Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Фишинг-комплетот на BlueNoroff ги профилира крипто-паричниците пред испораката на малициозен софтвер

Севернокорејската хакерска група BlueNoroff, која стои зад кампањите од типот ClickFix што користат домени со намерно погрешно напишани имиња (typosquatted) на Zoom и Microsoft Teams, користи активен фишинг-комплет за лажно претставување на овие платформи за видеоконференции во рамки на кампањи за социјален инженеринг, чија цел е испорака на малициозен софтвер.

BlueNoroff ја претвори злоупотребата на довербата во оперативен модел, комбинирајќи компромитирани деловни контакти, социјален инженеринг, извидување на криптовалутни паричници и испорака на малициозен софтвер во повторливо сценарио за стекнување нови жртви“, наведува компанијата за сајбер-безбедност JUMPSEC во детален извештај споделен со The Hacker News.

„Платформата ги профилира криптовалутните паричници на жртвите уште пред испораката на малициозниот софтвер, што им овозможува на напаѓачите селективно да ги таргетираат жртвите со најголема вредност.“

Опишувајќи ја кампањата како платформа за прибирање жртви управувана од оператори, JUMPSEC наведува дека нападите започнуваат со злоупотреба на компромитирани доверливи контакти како почетна точка за пристап. На тој начин се создава самоодржлив синџир на напади што се шири преку Telegram.

Активностите на оваа кампања се документирани уште од почетокот на 2025 година, а компанијата Sekoia идентификуваше уште една сродна севернокорејска група, наречена ClickFake Interview. Името го добила поради користењето на мамки слични на ClickFix, со кои жртвите се убедуваат да извршат злонамерни команди под изговор дека треба да решат проблем со камерата или звукот.

Според JUMPSEC, врските што водат кон измамата се испраќаат од профил на кој жртвата веќе му верува и со кој претходно имала реален контакт. Напаѓачите ги преземаат легитимните Telegram сметки на лица од крипто-индустријата, а потоа преку нив испраќаат пораки до високи вработени во големи компании, споделувајќи линк за состанок преку Calendly.

„Секоја жртва што ќе го изврши малициозниот товар додека има отворен Telegram Web или инсталиран Telegram Desktop е потенцијална жртва на кражба на својата Telegram сесија, која потоа се користи за напади врз нејзините контакти“, објаснува JUMPSEC, истакнувајќи ја самоодржливата природа на кампањата, каде што секоја компромитирана сметка служи како почетна точка за следната.

Линкот од Calendly ја пренасочува жртвата кон страница што изгледа како легитимна Zoom покана за состанок. Во реалноста, станува збор за лажен домен што ја имитира платформата за видеоконференции.

Откако ќе ја отвори страницата, од корисникот се бара да го внесе своето име и да ѝ дозволи на страницата пристап до веб-камерата. Но, веднаш штом ќе ја даде дозволата, видео-преносот од веб-камерата незабележливо се испраќа до контролната платформа на напаѓачите преку mediasoup WebRTC.

Контролна платформа на напаѓачите со повеќе функции

Во последната фаза од нападот, откако жртвата ќе се приклучи на состанокот, ѝ се прикажува страница на која изгледа како да е сама во Zoom состанок, придружена со пораката „waiting for other participants“ („се чекаат останатите учесници“). Со тоа се создава основа за следната фаза од нападот.

„Откако жртвата ќе се приклучи, операторот преку својата контролна платформа може да управува со состанокот, да испраќа лажни пораки од типот „вашиот микрофон не работи“ и да ја активира лажната „Zoom SDK Update“, што на крајот доведува до извршување на ClickFix малициозниот товар“, објаснува JUMPSEC.

Во исто време, фишинг-комплетот извршува профилирање (fingerprinting) на веб-прелистувачот за да утврди кои екстензии за криптовалутни паричници се инсталирани. Потоа во лажниот состанок се приклучува „администраторот“.

Интересно е што видеото што го гледа жртвата не е пренос во живо, туку претходно подготвено видео во кое се користат лица генерирани со вештачка интелигенција преку OpenAI ChatGPT, поставени врз автентични движења на телото снимени за време на претходни состаноци.

„На тој начин, секој успешен напад обезбедува нов материјал што подоцна се користи за измама на следната жртва“, објаснува JUMPSEC. „Во комбинација со преземањето на Telegram сметките, жртвата гледа лице што изгледа познато и се движи со природен говор на телото на вистинска личност што претходно била снимена.“

Компанијата за сајбер-безбедност идентификувала две различни варијанти на мамката – една за Zoom и една за Microsoft Teams.

Според нивната анализа, варијантата за Teams е значително понапредна од онаа за Zoom и вклучува:

  • поддршка за реакции со емотикони;
  • блокирање на пристап од мобилни телефони и таблети;
  • напредни проверки за присуство на криптовалутни паричници пред испораката на малициозниот софтвер.

ClickFix нападите на Windows и macOS

Нападите ClickFix се дизајнирани да функционираат и на Windows и на macOS.

Напад врз Windows

На Windows, нападот се одвива на следниов начин:

  • ClickFix командата активира PowerShell скрипта што презема и извршува VBScript.
  • Скриптата го оневозможува Microsoft Defender, ја додава папката C:\Users на листата со исклучоци и принудно го рестартира Defender за измените да стапат на сила.
  • Потоа малициозната програма проверува дали во профилите на Google Chrome, Microsoft Edge, Brave и Mozilla Firefox постојат датотеки поврзани со Telegram Web, со цел да утврди дали жртвата има активна Telegram сесија и потенцијално да ги украде колачињата (cookies) за преземање на сметката.
  • Следно, програмата ги пребарува екстензиите инсталирани во Chrome, Chrome Beta, Chrome Dev, Chromium, Edge, Brave, Opera, Opera GX, Vivaldi и Firefox, ги испраќа нивните идентификатори (Extension IDs) и ги споредува со познати екстензии за криптовалутни паричници, како што е MetaMask, за да идентификува потенцијално вредни цели.
  • Дополнително, малициозниот софтвер има можност да преземе и изврши дополнителни малициозни компоненти, иако нивната точна функција засега не е позната.

Напад врз macOS

На macOS, нападот следи поинаква низа:

  • ClickFix активира shell скрипта која презема лажен инсталатор за Microsoft Teams или Zoom.
  • Инсталаторот го стартува главниот stealer малициозен софтвер, кој собира чувствителни информации, меѓу кои:
    • системски информации;
    • главните криптографски клучеви (Google Chrome master keys) зачувани во iCloud Keychain.
  • Собраните податоци се испраќаат до напаѓачите преку Telegram канал со име Aurora, по што се преземаат дополнителни малициозни компоненти.

Понатамошната анализа покажала дека функцијата за испраќање податоци преку Telegram содржи вграден (hard-coded) токен за Telegram бот и идентификатор на разговор (Chat ID) директно во самиот малициозен софтвер.

Со проверка на Telegram API било утврдено дека ботот е поврзан со оператор кој се претставува како „John“ (@alchemy_john_mac).

Уште во мај 2026 година, истиот корисник бил забележан како ги прашува администраторите на криптовалутната група MAIV за договори за постепено ослободување на токени (vesting contracts) и за повлекување средства.

Кампањата постојано се развива

Анализата на инфраструктурата што ја користат напаѓачите открила пет различни верзии на фишинг-комплетот, развиени во периодот од 31 мај до 14 јули 2026 година, што покажува дека кампањата активно се усовршува и надградува.

Еден од најинтересните аспекти е тоа што кампањата се фокусира исклучиво на Zoom и Microsoft Teams, а не и на платформи како Google Meet.

Шефот за истражување на закани во JUMPSEC, Шон Моран, за The Hacker News издвои три можни причини:

  1. ClickFix сценариото – измамата се заснова на пораката дека Zoom или Teams SDK е застарен, што има смисла само кај платформи за кои корисниците очекуваат да користат десктоп-клиент. Google Meet првенствено работи во веб-прелистувач и нема посебна десктоп-апликација.
  2. Навиките на целните жртвиZoom и Microsoft Teams се стандардни алатки за комуникација кај крипто-компании, инвестициски фондови и финансиски стартапи, додека Google Meet почесто се користи за општи деловни разговори со клиенти.
  3. Полесно лажно претставување на домени – адреси како us.zoom.06webin.us изгледаат многу слично на легитимните Zoom домени, па корисниците полесно наседнуваат. Наспроти тоа, доменот meet.google.com е многу потешко да се имитира со техники како typosquatting или spoofing.

Моран истакнува и дека, иако моментално фишинг-комплетот содржи само страници што имитираат Zoom и Microsoft Teams, во изворниот код постои и незавршена верзија за Google Meet. Според него, тоа најверојатно е свесна одлука бидејќи постојната стратегија веќе се покажала како успешна.

„Последиците од оваа кампања се многу пошироки од самиот напад“, заклучува JUMPSEC.

„Како што екосистемот на Web3 и дигиталните средства продолжува да се развива, напаѓачите сè повеќе сфаќаат дека компромитирањето на луѓето кои имаат пристап до тие системи може да биде исто толку вредно колку и директен напад врз самата инфраструктура.“

Компанијата додава дека континуираното усовршување на техниките на BlueNoroff покажува дека организациите мора да ги третираат идентитетот на корисниците, меѓусебната доверба и комуникациските канали како подеднакво важни елементи на својата безбедносна стратегија.

Извори:

  • The Hacker News – BlueNoroff Zoom Phishing Kit Profiles Crypto Wallets Before Malware Delivery The Hacker News