زوم مزيف، لصوص حقيقيون: قراصنة كوريا الشمالية من BlueNoroff يمسحون محافظك المشفرة

By: rootdata|2026/07/27 12:00:00

ميكروفونك لا يعمل؟ قد يكون فخًا. قامت شركة الأمن السيبراني JUMPSEC بتحليل الحملة الأخيرة لـ BlueNoroff، المنبثقة عن مجموعة Lazarus الشهيرة بسمعتها السيئة والتي تعمل لصالح بيونغ يانغ. تشمل الحملة: اجتماعات زوم ومايكروسوفت تيمز المزيفة، حسابات تيليجرام المخترقة، وبرمجيات خبيثة تقوم بجرد محافظ ضحاياها قبل أن تضرب. يستهدف المحترفون في مجال العملات المشفرة بشكل أساسي، على نظامي ويندوز وماك أو إس.

النقاط الرئيسية {#h-points-cles}

  • يقوم BlueNoroff، المرتبط بمجموعة Lazarus الكورية الشمالية، بخداع المحترفين في العملات المشفرة من خلال اجتماعات زوم ومايكروسوفت تيمز المزيفة المرسلة من حسابات تيليجرام المخترقة.
  • يقوم طقم التصيد بجرد إضافات المحافظ في المتصفح لتحديد الأهداف الأكثر ثراءً قبل تسليم البرمجيات الخبيثة.
  • تضرب البرمجيات الخبيثة أنظمة ويندوز وماك أو إس: يتم استخراج بيانات الاعتماد، مفاتيح كروم، وجلسات تيليجرام عبر بوت تيليجرام، مع اختراقات في أقل من خمس دقائق.
  • وفقًا لشركة Chainalysis، سرقت كوريا الشمالية رقمًا قياسيًا يبلغ حوالي 2 مليار دولار من العملات المشفرة في عام 2025، ليصل إجمالي الغنائم إلى أكثر من 6.75 مليار دولار منذ عام 2017.

خمس دقائق فقط للإيقاع بضحايا {#h-cinq-minutes-chrono-pour-pieger-une-victime}

تبدأ القصة برسالة عادية. يتلقى الهدف دعوة عبر حساب تيليجرام المخترق لأحد معارفه أو من خلال رابط لتحديد موعد عبر Calendly. يقود الموعد إلى نطاق مشابه جدًا، أي عنوان قريب جدًا من المنصة الشرعية. تم تسجيل أكثر من 80 نطاقًا مقلدًا لزوم أو تيمز منذ نهاية عام 2025 وفقًا للباحثين.

تدفع غرفة الاجتماع المزيفة الواقعية إلى أقصى حد. يعرض المشغلون فيها مشاركين مزيفين، أحيانًا يتم إنشاؤهم بواسطة الذكاء الاصطناعي أو معاد تدويرهم من صور ضحايا سابقين. من خلال لوحة تحكم، يقوم القراصنة بتحريك المشهد مباشرة ويرسلون الرسالة الشهيرة: ميكروفونك لا يعمل.

ما الحل المقترح؟ تثبيت تحديث مزعوم لمجموعة أدوات تطوير البرمجيات (SDK) الخاصة بزوم. هذا العذر يؤدي في الواقع إلى هجوم من نوع ClickFix: تقوم الصفحة بنسخ أمر خبيث إلى الحافظة وينفذه الضحية بنفسه في طرفه. في عدة حالات موثقة، استغرق الاختراق الكامل للجهاز أقل من خمس دقائق.

برمجيات خبيثة تقوم بفرز أهدافها حسب المحفظة {#h-un-malware-qui-trie-ses-cibles-au-portefeuille}

الابتكار الحقيقي يكمن في مرحلة الاستطلاع. بينما ينشغل الضحية بحل مشكلته المزيفة مع الميكروفون، يقوم طقم التصيد بمسح متصفحه وإعداد قائمة بإضافات المحافظ المثبتة، مع MetaMask في المقدمة. يمكن للمشغلين بذلك تقييم قيمة كل هدف وحجز شحناتهم الأكثر تعقيدًا للحسابات الأكثر ثراءً.

ثم تأتي العدوى، المعدلة وفقًا لنظام الضحية. على ويندوز، تقوم سلسلة التنفيذ بتثبيت الاستمرارية، التحكم عن بعد وسرقة بيانات الاعتماد. على ماك أو إس، يظهر مثبت زوم أو تيمز مزيف بينما يقوم برنامج خبيث بسحب معلومات النظام في الخلفية، المفاتيح الرئيسية لكروم المخزنة في سلسلة مفاتيح أبل وجلسات تيليجرام. ثم تتجه البيانات إلى بوت تيليجرام ويمكن للبرمجيات الخبيثة تحميل شحنة إضافية. سجلت JUMPSEC أربعة متغيرات لماك أو إس بين 22 أبريل و15 يوليو، مما يدل على أدوات تم تعديلها باستمرار خلال الحملة.

< يدرك الفاعلون الخبيثون بشكل متزايد أن اختراق الأفراد الذين يتحكمون في الوصول يمكن أن يكون ذا قيمة مثل مهاجمة البنية التحتية نفسها. >

باحثو JUMPSEC، في تقريرهم

بيونغ يانغ وصناعتها في سرقة العملات المشفرة {#h-pyongyang-et-son-industrie-du-crypto-casse}

لا تعمل BlueNoroff بمفردها. تنتمي المجموعة إلى مجموعة Lazarus، الذراع الرقمي المسلح للنظام الكوري الشمالي الذي أنشأ بالفعل شركات مزيفة للإيقاع بالمطورين، والتي يشتبه بها بشدة في اختراق Upbit. الأرقام مذهلة: وفقًا لشركة Chainalysis، سرقت كوريا الشمالية رقمًا قياسيًا يبلغ حوالي 2 مليار دولار من العملات المشفرة في عام 2025 وحده، بما في ذلك سرقة Bybit التي بلغت 1.5 مليار دولار. منذ عام 2017، تجاوز إجمالي غنائم بيونغ يانغ 6.75 مليار دولار، مما يوفر تمويلًا مستدامًا لبرامج تسليحها.

في مواجهة خصوم بهذا العيار، تبقى بعض ردود الفعل البسيطة هي أفضل الحواجز. تحقق دائمًا من النطاق الدقيق لرابط الاجتماع، حتى لو تم إرساله من قريب، لأن حسابه على تيليجرام قد يكون قد تم اختراقه. لا تقم أبدًا بلصق أمر في طرفك بناءً على طلب موقع ويب، فلا تتطلب أي مكالمة فيديو شرعية ذلك. واحتفظ بمعظم أموالك في محفظة مادية معزولة عن جهاز العمل الخاص بك: في اليوم الذي يرن فيه زوم المزيف، لن يجد شيئًا يمسحه.

سعر --

--

إخلاء مسؤولية: يُقدَّم هذا المحتوى لأغراض الترويج العام والمعلومات فقط، ولا يُعدّ نصيحة مالية أو استثمارية أو قانونية أو ضريبية. لا تُعتبر أي أحداث أو مكافآت أو فعاليات عبر الإنترنت أو معلومات ذات صلة مذكورة هنا توصيةً أو دعوةً لشراء أو بيع أو تداول أو التعامل بأي شكل من الأشكال في أي أصول مشفرة أو استخدام أي خدمات. الأصول المشفرة شديدة التقلب وقد تؤدي إلى الخسارة. قد لا تتوفر خدمات WEEX وفعالياتها عبر الإنترنت في جميع المناطق، وتخضع للقوانين واللوائح وشروط الأهلية المعمول بها. أنت مسؤول عن ضمان توافق استخدامك لخدمات WEEX مع القوانين المحلية، وعن تقييم المخاطر بعناية قبل المشاركة في أي أنشطة متعلقة بالعملات المشفرة.

قد يعجبك أيضاً

أحدث إضافات العملات على WEEX

iconiconiconiconiconiconiconiconicon
دعم العملاء:@weikecs
التعاون التجاري:@weikecs
التداول الكمي وصناع السوق:[email protected]
خدمات المستوى المميز VIP:[email protected]