BlueNoroff sử dụng bộ công cụ phishing tinh vi: ‘Soi’ ví tiền điện tử trước khi cài cắm malware
Nhóm tin tặc BlueNoroff đang triển khai chiến dịch phishing tinh vi nhắm vào người dùng tiền điện tử thông qua các nền tảng họp trực tuyến như Zoom và Microsoft Teams, kết hợp kỹ thuật ClickFix để...
- Giọng nữ Bắc
Nhóm tin tặc khét tiếng BlueNoroff, có liên hệ với Triều Tiên, đang vận hành một nền tảng tấn công phishing tinh vi nhằm vào các cá nhân trong lĩnh vực tiền điện tử. Thay vì tấn công đại trà, chiến dịch này sử dụng phương pháp ‘tuyển chọn nạn nhân’ bằng cách quét ví tiền điện tử của mục tiêu trước khi quyết định cài cắm malware.
Table Of Content
Quy trình tấn công qua mạng xã hội
Theo báo cáo từ JUMPSEC, kẻ tấn công tận dụng các tài khoản Telegram đã bị chiếm đoạt của những người có uy tín trong ngành để gửi lời mời họp qua Calendly. Khi nạn nhân nhấp vào liên kết, họ được dẫn đến một trang web giả mạo giao diện Zoom hoặc Microsoft Teams. Tại đây, kẻ tấn công yêu cầu quyền truy cập webcam, sau đó phát một đoạn video được dàn dựng bằng AI để tạo niềm tin cho nạn nhân.
Kỹ thuật ClickFix và chiếm quyền điều khiển
Điểm đáng chú ý là kỹ thuật ClickFix được sử dụng để lừa nạn nhân thực thi các lệnh độc hại dưới chiêu bài ‘cập nhật SDK’ hoặc ‘sửa lỗi âm thanh/camera’.
- Trên Windows: Malware thực thi script PowerShell để vô hiệu hóa Microsoft Defender, quét các thư mục trình duyệt để đánh cắp session cookie của Telegram và kiểm tra các tiện ích mở rộng (extension) ví tiền điện tử như MetaMask để xác định mục tiêu có giá trị cao.
- Trên macOS: Kẻ tấn công sử dụng các trình cài đặt giả mạo để trích xuất dữ liệu nhạy cảm, bao gồm khóa chính từ iCloud Keychain và gửi về máy chủ của chúng.
Tại sao lại là Zoom và Teams?
Các chuyên gia bảo mật nhận định việc BlueNoroff tập trung vào Zoom và Teams thay vì Google Meet là có chủ đích. Các nền tảng này thường yêu cầu cài đặt ứng dụng desktop, tạo tiền đề hợp lý cho thông báo ‘cập nhật SDK’ giả mạo. Ngoài ra, cấu trúc tên miền của Zoom và Teams cũng dễ bị thực hiện các kỹ thuật typosquatting hơn so với Google Meet.
Chiến dịch này cho thấy sự tiến hóa trong tư duy của tội phạm mạng: thay vì chỉ tấn công hạ tầng, chúng tập trung vào việc chiếm đoạt danh tính và các mối quan hệ tin cậy của cá nhân để thâm nhập sâu hơn vào tổ chức. Các chuyên gia khuyến cáo người dùng cần đặc biệt cảnh giác với các liên kết họp trực tuyến từ những nguồn không xác định, ngay cả khi đó là tài khoản của người quen.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.