北韓的 BlueNoroff 集團劫持加密貨幣專業人士的 Telegram 帳號,誘騙他們進入假冒的 Zoom 和 Teams 會議,以部署竊取錢包的惡意軟體。
北韓的 BlueNoroff 集團劫持加密貨幣專業人士的 Telegram 帳號,誘騙他們進入假冒的 Zoom 和 Teams 會議,以部署竊取錢包的惡意軟體。

北韓的 BlueNoroff 集團劫持了加密貨幣專業人士的 Telegram 帳號,並利用假冒的 Zoom 和 Teams 會議部署惡意軟體,自2月以來已有164個與該行動相關的網域被封鎖。
「這看起來是一場持續性的行動,而非一次性攻擊,」JUMPSEC 研究人員在7月的一份報告中表示,該報告透過曝露的 JavaScript 原始碼對應表重建了釣魚工具組。
該工具組會掃描瀏覽器中與以太坊、Solana 及其他網路相關的錢包擴充功能,然後選擇性地對高價值目標部署惡意軟體。在 Windows 裝置上,PowerShell 指令碼會停用防禦機制並下載額外的酬載;在 macOS 上,一個假冒的安裝程式會在背景載入第二階段的竊取程式,同時應用程式看似正常安裝。
這項行動顯示平壤的國家贊助駭客團隊已從利用軟體漏洞轉向利用人性弱點。根據 CrowdStrike 的數據,北韓駭客組織在2025年竊取了20.2億美元的數位資產,較前一年躍升51%,使平壤自2017年以來的累計竊取總額突破60億美元。
攻擊鏈始於一個遭入侵的 Telegram 帳號——該帳號屬於受信任的行業聯絡人——傳送會議連結。該連結指向一個模仿 Zoom 或 Microsoft Teams 的仿冒網域。加入通話的受害者可能會在螢幕上看到預錄的與會者,同時一名操作者正在監看他們的即時攝影機畫面。
在部署任何惡意軟體之前,該平台會悄悄掃描受害者的瀏覽器是否有錢包擴充功能。根據 JUMPSEC 的說法,這個設定分析步驟讓 BlueNoroff 能夠過濾掉低價值目標,只專注於值得進一步攻擊的對象。
掃描完成後,受害者會被提示安裝一個假冒的 Zoom 或 Teams「SDK 更新」。點擊它會觸發研究人員所謂的 ClickFix 攻擊——受害者被誘騙執行他們以為可以修復技術故障的指令。
該惡意軟體會竊取瀏覽器憑證、Chrome 主金鑰、完整的 Telegram 工作階段以及加密貨幣錢包資料。由於 Telegram 工作階段遭竊,攻擊者可以利用被劫持的帳號進一步鎖定受害者的聯絡人作為下一個攻擊目標。
Google Mandiant 獨立記錄了2月的一起類似入侵事件,將該行為者追蹤為 UNC1069,並確認其與 BlueNoroff 有所重疊。美國財政部已正式將 BlueNoroff(又名 APT38)指定為由偵察總局控制的北韓國家贊助組織。
Security Alliance 將2月6日至4月7日期間被封鎖的164個網域歸因於 UNC1069,並描述攻擊者透過 Telegram、LinkedIn 和 Slack 進行了為期數週的社交工程,之後才傳送詐騙會議連結。JUMPSEC 表示,相關基礎設施截至7月22日仍然活躍。
此威脅並不局限於假冒會議。卡巴斯基研究人員將2026年3月針對 Axios JavaScript 函式庫的供應鏈攻擊——該函式庫在 npm 上平均每週下載量超過1億次——歸因於 BlueNoroff,理由是與 GhostCall 和 GhostHire 行動存在共同的技術指紋。
FBI 已警告,北韓行為者會針對加密貨幣和 DeFi 員工進行高度客製化的社交工程攻擊。其指引標記了要求執行程式碼、安裝陌生應用程式或執行指令碼以修復視訊通話的請求,並建議透過獨立管道驗證身分。
本文僅供資訊參考之用,不構成投資建議。