Zoom giả, kẻ trộm thật: các hacker Bắc Triều Tiên của BlueNoroff quét ví crypto của bạn

By: rootdata|2026/07/27 12:00:00

Micro của bạn không hoạt động? Có thể đó là một cái bẫy. Công ty an ninh mạng JUMPSEC vừa phân tích chiến dịch mới nhất của BlueNoroff, một nhánh của nhóm Lazarus nổi tiếng xấu đang làm việc cho Bình Nhưỡng. Chương trình bao gồm: các cuộc họp Zoom và Microsoft Teams giả, tài khoản Telegram bị đánh cắp và một phần mềm độc hại liệt kê các ví của nạn nhân trước khi tấn công. Các chuyên gia crypto là mục tiêu chính, trên cả Windows và macOS.

Điểm chính {#h-points-cles}

  • BlueNoroff, liên kết với nhóm Lazarus Bắc Triều Tiên, đánh lừa các chuyên gia crypto thông qua các cuộc họp Zoom và Microsoft Teams giả được gửi từ các tài khoản Telegram bị đánh cắp.
  • Bộ công cụ lừa đảo liệt kê các tiện ích mở rộng ví trên trình duyệt để ưu tiên các mục tiêu giàu có nhất trước khi phát tán phần mềm độc hại.
  • Phần mềm độc hại tấn công Windows và macOS: thông tin đăng nhập, khóa Chrome và phiên Telegram bị lấy cắp qua một bot Telegram, với các vụ xâm nhập trong chưa đầy năm phút.
  • Theo Chainalysis, Bắc Triều Tiên đã đánh cắp một kỷ lục khoảng 2 tỷ đô la trong tiền điện tử vào năm 2025, với tổng số tiền vượt quá 6,75 tỷ đô la kể từ năm 2017.

Năm phút đồng hồ để đánh bẫy một nạn nhân {#h-cinq-minutes-chrono-pour-pieger-une-victime}

Mọi thứ bắt đầu bằng một tin nhắn vô hại. Mục tiêu nhận được một lời mời qua tài khoản Telegram bị xâm phạm của một liên hệ thực tế hoặc qua một liên kết đặt lịch hẹn Calendly. Cuộc hẹn dẫn đến một miền giả mạo, tức là một địa chỉ gần giống với nền tảng hợp pháp. Hơn 80 miền giả mạo Zoom hoặc Teams đã được đăng ký kể từ cuối năm 2025 theo các nhà nghiên cứu.

Phòng họp giả mạo đẩy tính thực tế lên rất cao. Các nhà điều hành hiển thị những người tham gia giả, đôi khi được tạo ra bằng AI hoặc tái sử dụng từ hình ảnh của các nạn nhân trước đó. Từ một bảng điều khiển, hacker điều khiển cảnh trong thời gian thực và gửi thông điệp nổi tiếng: micro của bạn không hoạt động.

Giải pháp được đề xuất? Cài đặt một bản cập nhật SDK (bộ công cụ phát triển phần mềm) giả của Zoom. Cái cớ này thực sự kích hoạt một cuộc tấn công kiểu ClickFix: trang sao chép một lệnh độc hại vào clipboard và nạn nhân tự thực thi nó trong terminal của mình. Trong một số trường hợp đã được tài liệu hóa, việc xâm nhập hoàn toàn vào máy tính mất chưa đầy năm phút.

Một phần mềm độc hại phân loại mục tiêu theo ví {#h-un-malware-qui-trie-ses-cibles-au-portefeuille}

Điểm mới thực sự nằm ở giai đoạn nhận diện. Trong khi nạn nhân đang cố gắng giải quyết vấn đề micro giả của mình, bộ công cụ lừa đảo quét trình duyệt của họ và lập danh sách các tiện ích mở rộng ví đã cài đặt, với MetaMask đứng đầu. Các nhà điều hành có thể đánh giá giá trị của mỗi mục tiêu và dành những mánh khóe tinh vi nhất cho các tài khoản có giá trị cao nhất.

Tiếp theo là sự lây nhiễm, được điều chỉnh theo hệ thống của nạn nhân. Trên Windows, chuỗi thực thi cài đặt sự tồn tại, kiểm soát từ xa và đánh cắp thông tin đăng nhập. Trên macOS, một trình cài đặt giả của Zoom hoặc Teams hiển thị trong khi một phần mềm đánh cắp thông tin hoạt động ngầm lấy thông tin hệ thống, các khóa chính của Chrome được lưu trữ trong Keychain của Apple và các phiên Telegram. Dữ liệu sau đó được gửi đến một bot Telegram và phần mềm độc hại có thể tải xuống một tải trọng bổ sung. JUMPSEC đã ghi nhận bốn biến thể macOS từ ngày 22 tháng 4 đến ngày 15 tháng 7, chứng minh rằng công cụ này đã được cải tiến liên tục trong suốt chiến dịch.

< Các tác nhân độc hại ngày càng nhận ra rằng việc xâm phạm những cá nhân kiểm soát quyền truy cập có thể có giá trị tương đương với việc tấn công cơ sở hạ tầng chính nó. >

Các nhà nghiên cứu của JUMPSEC, trong báo cáo của họ

Bình Nhưỡng và ngành công nghiệp crypto của nó {#h-pyongyang-et-son-industrie-du-crypto-casse}

BlueNoroff không hoạt động đơn độc. Nhóm này thuộc về vũ trụ Lazarus, cánh tay số của chế độ Bắc Triều Tiên đã từng tạo ra các công ty giả để đánh lừa các nhà phát triển và đang bị nghi ngờ nặng nề trong vụ hack Upbit. Số liệu thống kê thật sự gây choáng: theo Chainalysis, Bắc Triều Tiên đã đánh cắp một kỷ lục khoảng 2 tỷ đô la trong tiền điện tử chỉ trong năm 2025, bao gồm vụ cướp Bybit trị giá 1,5 tỷ đô la. Kể từ năm 2017, tổng số tiền mà Bình Nhưỡng đã thu được vượt quá 6,75 tỷ đô la, đủ để tài trợ bền vững cho các chương trình vũ khí của mình.

Đối mặt với những đối thủ có quy mô như vậy, một số phản xạ đơn giản vẫn là những hàng rào tốt nhất. Luôn kiểm tra miền chính xác của một liên kết cuộc họp, ngay cả khi được gửi bởi một người thân, vì tài khoản Telegram của họ có thể đã bị xâm phạm. Không bao giờ dán một lệnh vào terminal của bạn theo yêu cầu của một trang web, không có cuộc hội nghị video hợp pháp nào yêu cầu điều đó. Và giữ phần lớn quỹ của bạn trên một ví phần cứng tách biệt với máy tính làm việc của bạn: vào ngày mà Zoom giả mạo gọi, nó sẽ không tìm thấy gì để quét.

Giá --

--

Tuyên bố miễn trừ trách nhiệm: Nội dung này chỉ được cung cấp nhằm mục đích xây dựng thương hiệu và cung cấp thông tin chung, không phải là lời khuyên về tài chính, đầu tư, pháp lý hoặc thuế. Mọi sự kiện, phần thưởng, sự kiện trực tuyến hoặc thông tin liên quan được đề cập trong nội dung này không được xem là khuyến nghị, chào mời hoặc lời mời mua, bán, giao dịch hoặc thực hiện bất kỳ hoạt động nào khác liên quan đến tài sản crypto hay sử dụng bất kỳ dịch vụ nào. Tài sản crypto có mức biến động cao và có thể dẫn đến thua lỗ. Dịch vụ và các sự kiện trực tuyến của WEEX có thể không khả dụng tại tất cả khu vực và phải tuân theo các luật, quy định và điều kiện đủ điều kiện hiện hành. Bạn có trách nhiệm bảo đảm việc sử dụng các dịch vụ của WEEX tuân thủ luật pháp địa phương và tự đánh giá cẩn thận các rủi ro trước khi tham gia bất kỳ hoạt động nào liên quan đến crypto.

Bạn cũng có thể thích

Niêm yết coin mới nhất trên WEEX

iconiconiconiconiconiconicon
Bộ phận CSKH:@weikecs
Hợp tác kinh doanh:@weikecs
Giao dịch Định lượng & MM:[email protected]
Chương trình VIP:[email protected]