BlueNoroff sử dụng bộ công cụ phishing tinh vi: ‘Soi’ ví tiền điện tử trước khi cài cắm malware
Nhóm hacker BlueNoroff đang triển khai một chiến dịch phishing quy mô lớn, giả mạo Zoom và Microsoft Teams để đánh cắp thông tin ví tiền điện tử và phát tán malware thông qua các kịch bản...
- Giọng nữ Bắc
Nhóm tin tặc khét tiếng BlueNoroff (Triều Tiên) vừa bị phát hiện đang vận hành một nền tảng phishing tinh vi, chuyên nhắm vào các cá nhân trong ngành tiền điện tử. Thay vì tấn công đại trà, nhóm này sử dụng quy trình ‘tuyển chọn nạn nhân’ kỹ lưỡng bằng cách kiểm tra ví tiền điện tử của mục tiêu trước khi quyết định phát tán mã độc.
Table Of Content
Quy trình tấn công ‘tự duy trì’
Theo báo cáo từ JUMPSEC, BlueNoroff khai thác sự tin tưởng thông qua các mối quan hệ công việc bị chiếm đoạt. Kẻ tấn công chiếm quyền điều khiển tài khoản Telegram của các cá nhân uy tín, sau đó gửi liên kết Calendly giả mạo tới những nhân sự cấp cao. Khi nạn nhân truy cập, họ sẽ được dẫn tới một trang web giả danh Zoom hoặc Microsoft Teams.
Điểm đáng chú ý là khả năng fingerprinting trình duyệt của bộ công cụ này. Ngay khi nạn nhân cấp quyền truy cập webcam, kẻ tấn công không chỉ thu thập hình ảnh mà còn quét các tiện ích mở rộng (extension) trên trình duyệt để xác định xem nạn nhân có cài đặt các ví như MetaMask hay không. Nếu mục tiêu có giá trị cao, kẻ tấn công sẽ thực hiện bước tiếp theo: phát tán payload malware.
Sử dụng AI và kịch bản ClickFix
Để tăng độ tin cậy, kẻ tấn công sử dụng video đã được chỉnh sửa bằng AI (tận dụng hình ảnh từ các cuộc họp trước đó) để giả mạo người tham gia cuộc họp. Kịch bản ClickFix được kích hoạt với lý do ‘cập nhật SDK Zoom’ hoặc ‘lỗi micro’, lừa nạn nhân thực thi các lệnh độc hại.
- Trên Windows: Malware sử dụng PowerShell để vô hiệu hóa Microsoft Defender, thêm các thư mục loại trừ (exclusion) và cài đặt VBScript để chiếm quyền điều khiển session Telegram, từ đó tiếp tục lan truyền chiến dịch tới danh bạ của nạn nhân.
- Trên macOS: Kẻ tấn công sử dụng shell script để tải xuống trình cài đặt giả mạo, trích xuất dữ liệu nhạy cảm và khóa chính (master keys) từ iCloud Keychain.
Tại sao lại là Zoom và Teams?
Các chuyên gia từ JUMPSEC nhận định việc chọn Zoom và Teams thay vì Google Meet không phải ngẫu nhiên. Các nền tảng này thường được giới tài chính và đầu tư mạo hiểm sử dụng cho các cuộc họp quan trọng. Ngoài ra, cấu trúc tên miền của Zoom/Teams dễ bị typosquatting (tạo tên miền gần giống) hơn so với Google Meet, giúp tăng tỷ lệ thành công của các chiến dịch social engineering.
Chiến dịch này cho thấy sự tiến hóa không ngừng của BlueNoroff trong việc kết hợp giữa kỹ thuật tấn công mạng và khai thác tâm lý xã hội. Các tổ chức cần đặc biệt lưu ý đến việc bảo vệ danh tính cá nhân và xác thực các liên lạc từ đối tác, ngay cả khi đó là những người quen biết trên các nền tảng nhắn tin như Telegram.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.