زوم جعلی، دزدان واقعی: هکرهای کره شمالی BlueNoroff کیف پول‌های رمزنگاری شما را اسکن می‌کنند

By: rootdata|2026/07/27 12:00:00
0
اشتراک‌گذاری
copy
امتیازدهی ما در گوگلامتیازدهی ما در گوگل

میکروفن شما کار نمی‌کند؟ شاید این یک تله باشد. شرکت امنیت سایبری JUMPSEC به تازگی آخرین کمپین BlueNoroff، شاخه‌ای از گروه بدنام لازاروس تحت حمایت پیونگ یانگ، را تحلیل کرده است. در این برنامه: جلسات جعلی زوم و مایکروسافت تیمز، حساب‌های تلگرام هک شده و یک بدافزار که کیف پول‌های قربانیان خود را قبل از حمله فهرست می‌کند. حرفه‌ای‌های رمزنگاری به‌ویژه هدف قرار می‌گیرند، هم در ویندوز و هم در macOS.

نکات کلیدی {#h-points-cles}

  • BlueNoroff، مرتبط با گروه لازاروس کره شمالی، حرفه‌ای‌های رمزنگاری را از طریق جلسات جعلی زوم و مایکروسافت تیمز که از حساب‌های تلگرام هک شده ارسال می‌شوند، به دام می‌اندازد.
  • کیت فیشینگ، افزونه‌های کیف پول مرورگر را فهرست می‌کند تا هدف‌های ثروتمندتر را قبل از تحویل بدافزار اولویت‌بندی کند.
  • بدافزار به ویندوز و macOS حمله می‌کند: شناسه‌ها، کلیدهای کروم و جلسات تلگرام از طریق یک ربات تلگرام استخراج می‌شوند، با نفوذ در کمتر از پنج دقیقه.
  • طبق گزارش Chainalysis، کره شمالی در سال 2025 حدود 2 میلیارد دلار در ارزهای دیجیتال دزدیده است، با مجموع غنائم بیش از 6.75 میلیارد دلار از سال 2017.

پنج دقیقه زمان برای به دام انداختن یک قربانی {#h-cinq-minutes-chrono-pour-pieger-une-victime}

همه چیز با یک پیام بی‌ضرر شروع می‌شود. هدف یک دعوت‌نامه از طریق حساب تلگرام هک شده یک تماس واقعی یا از طریق یک لینک قرار ملاقات Calendly دریافت می‌کند. این قرار ملاقات به یک دامنه تایپ‌اسکوات شده، یعنی یک آدرس تقریباً مشابه با پلتفرم قانونی منتهی می‌شود. طبق گفته محققان، بیش از 80 دامنه که زوم یا تیمز را تقلید می‌کنند، از اواخر سال 2025 ثبت شده‌اند.

اتاق جلسه جعلی واقع‌گرایی را به شدت بالا می‌برد. اپراتورها در آن شرکت‌کنندگان جعلی را نمایش می‌دهند، گاهی توسط هوش مصنوعی تولید شده یا از تصاویر قربانیان قبلی بازیافت شده‌اند. از طریق یک پنل کنترل، هکر صحنه را به‌صورت زنده مدیریت کرده و پیام معروف را ارسال می‌کند: میکروفن شما کار نمی‌کند.

راه‌حل پیشنهادی؟ نصب یک به‌روزرسانی به‌ظاهر ضروری از SDK (کیت توسعه نرم‌افزار) زوم. این بهانه در واقع یک حمله ClickFix را فعال می‌کند: صفحه یک دستور مخرب را در کلیپ‌بورد کپی کرده و قربانی خود آن را در ترمینال خود اجرا می‌کند. در چندین مورد مستند، نفوذ کامل به دستگاه کمتر از پنج دقیقه طول کشید.

یک بدافزار که هدف‌های خود را بر اساس دارایی‌ها انتخاب می‌کند {#h-un-malware-qui-trie-ses-cibles-au-portefeuille}

نوآوری واقعی در مرحله شناسایی نهفته است. در حالی که قربانی در تلاش است تا مشکل جعلی میکروفن خود را حل کند، کیت فیشینگ مرورگر او را اسکن کرده و لیستی از افزونه‌های کیف پول نصب شده، از جمله متاماسک، تهیه می‌کند. اپراتورها می‌توانند ارزش هر هدف را ارزیابی کرده و بارهای پیچیده‌تر خود را برای حساب‌های پر ارزش‌تر رزرو کنند.

سپس نوبت به عفونت می‌رسد که متناسب با سیستم قربانی تنظیم شده است. در ویندوز، زنجیره اجرایی نصب پایداری، کنترل از راه دور و سرقت شناسه‌ها را انجام می‌دهد. در macOS، یک نصب‌کننده جعلی زوم یا تیمز در حالی که یک استیلا در پس‌زمینه اطلاعات سیستم، کلیدهای اصلی کروم ذخیره شده در کی‌چین اپل و جلسات تلگرام را استخراج می‌کند، نمایش داده می‌شود. داده‌ها سپس به یک ربات تلگرام منتقل می‌شوند و بدافزار می‌تواند یک بار اضافی را دانلود کند. JUMPSEC چهار نوع macOS را بین 22 آوریل و 15 ژوئیه شناسایی کرده است که نشان‌دهنده ابزارسازی مداوم در طول کمپین است.

< بازیگران مخرب به‌طور فزاینده‌ای درک می‌کنند که نفوذ به افرادی که دسترسی‌ها را کنترل می‌کنند، می‌تواند به اندازه حمله به زیرساخت خود ارزشمند باشد. >

محققان JUMPSEC، در گزارش خود

پیونگ یانگ و صنعت سرقت رمزنگاری آن {#h-pyongyang-et-son-industrie-du-crypto-casse}

BlueNoroff به‌تنهایی عمل نمی‌کند. این گروه به کهکشان لازاروس تعلق دارد، این بازوی دیجیتال رژیم کره شمالی که قبلاً شرکت‌های جعلی برای به دام انداختن توسعه‌دهندگان ایجاد کرده و در هک Upbit مشکوک است. آمارها ترسناک است: طبق Chainalysis، کره شمالی در سال 2025 حدود 2 میلیارد دلار در ارزهای دیجیتال دزدیده است، که شامل سرقت 1.5 میلیارد دلاری از Bybit نیز می‌شود. از سال 2017، مجموع غنائم پیونگ یانگ به بیش از 6.75 میلیارد دلار رسیده است، که می‌تواند به‌طور پایدار برنامه‌های تسلیحاتی آن را تأمین کند.

در برابر چنین دشمنانی، چند واکنش ساده بهترین سپرها باقی می‌مانند. همیشه دامنه دقیق یک لینک جلسه را بررسی کنید، حتی اگر از یک نزدیک ارسال شده باشد، زیرا ممکن است حساب تلگرام او هک شده باشد. هرگز دستوری را در ترمینال خود به درخواست یک وب‌سایت کپی نکنید، هیچ کنفرانس ویدیویی قانونی این را نمی‌طلبد. و بیشتر دارایی‌های خود را در یک کیف پول سخت‌افزاری جدا از دستگاه کاری خود نگه‌دارید: روزی که زوم جعلی زنگ بزند، چیزی برای اسکن نخواهد یافت.

قیمت --

--

سلب مسئولیت: این محتوا صرفاً برای اطلاع‌رسانی عمومی و برندینگ ارائه شده و به‌ منزله مشاوره مالی، سرمایه‌گذاری، حقوقی یا مالیاتی تلقی نمی‌گردد. هیچ‌یک از رویدادها، جوایز، رویدادهای آنلاین یا اطلاعات مرتبط ذکرشده در اینجا نباید به‌عنوان توصیه، درخواست یا دعوت برای خرید، فروش، معامله یا هرگونه اقدام دیگر در رابطه با دارایی‌های رمزارزی یا استفاده از خدمات تلقی شوند. دارایی‌های رمزارزی با نوسانات بالایی همراه بوده و ممکن است منجر به زیان شوند. خدمات WEEX و رویدادهای آنلاین ممکن است در تمام مناطق در دسترس نبوده و مشمول قوانین، مقررات و شرایط احراز صلاحیت مربوطه هستند. شما مسئول رعایت قوانین محلی در استفاده از خدمات WEEX هستید و باید پیش از انجام هرگونه فعالیت مرتبط با ارزهای دیجیتال، ریسک‌های آن را به‌دقت بررسی کنید.

ممکن است شما نیز علاقه‌مند باشید

آخرین لیست سکه ها در WEEX

iconiconiconiconiconicon
پشتیبانی مشتری:@weikecs
همکاری تجاری:@weikecs
معاملات کمّی و بازارسازی:bd@weex.com
برنامه VIP:support@weex.com