حملة BlueNoroff الجديدة تستهدف محافظ العملات الرقمية عبر تصيّد Zoom وTeams

كشفت شركة JUMPSEC للأمن السيبراني عن نشاط جديد لمجموعة BlueNoroff المرتبطة بكوريا الشمالية، حيث طورت المجموعة عدة مجموعات تصيّد متقدمة تستغل منصات الاجتماعات الافتراضية مثل Zoom وMicrosoft Teams. الحملة تعتمد على أسلوب ClickFix المعروف، باستخدام نطاقات مزيّفة شبيهة بالنطاقات الأصلية، وتستغل علاقات موثوقة عبر حسابات Telegram مخترقة للوصول إلى موظفين بارزين في شركات العملات الرقمية.

آلية الهجوم
  • يبدأ الهجوم برسالة من حساب Telegram مخترق لشخصية موثوقة في مجال العملات الرقمية، تتضمن رابط اجتماع عبر Calendly.
  • الرابط يقود الضحية إلى صفحة تصيّد تحاكي واجهة Zoom أو Teams، حيث يُطلب منه إدخال بياناته ومنح صلاحيات الوصول للكاميرا.
  • بمجرد منح الصلاحيات، يتم إرسال بث الكاميرا إلى لوحة تحكم المهاجمين عبر WebRTC.
  • الضحية يُترك في “اجتماع وهمي” مع رسالة “بانتظار المشاركين”، بينما يستخدم المهاجمون اللوحة لإرسال رسائل مزيفة مثل “الميكروفون لا يعمل” أو “تحديث SDK”، ما يؤدي إلى تنزيل حمولة ClickFix الخبيثة.
استهداف محافظ العملات الرقمية

قبل تسليم البرمجيات الخبيثة، ينفذ الكيت خطوة Fingerprinting على المتصفح لفحص وجود إضافات محافظ العملات الرقمية مثل MetaMask، ما يسمح باستهداف الضحايا ذوي القيمة العالية. كما تُستخدم مقاطع فيديو مُعدّة مسبقًا بوجوه مولدة بالذكاء الاصطناعي عبر ChatGPT، مدمجة مع حركات جسدية أصلية، لإضفاء مصداقية على الاجتماعات المزيفة.

سلاسل الهجوم على الأنظمة
  • Windows: تشغيل أوامر PowerShell لتحميل VBScript، تعطيل Microsoft Defender، فحص ملفات Telegram Web، واستخراج بيانات المحافظ من إضافات المتصفح.
  • macOS: تنزيل مثبت مزيف لTeams أو Zoom، تشغيل حمولة Stealer لسرقة بيانات النظام ومفاتيح Chrome من iCloud Keychain، وإرسالها عبر قناة Telegram باسم “Aurora”.

التحقيقات ربطت هذه القناة بمشغل يُعرف باسم John (@alchemy_john_mac)، الذي شوهد في مايو 2026 وهو يتواصل مع مجموعات العملات الرقمية حول عقود الاستثمار.

دلالات أمنية

التحليل أظهر وجود خمس نسخ مختلفة من الكيت بين مايو ويوليو 2026، ما يشير إلى تطوير نشط ومستمر. التركيز على Zoom وTeams يعود إلى كونها منصات شائعة بين المستثمرين ورواد الأعمال في قطاع العملات الرقمية، إضافة إلى سهولة تقليد نطاقاتها مقارنة بـ Google Meet. هذا النشاط يعكس تحولًا استراتيجيًا لدى المهاجمين، حيث أصبح استهداف الأفراد الذين يملكون صلاحيات الوصول أكثر قيمة من مهاجمة البنية التحتية نفسها.

محمد طاهر
محمد طاهر
المقالات: 1810

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.