
تماس جعلی زوم و کیف پول ارز دیجیتال، محور موج تازهای از حملات منتسب به گروه BlueNoroff است؛ حملاتی که با دعوتنامه جعلی Zoom یا Microsoft Teams آغاز میشوند و کاربران و شرکتهای فعال در کریپتو را هدف میگیرند. نکته نگرانکننده این کمپین، اسکن افزونههای کیف پول مرورگر پیش از تحویل بدافزار است؛ یعنی مهاجم ابتدا ارزش احتمالی هدف را ارزیابی میکند و سپس حمله را جلو میبرد.
تماس جعلی زوم و کیف پول ارز دیجیتال؛ سناریوی حمله چگونه آغاز میشود؟
حمله اغلب از یک حساب تلگرامِ بهسرقترفته شروع میشود؛ حسابی که قربانی به آن اعتماد دارد. مهاجم از همان حساب، لینک زمانبندی جلسه یا دعوتنامهای برای یک دامنه شبیه Zoom و Teams میفرستد. قربانی با ورود به صفحه جعلی، ممکن است درخواست نام و دسترسی دوربین را ببیند و سپس در اتاقی با پیام «در انتظار سایر شرکتکنندگان» قرار بگیرد.
مهاجمان میتوانند با ویدئوی از پیش آماده و پیامهایی مانند «میکروفون شما کار نمیکند»، حس واقعیبودن جلسه را تقویت کنند. گام بعدی، نمایش یک بهروزرسانی جعلی برای Zoom یا Teams یا درخواست اجرای فرمانی برای رفع مشکل صدا است؛ دقیقاً همان نقطهای که نباید از آن عبور کرد.
اسکن کیف پول قبل از نصب بدافزار
طبق بررسیهای امنیتی منتشرشده، صفحه فیشینگ میتواند اتصال کیف پولهای اتریومی را با روشهایی از جمله EIP-6963 بررسی کند و برای کیف پولهای غیر EVM مانند سولانا نیز جستوجو انجام دهد. در ویندوز، بدافزار یا اسکریپتهای مرتبط قادرند شناسه افزونههای مرورگرهای مختلف را شناسایی و آنها را با افزونههای شناختهشده کیف پول مقایسه کنند.
این رویکرد با فیشینگ انبوه تفاوت دارد: مهاجم پیش از ارسال مرحله مخرب، تلاش میکند متوجه شود دستگاه یا حساب هدف برای او ارزش بیشتری دارد یا نه. دادههای جمعآوریشده بدون اطلاع کاربر به پنل اپراتور منتقل میشوند.
خطر برای ویندوز و مک
در سناریوی ویندوز، یک فرمان ClickFix میتواند لودر PowerShell را اجرا کند، اسکریپتهای بعدی را دانلود کند و حتی با ایجاد استثنا در Microsoft Defender، شناسایی را دشوارتر سازد. مسیر مک نیز نصبکننده جعلی و ابزارهای سرقت اطلاعات را به کار میگیرد که میتوانند اطلاعات سیستم، داده مرورگر و کلیدهای Chrome در Keychain را هدف قرار دهند. سرقت نشست تلگرام نیز میتواند برای ادامه حمله علیه مخاطبان قربانی استفاده شود.
چگونه از خود محافظت کنیم؟
- دعوتنامه غیرمنتظره را از یک کانال مستقل، مثل تماس تلفنی یا پیام جدید، با فرستنده تأیید کنید.
- هیچ فرمان Terminal، PowerShell یا «بهروزرسانی» را که در یک تماس به شما پیشنهاد میشود اجرا نکنید.
- دامنه جلسه را حرفبهحرف بررسی کنید؛ شباهت ظاهری به Zoom یا Teams کافی نیست.
- از کیف پول اصلی و موجودیهای مهم در مرورگر یا دستگاه روزمره استفاده نکنید و برای تعاملات پرخطر، کیف پول مجزا داشته باشید.
- هشدارهای رسمی نهادهای امنیتی درباره مهندسی اجتماعی گروههای کره شمالی را جدی بگیرید؛ راهنمای CISA الگوی همین حملات را توضیح میدهد.
- اگر فرمان مشکوکی اجرا کردهاید، دستگاه را از شبکه جدا کنید، نشستهای تلگرام را لغو کنید و با یک تیم امنیتی یا متخصص بررسی کنید؛ تغییر رمز عبور بهتنهایی کافی نیست.
جمعبندی
در این نوع حمله، اعتماد به یک مخاطب شناختهشده یا ظاهر حرفهای جلسه، تضمین امنیت نیست؛ ممکن است حساب همان مخاطب قبلاً هک شده باشد. تأیید خارج از باند، خودداری از اجرای فرمان و جداسازی کیف پولهای مهم از محیطهای روزمره، مؤثرترین دفاعهای اولیه در برابر این سناریو هستند.