朝鲜BlueNoroff攻击链:假Zoom会议探测加密钱包再投毒

朝鲜APT组织BlueNoroff最新攻击:利用假冒Zoom/Teams域名、Telegram账号劫持、WebRTC摄像头窃取和AI生成头像视频,先探测受害者加密钱包再投递ClickFix恶意软件。本文深度解析攻击链、钱包侦察机制及IOC,提供企业缓解建议。

🎯 Critical APT组织

朝鲜APT组织BlueNoroff利用假冒Zoom/Teams的钓鱼工具包,先通过被劫持的Telegram账号发送可信会议链接,在虚假会议页面中利用WebRTC窃取摄像头流,并用AI生成的头像视频伪装成真人,随后探测受害浏览器中安装的加密钱包扩展,最终投递ClickFix恶意载荷。该平台可筛选高价值目标,并利用受害者的Telegram会话自我传播。

来源:The Hacker News | 2026-07-24 | 原文链接

🔍 关键发现

  • 攻击者劫持加密货币领域合法用户的Telegram账号,向目标发送包含Calendly会议链接的消息,将受害者引向假冒的Zoom/Teams域名。
  • 钓鱼页面通过WebRTC mediasoup将受害者的摄像头流偷偷发送给攻击者控制面板,同时使用AI生成的头像叠加真实身体动作视频,让受害者误以为与熟人通话。
  • 攻击链包含完整的钱包探测模块,枚举Chrome、Firefox等浏览器中安装的MetaMask等加密钱包扩展ID,筛选高价值目标后再投放下一阶段恶意软件。

⚔️ 攻击链分析

1. 入侵Telegram账号→利用已知联系人发送Calendly链接→跳转到仿冒Zoom/Teams域名。 2. 受害者允许摄像头权限后,WebRTC流被转发到攻击者面板,同时浏览器指纹探测加密钱包扩展。 3. 攻击者发送'麦克风故障'等假消息,触发'Zoom SDK更新',诱导运行ClickFix命令。 4. ClickFix执行PowerShell/shell脚本,禁用Defender、窃取Telegram会话、部署VBScript或macOS窃密器。

🚩 失陷指标 (IOC)

  • us.zoom.06webin.us
  • teams.microsoft.06webin.us

🛡️ 缓解建议

  • ✅ 对收到的会议链接进行域名验证,尤其是含有'zoom'或'teams'但域名非官方(如包含'.06webin')的可疑链接。
  • ✅ 启用多因素认证并定期轮换Telegram账号密码,监控异常登录行为;避免在工作会议设备上安装未经验证的浏览器扩展。
  • ✅ 部署端点安全方案,监控PowerShell/VBScript执行、注册表修改及Telegram会话Cookie窃取行为。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 该钓鱼工具包如何筛选高价值受害者?

攻击者在受害者浏览器中执行指纹脚本,枚举已安装的加密钱包扩展ID(如MetaMask),仅对持有钱包的高价值目标推送最终恶意载荷。

❓ AI生成的视频如何增强可信度?

使用ChatGPT生成目标人脸头像,叠加从之前攻击中捕获的真人身体动作视频,合成表面可信的'熟人'形象,降低受害者怀疑。

❓ macOS受害链与Windows有何不同?

macOS链通过Shell脚本下载假Teams/Zoom安装器,执行窃密器提取iCloud Keychain中的Chrome主密钥,通过Telegram频道'Aurora'外传。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)