BlueNoroff sử dụng bộ công cụ phishing tinh vi: ‘Soi’ ví tiền điện tử trước khi tấn công malware
Nhóm tin tặc BlueNoroff đang triển khai một chiến dịch phishing phức tạp, giả mạo Zoom và Microsoft Teams để đánh cắp thông tin ví tiền điện tử và phát tán malware thông qua các kỹ thuật social...
- Giọng nữ Bắc
Nhóm tin tặc BlueNoroff, được biết đến với các chiến dịch theo phong cách ClickFix sử dụng các tên miền giả mạo (typosquatted) của Zoom và Microsoft Teams, đang vận hành một bộ công cụ phishing chuyên nghiệp. Mục tiêu của chúng là mạo danh các nền tảng họp trực tuyến để thực hiện hành vi social engineering và phát tán malware.
Theo báo cáo từ JUMPSEC, BlueNoroff đã xây dựng một quy trình khép kín: từ việc lợi dụng các mối quan hệ công nghiệp bị xâm nhập, thực hiện social engineering, trinh sát ví tiền điện tử cho đến phân phối malware. Đặc biệt, nền tảng này có khả năng quét và định danh các ví tiền điện tử của nạn nhân trước khi quyết định có triển khai malware hay không, nhằm tập trung vào các mục tiêu có giá trị tài sản cao.
Cơ chế tấn công ‘tự lan truyền’
Chiến dịch này hoạt động như một nền tảng thu thập nạn nhân do chính tin tặc điều hành. Kẻ tấn công chiếm đoạt các tài khoản Telegram uy tín để gửi liên kết Calendly tới những nhân sự cấp cao. Khi nạn nhân truy cập, họ sẽ được dẫn đến một trang web giả mạo giao diện Zoom. Tại đây, kẻ tấn công yêu cầu cấp quyền truy cập webcam, sau đó truyền hình ảnh trực tiếp về bảng điều khiển của chúng thông qua WebRTC.
Điểm đáng chú ý là khi nạn nhân vào phòng họp ảo, họ sẽ thấy một video được dựng sẵn bằng AI (sử dụng hình ảnh từ các cuộc họp trước đó) để tạo cảm giác tin tưởng. Trong khi đó, kẻ tấn công sẽ điều khiển cuộc họp, gửi thông báo giả như “mic của bạn không hoạt động” hoặc yêu cầu “cập nhật Zoom SDK” để kích hoạt payload ClickFix.
Phân tích kỹ thuật của ClickFix
Bộ công cụ này tương thích với cả Windows và macOS:
- Trên Windows: Payload ClickFix thực thi một PowerShell loader để vô hiệu hóa Microsoft Defender, thêm các thư mục loại trừ (exclusion) và quét các tệp tin liên quan đến Telegram Web trong trình duyệt để đánh cắp session cookie, từ đó chiếm đoạt tài khoản Telegram của nạn nhân. Ngoài ra, nó còn liệt kê các extension trình duyệt để tìm kiếm ví MetaMask.
- Trên macOS: Kẻ tấn công sử dụng shell script để tải xuống trình cài đặt giả mạo của Teams hoặc Zoom, sau đó thực thi payload để trích xuất dữ liệu nhạy cảm, bao gồm khóa chính (master keys) từ iCloud Keychain và gửi về kênh Telegram của tin tặc.
JUMPSEC nhận định rằng việc BlueNoroff tập trung vào Zoom và Teams thay vì Google Meet là do tính chất của các ứng dụng này thường được giới tài chính và tiền điện tử sử dụng, đồng thời dễ dàng thực hiện các kỹ thuật typosquatting tên miền hơn.
Các chuyên gia cảnh báo rằng khi tài sản kỹ thuật số và Web3 phát triển, việc tấn công vào cá nhân nắm quyền kiểm soát đang trở nên hiệu quả không kém gì tấn công trực tiếp vào hạ tầng. Các tổ chức cần coi danh tính, mối quan hệ và kênh liên lạc là những thành phần cốt lõi trong chiến lược an ninh mạng của mình.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.