Falso Zoom, verdadeiros ladrões: hackers norte-coreanos da BlueNoroff escaneiam suas wallets de cripto

By: rootdata|2026/07/27 12:00:00
0
Compartilhar
copy
Avalie no GoogleAvalie no Google

Seu microfone não está funcionando? Pode ser uma armadilha. A empresa de cibersegurança JUMPSEC acaba de dissecar a mais recente campanha da BlueNoroff, uma ramificação do infame Lazarus Group a serviço de Pyongyang. No programa: falsas reuniões do Zoom e Microsoft Teams, contas do Telegram comprometidas e um malware que inventaria as wallets de suas vítimas antes mesmo de atacar. Os profissionais de cripto são o alvo prioritário, tanto no Windows quanto no macOS.

Pontos-chave {#h-pontos-chave}

  • A BlueNoroff, ligada ao Lazarus Group norte-coreano, engana profissionais de cripto através de falsas reuniões do Zoom e Microsoft Teams enviadas de contas do Telegram comprometidas.
  • O kit de phishing inventaria as extensões de wallets do navegador para priorizar os alvos mais ricos antes de entregar o malware.
  • O malware ataca Windows e macOS: credenciais, chaves do Chrome e sessões do Telegram são exfiltradas via um bot do Telegram, com compromissos em menos de cinco minutos.
  • Segundo a Chainalysis, a Coreia do Norte roubou um recorde de cerca de 2 bilhões de dólares em criptomoedas em 2025, com um total acumulado superior a 6,75 bilhões desde 2017.

Cinco minutos cronometrados para enganar uma vítima {#h-cinco-minutos-cronometrados-para-enganar-uma-vítima}

Tudo começa com uma mensagem inofensiva. A vítima recebe um convite através da conta do Telegram comprometida de um contato real ou por um link de agendamento do Calendly. O encontro leva a um domínio typosquattado, ou seja, um endereço quase idêntico ao da plataforma legítima. Mais de 80 domínios imitando Zoom ou Teams foram registrados desde o final de 2025, segundo os pesquisadores.

A falsa sala de reunião leva o realismo ao extremo. Os operadores exibem participantes fictícios, às vezes gerados por IA ou reciclados a partir de imagens de vítimas anteriores. A partir de um painel de controle, o hacker anima a cena ao vivo e envia a famosa mensagem: seu microfone não está funcionando.

A solução proposta? Instalar uma suposta atualização do SDK (kit de desenvolvimento de software) do Zoom. Este pretexto desencadeia, na verdade, um ataque do tipo ClickFix: a página copia um comando malicioso para a área de transferência e a vítima o executa sozinha em seu terminal. Em vários casos documentados, a compromissão completa da máquina levou menos de cinco minutos.

Um malware que classifica seus alvos pelo bolso {#h-um-malware-que-classifica-seus-alvos-pelo-bolso}

A verdadeira novidade está na fase de reconhecimento. Enquanto a vítima se preocupa em resolver seu falso problema de microfone, o kit de phishing escaneia seu navegador e lista as extensões de wallets instaladas, com a MetaMask em primeiro lugar. Os operadores podem assim avaliar o valor de cada alvo e reservar suas cargas mais elaboradas para as contas mais recheadas.

Em seguida, vem a infecção, adaptada ao sistema da vítima. No Windows, a cadeia de execução instala persistência, controle remoto e roubo de credenciais. No macOS, um falso instalador do Zoom ou Teams aparece enquanto um stealer aspira em segundo plano as informações do sistema, as chaves mestres do Chrome armazenadas no Chaveiro da Apple e as sessões do Telegram. Os dados são então enviados para um bot do Telegram e o malware pode baixar uma carga adicional. A JUMPSEC registrou quatro variantes do macOS entre 22 de abril e 15 de julho, evidência de uma ferramenta continuamente aprimorada durante a campanha.

< Os atores maliciosos reconhecem cada vez mais que comprometer indivíduos que controlam os acessos pode ser tão valioso quanto atacar a própria infraestrutura. >

Pesquisadores da JUMPSEC, em seu relatório

Pyongyang e sua indústria do roubo de cripto {#h-pyongyang-e-sua-industria-do-roubo-de-cripto}

A BlueNoroff não opera sozinha. O grupo pertence à galáxia Lazarus, este braço digital armado do regime norte-coreano que já criou falsas empresas para enganar desenvolvedores e sobre o qual pesam pesadas suspeitas no hack da Upbit. O balanço numérico é vertiginoso: segundo a Chainalysis, a Coreia do Norte roubou um recorde de cerca de 2 bilhões de dólares em criptomoedas apenas no ano de 2025, incluindo o roubo de 1,5 bilhão de dólares da Bybit. Desde 2017, o total acumulado de Pyongyang ultrapassa 6,75 bilhões de dólares, o que é suficiente para financiar de forma sustentável seus programas de armamento.

Diante de adversários desse calibre, alguns reflexos simples permanecem as melhores defesas. Sempre verifique o domínio exato de um link de reunião, mesmo que enviado por um conhecido, pois sua conta do Telegram pode ter sido comprometida. Nunca cole uma ordem em seu terminal a pedido de um site, nenhuma videoconferência legítima exige isso. E mantenha a maior parte de seus fundos em uma wallet de hardware isolada de sua máquina de trabalho: no dia em que o falso Zoom tocar, ele não encontrará nada para escanear.

Preço de --

--

Aviso: Este conteúdo é fornecido apenas para fins de divulgação e informação geral da marca e não constitui aconselhamento financeiro, de investimento, jurídico ou tributário. Quaisquer eventos, recompensas, eventos online ou informações relacionadas mencionados neste documento não devem ser considerados uma recomendação, solicitação ou convite para comprar, vender, negociar ou de qualquer outra forma realizar transações com criptoativos ou usar quaisquer serviços. Criptoativos são altamente voláteis, e sua negociação pode resultar em perdas. Os serviços e eventos online da WEEX podem não estar disponíveis em todas as regiões e estão sujeitos às leis, regulamentos e requisitos de elegibilidade aplicáveis. É sua responsabilidade garantir que o uso dos serviços da WEEX esteja em conformidade com as leis locais e avaliar cuidadosamente os riscos antes de participar de quaisquer atividades relacionadas a criptomoedas.

Você também pode gostar

Listagens mais recentes de moedas na WEEX

iconiconiconiconiconiconicon
Atendimento ao cliente:@weikecs
Parcerias comerciais:@weikecs
Quant trading e MM:bd@weex.com
Programa VIP:support@weex.com