朝鲜BlueNoroff攻击链:假Zoom会议探测加密钱包再投毒
朝鲜APT组织BlueNoroff最新攻击:利用假冒Zoom/Teams域名、Telegram账号劫持、WebRTC摄像头窃取和AI生成头像视频,先探测受害者加密钱包再投递ClickFix恶意软件。本文深度解析攻击链、钱包侦察机制及IOC,提供企业缓解建议。
🎯 Critical APT组织
朝鲜APT组织BlueNoroff利用假冒Zoom/Teams的钓鱼工具包,先通过被劫持的Telegram账号发送可信会议链接,在虚假会议页面中利用WebRTC窃取摄像头流,并用AI生成的头像视频伪装成真人,随后探测受害浏览器中安装的加密钱包扩展,最终投递ClickFix恶意载荷。该平台可筛选高价值目标,并利用受害者的Telegram会话自我传播。
来源:The Hacker News | 2026-07-24 | 原文链接
🔍 关键发现
- 攻击者劫持加密货币领域合法用户的Telegram账号,向目标发送包含Calendly会议链接的消息,将受害者引向假冒的Zoom/Teams域名。
- 钓鱼页面通过WebRTC mediasoup将受害者的摄像头流偷偷发送给攻击者控制面板,同时使用AI生成的头像叠加真实身体动作视频,让受害者误以为与熟人通话。
- 攻击链包含完整的钱包探测模块,枚举Chrome、Firefox等浏览器中安装的MetaMask等加密钱包扩展ID,筛选高价值目标后再投放下一阶段恶意软件。
⚔️ 攻击链分析
1. 入侵Telegram账号→利用已知联系人发送Calendly链接→跳转到仿冒Zoom/Teams域名。 2. 受害者允许摄像头权限后,WebRTC流被转发到攻击者面板,同时浏览器指纹探测加密钱包扩展。 3. 攻击者发送'麦克风故障'等假消息,触发'Zoom SDK更新',诱导运行ClickFix命令。 4. ClickFix执行PowerShell/shell脚本,禁用Defender、窃取Telegram会话、部署VBScript或macOS窃密器。
🚩 失陷指标 (IOC)
us.zoom.06webin.usteams.microsoft.06webin.us
🛡️ 缓解建议
- ✅ 对收到的会议链接进行域名验证,尤其是含有'zoom'或'teams'但域名非官方(如包含'.06webin')的可疑链接。
- ✅ 启用多因素认证并定期轮换Telegram账号密码,监控异常登录行为;避免在工作会议设备上安装未经验证的浏览器扩展。
- ✅ 部署端点安全方案,监控PowerShell/VBScript执行、注册表修改及Telegram会话Cookie窃取行为。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 该钓鱼工具包如何筛选高价值受害者?
攻击者在受害者浏览器中执行指纹脚本,枚举已安装的加密钱包扩展ID(如MetaMask),仅对持有钱包的高价值目标推送最终恶意载荷。
❓ AI生成的视频如何增强可信度?
使用ChatGPT生成目标人脸头像,叠加从之前攻击中捕获的真人身体动作视频,合成表面可信的'熟人'形象,降低受害者怀疑。
❓ macOS受害链与Windows有何不同?
macOS链通过Shell脚本下载假Teams/Zoom安装器,执行窃密器提取iCloud Keychain中的Chrome主密钥,通过Telegram频道'Aurora'外传。