BlueNoroff sử dụng bộ công cụ phishing tinh vi: ‘Soi’ ví tiền điện tử trước khi phát tán malware
Nhóm tấn công BlueNoroff đang triển khai chiến dịch phishing quy mô lớn, giả mạo Zoom và Microsoft Teams để đánh cắp thông tin ví tiền điện tử và phát tán malware thông qua kỹ thuật...
- Giọng nữ Bắc
Nhóm tin tặc BlueNoroff (Triều Tiên) đang thực hiện các chiến dịch tấn công tinh vi bằng cách giả mạo các nền tảng họp trực tuyến như Zoom và Microsoft Teams. Mục tiêu chính của chúng là khai thác lòng tin thông qua các mối quan hệ công việc, từ đó thực hiện hành vi trinh sát ví tiền điện tử và phát tán malware.
Table Of Content
Quy trình tấn công “tự duy trì”
Theo báo cáo từ JUMPSEC, kẻ tấn công sử dụng các tài khoản Telegram đã bị chiếm quyền điều khiển để tiếp cận nạn nhân trong lĩnh vực tiền điện tử. Bằng cách gửi các liên kết Calendly giả mạo, chúng dẫn dụ nạn nhân truy cập vào các trang web phishing được thiết kế giống hệt giao diện Zoom hoặc Teams.
Điểm đáng chú ý là cơ chế “tự duy trì”: khi nạn nhân chạy payload độc hại trong khi đang mở Telegram, kẻ tấn công có thể đánh cắp phiên làm việc (session) của Telegram, từ đó tiếp tục sử dụng tài khoản của nạn nhân để tấn công các mối quan hệ khác trong danh bạ.
Kỹ thuật “soi” ví và giả mạo AI
Trước khi phát tán malware, bộ công cụ phishing sẽ thực hiện quét trình duyệt để kiểm tra các tiện ích mở rộng (extension) ví tiền điện tử như MetaMask. Điều này giúp kẻ tấn công xác định các mục tiêu có giá trị cao.
Để tăng độ tin cậy, kẻ tấn công sử dụng video đã được chỉnh sửa sẵn với khuôn mặt tạo bởi AI, kết hợp với cử động cơ thể thu thập từ các cuộc họp thực tế trước đó. Nạn nhân sẽ thấy một người quen thuộc đang chờ trong phòng họp giả, tạo cảm giác an tâm tuyệt đối.
Chi tiết kỹ thuật của ClickFix
Chiến dịch này sử dụng kỹ thuật ClickFix để lừa nạn nhân thực thi các lệnh độc hại dưới vỏ bọc “cập nhật SDK” hoặc “sửa lỗi camera/micro”:
- Trên Windows: Payload thực thi PowerShell loader, vô hiệu hóa Microsoft Defender và thiết lập các thư mục loại trừ (exclusion) để tránh bị phát hiện. Sau đó, nó quét các thư mục profile trình duyệt để tìm kiếm dữ liệu Telegram và danh sách tiện ích mở rộng nhằm định danh ví tiền điện tử.
- Trên macOS: Kẻ tấn công sử dụng shell script để tải xuống trình cài đặt giả mạo, từ đó trích xuất dữ liệu nhạy cảm và khóa chính (master keys) của Google Chrome từ iCloud Keychain.
Các chuyên gia nhấn mạnh rằng việc lựa chọn Zoom và Teams thay vì Google Meet là có chủ đích, do người dùng trong giới tài chính và crypto thường coi trọng các nền tảng có ứng dụng desktop chuyên dụng hơn. Việc BlueNoroff liên tục cập nhật bộ công cụ phishing cho thấy đây là một mối đe dọa dai dẳng, đòi hỏi các tổ chức phải chú trọng hơn vào việc bảo vệ danh tính và các kênh liên lạc nội bộ.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.