BlueNoroff sử dụng bộ công cụ phishing tinh vi: ‘Soi’ ví tiền điện tử trước khi cài cắm malware
Nhóm tin tặc BlueNoroff đang triển khai chiến dịch phishing tinh vi nhắm vào người dùng tiền điện tử thông qua các nền tảng họp trực tuyến như Zoom và Microsoft Teams, kết hợp kỹ thuật ClickFix để...
- Giọng nữ Bắc
Nhóm tin tặc khét tiếng BlueNoroff, có liên hệ với Triều Tiên, vừa bị phát hiện đang vận hành một chiến dịch phishing quy mô lớn. Bằng cách giả mạo các nền tảng họp trực tuyến phổ biến như Zoom và Microsoft Teams, nhóm này không chỉ thực hiện các cuộc tấn công social engineering mà còn chủ động rà soát ví tiền điện tử của nạn nhân trước khi quyết định cài cắm malware.
Table Of Content
Quy trình tấn công “tự duy trì” qua Telegram
Theo báo cáo từ JUMPSEC, BlueNoroff đã xây dựng một quy trình thu thập nạn nhân đầy tinh vi. Kẻ tấn công thường chiếm đoạt tài khoản Telegram của những người có uy tín trong cộng đồng tiền điện tử, sau đó sử dụng chính các tài khoản này để gửi liên kết Calendly tới những mục tiêu cấp cao. Điều này tạo ra một chuỗi tấn công tự lan truyền: mỗi khi một nạn nhân bị chiếm quyền điều khiển Telegram, kẻ tấn công lại tiếp tục dùng tài khoản đó để nhắm vào các mối quan hệ tiếp theo.
Kỹ thuật giả mạo và “soi” ví nạn nhân
Khi nạn nhân truy cập vào liên kết, họ sẽ được dẫn đến một trang web giả mạo giao diện Zoom hoặc Teams. Tại đây, kẻ tấn công sử dụng các thủ thuật tâm lý như thông báo lỗi micro hoặc camera để yêu cầu người dùng chạy “Zoom SDK Update” – thực chất là payload của kỹ thuật ClickFix.
Đáng chú ý, trước khi thực thi mã độc, bộ công cụ này sẽ thực hiện quét trình duyệt để kiểm tra các tiện ích mở rộng (extension) ví tiền điện tử như MetaMask. Nếu phát hiện mục tiêu có giá trị cao, kẻ tấn công sẽ kích hoạt các bước tiếp theo. Để tăng độ tin cậy, chúng còn sử dụng video giả mạo được tạo bởi AI (deepfake) để mô phỏng hình ảnh người quen của nạn nhân trong cuộc họp giả, khiến nạn nhân mất cảnh giác.
Sự khác biệt giữa các phiên bản Windows và macOS
- Trên Windows: Payload ClickFix chạy một PowerShell loader để vô hiệu hóa Microsoft Defender, thêm các thư mục loại trừ (exclusion) và thực hiện quét các tệp tin liên quan đến Telegram Web để đánh cắp session cookie.
- Trên macOS: Kẻ tấn công sử dụng shell script để tải về trình cài đặt giả mạo, từ đó trích xuất dữ liệu nhạy cảm và khóa master của Google Chrome từ iCloud Keychain, sau đó gửi về máy chủ điều khiển thông qua Telegram.
Tại sao lại là Zoom và Teams?
Các chuyên gia từ JUMPSEC nhận định rằng việc BlueNoroff tập trung vào Zoom và Teams thay vì Google Meet là có chủ đích. Các nền tảng này thường được giới đầu tư tài chính và tiền điện tử sử dụng cho các cuộc họp quan trọng. Ngoài ra, cấu trúc tên miền của Zoom/Teams dễ bị typosquatting (tạo tên miền gây nhầm lẫn) hơn so với Google Meet, giúp tăng tỷ lệ thành công cho các chiến dịch phishing.
Việc BlueNoroff liên tục cập nhật bộ công cụ phishing (với 5 phiên bản được ghi nhận chỉ trong vòng 1,5 tháng) cho thấy đây là một mối đe dọa đang hoạt động mạnh mẽ. Các tổ chức cần đặc biệt lưu ý đến việc bảo mật danh tính, các mối quan hệ tin cậy và kênh giao tiếp nội bộ để tránh trở thành nạn nhân tiếp theo của các chiến dịch này.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.