Индустрия Web3 и цифровых активов вновь стала центральной мишенью для северокорейской группы BlueNoroff, входящей в экосистему Lazarus. В новой кампании злоумышленники используют сложную многоступенчатую платформу для атак, которая не просто имитирует страницы видеоконференций, а представляет собой полноценный конвейер по взлому целей. В основе схемы лежит цепная реакция: скомпрометированные аккаунты в Telegram реальных отраслевых контактов используются для доставки вредоносных ссылок, а само заражение ведёт к новым захватам учётных записей.
Описание
Жертвой атаки может стать любой сотрудник криптовалютной компании или проекта, которому доверенный коллега или знакомый присылает ссылку на встречу. Злоумышленники получают доступ к учётным записям Telegram предыдущих жертв, что скрывает источник угрозы. Жертва видит стандартное приглашение, идентичное реальным ссылкам на конференции Zoom или Microsoft Teams. После перехода на подложный сайт пользователь попадает на фишинговую страницу, которая визуально неотличима от настоящей. Система запрашивает разрешение на доступ к веб-камере - это необходимо для имитации нормальной работы. Как установили эксперты JUMPSEC, полученный в ходе анализа исходный код содержит более 60 доменов командно-контрольных серверов и уникальную логику отбора целей.
После того как жертва "подключается" к фальшивой конференции, злоумышленник через панель управления может отправлять сообщения с просьбой обновить SDK, чтобы решить проблему с микрофоном. Когда пользователь нажимает кнопку копирования подсказки на экране, в буфер обмена вместо безопасной команды попадает настоящая вредоносная нагрузка. Это классическая техника ClickFix, полностью лишённая каких-либо опечаток, что делает обман особенно правдоподобным. Параллельно, без ведома пользователя, браузер неприметно собирает информацию об установленных криптовалютных кошельках. Система проверяет как стандартные расширения для Ethereum, так и Solana, и отправляет данные о кошельках операторам. Этот этап позволяет злоумышленникам отсеивать случайных посетителей и сосредотачиваться на владельцах крупных сумм.
Техническая сторона атаки впечатляет своей продуманностью. Автономная платформа поддерживает две версии фишингового комплекта: более простую для Zoom (26 файлов) и значительно более сложную для Teams (44 файла). Комплект для Teams написан с нуля, включает полноценную имитацию настроек устройства, фоновых эффектов, эмодзи-реакций и даже страницу перенаправления после окончания встречи. Видеотрансляция оператора - не прямой эфир, а заранее созданный дипфейк, собранный из фрагментов предыдущих звонков с реальными жертвами. Таким образом, лицо "собеседника" может быть знакомо цели, а его движения скопированы с настоящего человека.
Цепочка заражения различается для Windows и macOS. На Windows процесс начинается с небольшого скрипта PowerShell, который отключает встроенную защиту системы, а затем загружает основное вредоносное ПО на VBScript. Анализаторы VirusTotal классифицируют этот файл как Trojan.NukeSped - известное семейство бэкдоров, связанных с Lazarus. После загрузки вредоносная программа собирает полную информацию о системе: имя компьютера, установленные расширения браузеров и список запущенных процессов. Для macOS атака не менее опасна. Обнаруженная в открытом доступе полезная нагрузка размером чуть больше двух мегабайт нацелена на кражу главного пароля связки ключей Apple. Используя встроенную утилиту безопасности, вредоносная программа извлекает мастер-ключ для хранения паролей браузера. Эти данные пересылаются на сервер телеграм-бота, токен и идентификатор чата которого были найдены в коде в открытом виде. Анализ показал, что оператор кампании использует бота с русскоязычным интерфейсом для получения украденной информации.
Инфраструктура атакующей группировки развёрнута на платформе Cloudzy, которая работает через провайдера RouterHosting LLC и уже известна как предпочтительный хостинг для иранских и северокореских хакерских групп. Все серверы используют единый стек: Apache, PHP и XAMPP. Более десяти командных хостов оставались активными на момент публикации анализа. Эволюция кода показывает постоянную работу авторов над улучшением платформы: удалось выявить не менее пяти различных версий фишингового комплекта, выпущенных с конца мая по середину июля. Разработчики меняли формулировки инструкций на экране, избавлялись от требований повышения привилегий для PowerShell и даже допустили ошибку копирования в одной из версий для Teams, случайно оставив ссылки на Zoom-версию.
Для защиты рекомендуется проявлять крайнюю осторожность при получении приглашений на видеоконференции через мессенджеры. Даже если отправитель - реальный и давно знакомый контакт, стоит проверить ссылку в альтернативном канале связи. Домены, принадлежащие инфраструктуре Cloudzy, могут выглядеть правдоподобно, но их использование должно быть сигналом для немедленной верификации. Регулярное обновление антивирусного ПО и включение двухфакторной аутентификации остаются базовыми, но критически важными мерами. Сам факт существования подобной платформы, объединяющей социальную инженерию, дипфейки и автоматизированный сбор метаданных, свидетельствует о переходе киберпреступности на принципиально новый уровень. Атака нацелена не на инфраструктуру, а на человеческое доверие, что делает её особенно опасной для небольших криптопроектов с недостаточно строгими протоколами безопасности.
Индикаторы компрометации
IPv4
- 144.172.110.53
- 144.172.115.16
- 144.172.117.143
- 153.75.91.159
- 172.86.89.213
- 172.86.91.195
- 45.61.129.29
- 45.61.163.100
- 45.61.163.113
- 45.61.163.43
Domain
- 02webus.zoom.02us.sbs
- 02webus.zoom.web02.sbs
- 05us.zoom.web05.sbs
- 06usweb.zoom.us06.sbs
- 100.163.61.45.static.cloudzy.com
- 113.163.61.45.static.cloudzy.com
- 143.117.172.144.static.cloudzy.com
- 16.115.172.144.static.cloudzy.com
- 195.91.86.172.static.cloudzy.com
- 213.89.86.172.static.cloudzy.com
- 43.163.61.45.static.cloudzy.com
- 53.110.172.144.static.cloudzy.com
- callsdk.online
- cloud.inteam.live
- edensun.xyz
- inteam.live
- live.teamsbrowser.com
- livemicrosft.com
- lives.ms.teams02.co
- lives.teamicrosoft.sbs
- lives.teams03.com
- lives.teams-app.pro
- lives.teamstunnel.com
- macro.teams.live02.co
- meet.teamicro.live
- meetsdk.online
- microsoft-workspace.live
- microteam.live
- muc.edensun.xyz
- mwmelke.com
- onteam.business.in
- proxy.edensun.xyz
- secure.inteam.live
- softwareupdate.online
- support-mac.online
- team.business.in
- teamapp.live
- teamicro.live
- teamlive.vip
- teamms.live.miclesoft.com
- teams.live.miclesoft.com
- teams.lives02.com
- teams.microsoft.lives02.run
- teams.premuims.live
- teams.web.lives06.com
- teams02.lives05.com
- teams05web.lives07.com
- teams07.lives07.com
- teams-supports.online
- teamsupport.live
- turn.edensun.xyz
- uploads.edensun.xyz
- us.zoom.06web.us
- us.zoom.06webin.us
- us05.zoom.web05.uk
- usweb06.zoom.meet06.us
- web.zoomapp.05meet.am.in
- web02eu.live
- web02us.zoom.02io.us
- web08.teams08.run
- webapp.zoom.05live.co
- webcamsdk-update.online
- webus.zoom.02web.sbs
- webus.zoom.05live.us
- weekly-up.online
- xmpp.edensun.xyz
- zoom.05ukweb.uk
- zoom.us05-web.us
- zoom-support.online
SHA256
- 0517ca4649e33faefa3a6bfcd2707a8376a981be4b42b9d19146ebb93e7f8a35
- 159046fd26701315cfd79bd392a8fa05d4bcae47cfa2409f03628b823cb477c4
- 163e4a72cbe392c073eddc60aee69dc1cf87ce492c375af74e923d75d8084683
- 180f797723bd65e82189eb1f737d39ce522614a182e2b46b51faeb49953a412f
- 203bd56fbb75c9176fcbc77be6ff0792c9f55cb0ea3a255766130fadaa0c05de
- 26bdad9189f6b28a90165c09ceed4386eff2fb352bea7fb78ebb164f28ebed28
- 7a0b96f1063593a2e76f2f92ddfe091776a2ba63bc4f87f83dc5ebb675309d8d
- 8889f1b67aea6896945506dae192326149f6c5db87e9b04fa08ac9a142a87775
- 9d8b9090972ec013f3ad0236f5210bd70fe4ba87402fdefeac399cf11dba2efe
- 9e9ad85212b681f8aef6d0b15f23b9d8b78b8d61ec56d4f71e22d4a1c46a6c17
- a86659dff126be72aff1d5e546baff735dcb7ed6ddd521737e7e3be8910c05f2
- b149e207a3aad68605785710c58e8439aef61f48776c136d5a0ec6682d7dd2c0
- eb78f46fd7cf28aacfbb4db1fdbaee8022e7874db6af588fe1c56b964c7c6833