Bitcoin Telegram konta celem północnokoreańskich hakerów

BTC
Korea PółnocnaBlueNoroffTelegramphishingzłośliwe oprogramowanieBitcoin
2026-08-07Źródło: crypto.news
Bitcoin Telegram konta celem północnokoreańskich hakerów

Posiadacze bitcoinów stają w obliczu ponownego ostrzeżenia dotyczącego aktywnej kampanii socjotechnicznej, która przejmuje zaufane konta Telegram i kieruje profesjonalistów z branży kryptowalut na fałszywe spotkania Zoom lub Microsoft Teams.

Podsumowanie

  • BlueNoroff przejmuje konta Telegram i wykorzystuje fałszywe spotkania Zoom lub Teams przeciwko profesjonalistom z branży kryptowalut.
  • JUMPSEC odkrył, że zestaw phishingowy profiluje portfele kryptowalut, zanim operatorzy selektywnie dostarczą złośliwe oprogramowanie ofiarom.
  • Security Alliance przypisało 164 zablokowane domeny do UNC1069 w samym okresie od lutego do początku kwietnia 2026 roku.
  • Mandiant zaobserwował przejęte konta Telegram, fałszywe połączenia Zoom, polecenia ClickFix i złośliwe oprogramowanie wymierzone w organizacje kryptowalutowe.
  • Wytyczne FBI zalecają niezależną weryfikację tożsamości i przechowywanie sekretów portfela z dala od urządzeń podłączonych do internetu, gdy tylko jest to możliwe.

Lightning News podniósł alarm 7 sierpnia, powołując się na niedawne relacje członków społeczności bitcoinowej. Niezależne badania bezpieczeństwa potwierdzają podstawowy łańcuch ataku, chociaż nie każde twierdzenie zostało zweryfikowane.

JUMPSEC poinformował w lipcu, że uzyskał kod źródłowy z aktywnego zestawu phishingowego BlueNoroff po ujawnieniu map źródłowych JavaScript. Badacze znaleźli platformę pozyskiwania ofiar, która nadużywa przejętych kontaktów Telegram, profiluje portfele kryptowalut i dostarcza złośliwe oprogramowanie wybranym celom w systemach Windows i macOS. JUMPSEC stwierdził, że zidentyfikowana infrastruktura kampanii pozostała aktywna do 22 lipca.

Konta Telegram pod atakiem, źródło: X
Konta Telegram pod atakiem, źródło: X

Atak zaczyna się od zaufania, a nie od podatności blockchaina. JUMPSEC odkrył, że operatorzy używają przejętych kont Telegram należących do prawdziwych kontaktów branżowych, aby zapraszać cele na fałszywe spotkania wideo. Ponieważ wiadomości pochodzą z autentycznych kont i mogą odnosić się do istniejących relacji, samo rozpoznanie nadawcy zapewnia ograniczoną ochronę.

Google Mandiant niezależnie udokumentował podobną ingerencję UNC1069 w lutym. Ofiara otrzymała wiadomości z przejętego konta Telegram dyrektora ds. kryptowalut, umówiła się na spotkanie i została przekierowana na sfałszowaną domenę Zoom. Ofiara zgłosiła, że podczas zaaranżowanej rozmowy zobaczyła, co wydawało się być wygenerowanym przez AI wideo innego dyrektora ds. kryptowalut.

Atrybucja wymaga precyzji. Mandiant śledzi aktora jako UNC1069 i twierdzi, że pokrywa się z BlueNoroff. Amerykański Departament Skarbu formalnie oznaczył BlueNoroff, znanego również jako APT38, jako północnokoreańską grupę sponsorowaną przez państwo, kontrolowaną przez Biuro Rozpoznania Ogólnego. Security Alliance również przypisuje kampanię fałszywych spotkań do UNC1069, czyli BlueNoroff.

Fałszywe spotkania promują polecenia ClickFix i złośliwe oprogramowanie

Zrekonstruowany zestaw JUMPSEC pokazuje sceniczne interfejs spotkania proszący o dostęp do kamery przed dołączeniem operatora z nagranym wcześniej wideo. Ofiara następnie widzi rzekomy problem z dźwiękiem i fałszywą aktualizację oprogramowania. Wyświetlany tekst rozwiązywania problemów jest mylący: skopiowanie go umieszcza polecenie ClickFix kontrolowane przez atakującego w schowku.

W systemie Windows JUMPSEC zaobserwował komponenty PowerShell i VBScript zdolne do wyłączania zabezpieczeń, przeprowadzania rozpoznania i wspierania późniejszego dostępu. W systemie macOS badacze znaleźli skrypty powłoki i ładunki Mach-O zaprojektowane do kradzieży poświadczeń i innych wrażliwych danych. Zestaw skanuje również dostawców portfeli przeglądarkowych przed dostarczeniem złośliwego oprogramowania, pomagając operatorom zidentyfikować wartościowe cele.

Oznacza to, że twierdzenie, iż samo otwarcie linku do spotkania automatycznie opróżnia portfel, jest zbyt szerokie. W udokumentowanych łańcuchach kompromitacja wymaga innego działania, takiego jak uruchomienie skopiowanego polecenia lub złośliwej aktualizacji. Jednak po wykonaniu złośliwego oprogramowania Mandiant znalazł narzędzia zdolne do kradzieży danych przeglądarki, poświadczeń Keychain i danych użytkownika Telegram.

Badacze bezpieczeństwa twierdzą, że kampania pozostaje szeroko zakrojona

Sojusz Bezpieczeństwa poinformował, że między 6 lutego a 7 kwietnia przypisał 164 zablokowane domeny do UNC1069. Jego raport opisywał wielotygodniową inżynierię społeczną przez Telegram, LinkedIn i Slack przed dostarczeniem fałszywych linków do Zoom lub Teams. JUMPSEC później rozszerzył obraz infrastruktury i stwierdził, że infrastruktura o wysokiej i średniej pewności pozostawała aktywna pod koniec lipca.

FBI ostrzegło osobno, że północnokoreańscy aktorzy prowadzą wysoce dostosowaną inżynierię społeczną przeciwko pracownikom kryptowalut i DeFi. Ich wytyczne szczególnie zwracają uwagę na prośby o wykonanie kodu, instalowanie nieznanych aplikacji, uruchamianie skryptów w celu naprawy połączeń wideo lub przenoszenie rozmów między platformami komunikacyjnymi.

FBI zaleca weryfikację tożsamości za pośrednictwem niezależnego kanału oraz trzymanie poświadczeń portfela, fraz początkowych i kluczy prywatnych z dala od urządzeń podłączonych do internetu. Uwierzytelnianie dwuskładnikowe pozostaje przydatne, ale zainfekowane urządzenia mogą ujawnić dane sesji, dlatego naruszone sesje powinny być również odwołane z czystego urządzenia.

Czego użytkownicy Bitcoina i kryptowalut powinni wypatrywać dalej

Najważniejszą korektą do ostrzeżenia z 7 sierpnia jest to, że badacze nie ustalili jednej uniwersalnej metody początkowego przejęcia Telegrama. Twierdzenia, że wygasłe lub tymczasowe numery telefonów są główną przyczyną, pozostają niezweryfikowane w przejrzanych materiałach. Badacze potwierdzają naruszone konta, ale mechanizm przejęcia może się różnić.

W oddzielnym raporcie o platformie Telegram, Apple krótko usunął aplikację do przesyłania wiadomości ze swojego App Store w związku z przeglądem polityki CSAM, zanim przywrócił ją po tym, jak Telegram usunął oznaczone treści i zbanował odpowiedzialnego użytkownika.

Użytkownicy powinni traktować nieoczekiwane prośby o spotkania, zmiany domen, monity o naprawę audio i prośby o wklejenie poleceń jako sygnały wysokiego ryzyka. Jeśli podejrzany kod już został uruchomiony, FBI radzi odłączyć zainfekowane urządzenie od internetu, pozostawiając je włączone w celu potencjalnego odzyskania danych kryminalistycznych, a następnie skontaktować się ze specjalistami ds. reagowania na incydenty i organami ścigania.

Kampanię najlepiej zatem opisać jako trwającą operację inżynierii społecznej powiązaną z Koreą Północną, wymierzoną w ludzką warstwę wokół przechowywania kryptowalut. Jej skuteczność wynika z wykorzystywania zaufanych tożsamości i znanych narzędzi pracy, a nie z łamania samego Bitcoina.