朝鲜黑客瞄准比特币Telegram账户

BTC
朝鲜BlueNoroffTelegram钓鱼诈骗恶意软件比特币
2026-08-07来源: crypto.news
朝鲜黑客瞄准比特币Telegram账户

比特币持有者正面临一项新的警告:一场活跃的社会工程攻击活动劫持了可信的 Telegram 账户,并将加密货币专业人士引入虚假的 Zoom 或 Microsoft Teams 会议中。

摘要

  • BlueNoroff 正在劫持 Telegram 账户,并利用虚假的 Zoom 或 Teams 会议针对加密货币专业人士。
  • JUMPSEC 发现该钓鱼工具包在操作者选择性向受害者投放恶意软件之前,会先分析加密货币钱包。
  • 仅 2026 年 2 月至 4 月初,Security Alliance 就将 164 个被阻止的域名归因于 UNC1069。
  • Mandiant 观察到被入侵的 Telegram 账户、虚假的 Zoom 通话、ClickFix 命令以及针对加密货币组织的恶意软件。
  • FBI 建议进行独立的身份验证,并尽可能将钱包密钥与联网设备隔离。

Lightning News 于 8 月 7 日< a href="https://x.com/LightningNewsX/status/2085677772270100699?s=20" rel="nofollow" target="_blank">发出警报,引用了比特币社区成员最近的报告。独立安全< a href="https://www.jumpsec.com/bluenoroff-clickfix-kit-threat-investigation-report/" rel="nofollow" target="_blank">研究证实了核心攻击链,但并非所有说法都得到验证。

JUMPSEC 在 7 月表示,在暴露的 JavaScript 源映射之后,他们从一个活跃的 BlueNoroff 钓鱼工具包中获取了源代码。研究人员发现了一个受害者获取平台,该平台滥用被入侵的 Telegram 联系人,分析加密货币钱包,并向 Windows 和 macOS 系统上的选定目标投放恶意软件。JUMPSEC 表示,截至 7 月 22 日,已识别的活动基础设施仍然活跃。

Telegram 账户遭受攻击,来源:X
Telegram 账户遭受攻击,来源:X

攻击始于信任,而非区块链漏洞。JUMPSEC 发现,操作者使用属于真实行业联系人的被入侵 Telegram 账户,邀请目标参加虚假的视频会议。由于消息来自真实账户,并且可能提及现有关系,仅凭发件人识别提供的保护有限。

Google Mandiant 独立< a href="https://cloud.google.com/blog/topics/threat-intelligence/unc1069-targets-cryptocurrency-ai-social-engineering" rel="nofollow" target="_blank">记录了 2 月份一次类似的 UNC1069 入侵。一名受害者收到来自被入侵的加密货币高管 Telegram 账户的消息,安排了会议,并被重定向到一个伪造的 Zoom 域名。受害者报告称,在预录通话中看到了似乎是 AI 生成的另一名加密货币高管的视频。

归因需要精确。Mandiant 将行为者追踪为 UNC1069,并表示其与 BlueNoroff 重叠。美国财政部已正式< a href="https://home.treasury.gov/news/press-releases/sm774" rel="nofollow" target="_blank">指定 BlueNoroff(也称为 APT38)为朝鲜国家支持的组织,由侦察总局控制。Security Alliance 同样将虚假会议活动归因于 UNC1069,即 BlueNoroff。

虚假会议推送 ClickFix 命令和恶意软件

JUMPSEC 重建的工具包显示,一个分阶段的会议界面要求访问摄像头,然后操作者加入并播放预录视频。受害者随后看到所谓的音频问题和虚假的软件更新。显示的故障排除文本具有欺骗性:复制它会将攻击者控制的 ClickFix 命令放入剪贴板。

在 Windows 上,JUMPSEC 观察到 PowerShell 和 VBScript 组件能够禁用防御、进行侦察并支持后续访问。在 macOS 上,研究人员发现了旨在窃取凭据和其他敏感数据的 shell 脚本和 Mach-O 载荷。该工具包还会在投放恶意软件之前扫描浏览器钱包提供商,帮助操作者识别高价值目标。

这意味着仅仅打开会议链接就会自动清空钱包的说法过于宽泛。在已记录的链条中,入侵需要另一个操作,例如运行复制的命令或恶意更新。然而,一旦恶意软件执行,Mandiant 发现工具能够窃取浏览器数据、钥匙串凭据和 Telegram 用户数据。

安全研究人员表示该活动范围仍然广泛

安全联盟报告称,在2月6日至4月7日期间,已将164个被阻止的域名归因于UNC1069。其公告描述了通过Telegram、LinkedIn和Slack进行的为期数周的社会工程攻击,之后才发送欺诈性的Zoom或Teams链接。JUMPSEC后来扩展了基础设施图景,并表示高置信度和中置信度的基础设施在7月下旬仍然活跃。

联邦调查局(FBI)另行警告,朝鲜行为者针对加密货币和DeFi员工进行高度定制化的社会工程攻击。其指南特别指出了执行代码、安装不熟悉的应用程序、运行脚本以修复视频通话或在通信平台之间转移对话等请求。

FBI建议通过独立渠道验证身份,并将钱包凭据、助记词和私钥保存在不联网的设备上。双因素认证仍然有用,但受感染的设备可能暴露会话数据,因此还应从干净设备上撤销已受损的会话。

比特币和加密货币用户接下来应关注什么

对8月7日警告最重要的修正在于,研究人员尚未确定Telegram账户被接管的一种通用方法。关于过期或临时电话号码是主要原因的说法,在所审查的材料中仍未得到证实。研究人员确认账户被入侵,但接管机制可能各不相同。

在另一则关于Telegram平台的报道中,苹果曾因CSAM政策审查短暂从其App Store中移除了该消息应用,在Telegram移除被标记的内容并封禁相关用户后,该应用才被恢复。

用户应将意外的会议请求、域名变更、音频修复提示以及粘贴命令的请求视为高风险信号。如果可疑代码已经运行,FBI建议断开受影响设备与互联网的连接,同时保持设备开机以便进行潜在的取证恢复,然后联系事件响应专家和执法部门。

因此,该活动最好被描述为一场持续的、与朝鲜有关的社会工程行动,目标是加密货币托管中的人为层面。其有效性来自于利用受信任的身份和熟悉的工作场所工具,而不是破坏比特币本身。