của kẻ tấn công thông qua WebRTC. Điểm đáng chú ý là khi nạn nhân tham gia cuộc họp giả, họ sẽ thấy một video được dựng sẵn bằng AI (sử dụng hình ảnh từ các cuộc họp trước đó), tạo cảm giác như đang nói chuyện với một đối tác thực sự.
Phân tích ví tiền điện tử và phát tán Malware
Trước khi thực hiện bước tấn công cuối cùng, bộ công cụ phishing sẽ tự động thực hiện hành vi fingerprinting trình duyệt để kiểm tra các ví tiền điện tử đang được cài đặt. Nếu nạn nhân là mục tiêu có giá trị cao, kẻ tấn công sẽ kích hoạt payload ClickFix:
- Trên Windows: Sử dụng PowerShell để tải VBScript, vô hiệu hóa Microsoft Defender, thêm thư mục loại trừ và quét các tệp tin liên quan đến Telegram Web để đánh cắp session cookie. Đồng thời, công cụ này liệt kê các extension trình duyệt để xác định ví MetaMask hoặc các ví tiền điện tử khác.
- Trên macOS: Sử dụng shell script để tải trình cài đặt giả mạo, từ đó trích xuất dữ liệu nhạy cảm và khóa chính (master keys) từ iCloud Keychain.
Tại sao lại là Zoom và Teams?
Các chuyên gia từ JUMPSEC cho rằng việc lựa chọn Zoom và Teams thay vì Google Meet là có chủ đích. Các nền tảng này thường yêu cầu ứng dụng desktop, tạo tiền đề hợp lý cho thông báo giả mạo “Zoom SDK Update” hoặc “Teams Update”. Ngoài ra, các tên miền phụ của Zoom/Teams dễ dàng bị typosquatting hơn so với cấu trúc tên miền của Google Meet.
Chiến dịch này cho thấy sự tinh vi ngày càng tăng của các nhóm đe dọa trong việc nhắm mục tiêu vào các cá nhân nắm giữ tài sản số. Việc bảo vệ danh tính, các mối quan hệ và kênh liên lạc hiện đã trở thành một phần thiết yếu trong chiến lược an ninh mạng của mọi tổ chức.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.