北韓駭客鎖定比特幣 Telegram 帳號

BTC
北韓BlueNoroffTelegram釣魚詐騙惡意軟體比特幣
2026-08-07來源: crypto.news
北韓駭客鎖定比特幣 Telegram 帳號

比特幣持有者正面臨一項新的警告,關於一場活躍的社會工程攻擊活動,該活動劫持受信任的 Telegram 帳戶,並將加密貨幣專業人士引誘至假的 Zoom 或 Microsoft Teams 會議中。

摘要

  • BlueNoroff 正在劫持 Telegram 帳戶,並利用假的 Zoom 或 Teams 會議針對加密貨幣專業人士。
  • JUMPSEC 發現該釣魚工具包會先分析加密貨幣錢包,然後操作者再選擇性地向受害者傳遞惡意軟體。
  • Security Alliance 僅在 2026 年 2 月至 4 月初就將 164 個被封鎖的網域歸因於 UNC1069。
  • Mandiant 觀察到被入侵的 Telegram 帳戶、假的 Zoom 通話、ClickFix 指令以及針對加密貨幣組織的惡意軟體。
  • FBI 指南建議進行獨立的身分驗證,並盡可能將錢包密鑰與聯網設備分開存放。

Lightning News 於 8 月 7 日< a href="https://x.com/LightningNewsX/status/2085677772270100699?s=20" rel="nofollow" target="_blank">發出警報,引用了比特幣社群成員最近的報告。獨立安全< a href="https://www.jumpsec.com/bluenoroff-clickfix-kit-threat-investigation-report/" rel="nofollow" target="_blank">研究證實了核心攻擊鏈,儘管並非每項聲明都已驗證。

JUMPSEC 在 7 月表示,在暴露的 JavaScript 原始碼映射之後,他們從一個活躍的 BlueNoroff 釣魚工具包中獲取了原始碼。研究人員發現了一個受害者獲取平台,該平台濫用被入侵的 Telegram 聯絡人,分析加密貨幣錢包,並向 Windows 和 macOS 系統上的特定目標傳遞惡意軟體。JUMPSEC 表示,截至 7 月 22 日,已識別的攻擊基礎設施仍然活躍。

Telegram 帳戶遭受攻擊,來源:X
Telegram 帳戶遭受攻擊,來源:X

攻擊始於信任,而非區塊鏈漏洞。JUMPSEC 發現操作者使用屬於真實行業聯絡人的被入侵 Telegram 帳戶,邀請目標參加假的視訊會議。由於訊息來自真實帳戶,且可能提及現有關係,僅憑寄件者識別提供的保護有限。

Google Mandiant 獨立< a href="https://cloud.google.com/blog/topics/threat-intelligence/unc1069-targets-cryptocurrency-ai-social-engineering" rel="nofollow" target="_blank">記錄了 2 月發生的類似 UNC1069 入侵事件。一名受害者收到來自被入侵的加密貨幣高管的 Telegram 帳戶的訊息,安排了會議,並被重新導向至一個偽造的 Zoom 網域。受害者報告稱,在預錄的通話中看到似乎是另一位加密貨幣高管的 AI 生成影片。

歸因需要精確。Mandiant 將該行為者追蹤為 UNC1069,並表示其與 BlueNoroff 重疊。美國財政部已正式< a href="https://home.treasury.gov/news/press-releases/sm774" rel="nofollow" target="_blank">指定 BlueNoroff(也稱為 APT38)為北韓國家贊助的組織,由偵察總局控制。Security Alliance 同樣將假會議攻擊歸因於 UNC1069,即 BlueNoroff。

假會議推送 ClickFix 指令和惡意軟體

JUMPSEC 重建的工具包顯示了一個分階段的會議介面,要求存取網路攝影機,然後操作者以預錄影片加入。受害者隨後看到一個假設的音訊問題和一個假的軟體更新。顯示的故障排除文字具有欺騙性:複製它會將攻擊者控制的 ClickFix 指令放入剪貼簿。

在 Windows 上,JUMPSEC 觀察到 PowerShell 和 VBScript 元件能夠停用防禦、進行偵察並支援後續存取。在 macOS 上,研究人員發現了旨在竊取憑證和其他敏感資料的 shell 腳本和 Mach-O 載荷。該工具包還會在傳遞惡意軟體之前掃描瀏覽器錢包提供者,幫助操作者識別有價值的目標。

這意味著僅開啟會議連結就會自動清空錢包的說法過於廣泛。在已記錄的攻擊鏈中,入侵需要另一個操作,例如執行複製的指令或惡意更新。然而,一旦惡意軟體執行,Mandiant 發現了能夠竊取瀏覽器資料、鑰匙圈憑證和 Telegram 用戶資料的工具。

安全研究人員表示該活動仍然廣泛

安全聯盟 報告稱,在2月6日至4月7日期間,已將164個被封鎖的網域歸因於UNC1069。其公告描述了透過Telegram、LinkedIn和Slack進行的為期數週的社會工程攻擊,之後才發送偽造的Zoom或Teams連結。JUMPSEC後來擴大了基礎設施的範圍,並表示高置信度和中等置信度的基礎設施在7月底仍然活躍。

聯邦調查局(FBI)另外警告,北韓行為者針對加密貨幣和DeFi員工進行高度客製化的社會工程攻擊。其指導方針特別標記了執行代碼、安裝不熟悉的應用程式、執行腳本以修復視訊通話或將對話移至其他通訊平台的請求。

FBI建議透過獨立管道驗證身分,並將錢包憑證、助記詞和私鑰保存在未連接網際網路的裝置上。雙重驗證仍然有用,但受感染的裝置可能暴露會話數據,因此也應從乾淨的裝置撤銷受損的會話。

比特幣和加密貨幣用戶接下來應關注什麼

對8月7日警告最重要的修正,是研究人員尚未確定Telegram初始接管的一種通用方法。關於過期或臨時電話號碼是主要原因的說法,在所審查的材料中仍未得到證實。研究人員確認帳戶遭到入侵,但接管機制可能有所不同。

在另一則Telegram平台報導中,蘋果短暫地從其App Store中移除了該訊息應用程式,原因是CSAM政策審查,之後在Telegram刪除被標記的內容並封鎖相關用戶後恢復了該應用程式。

用戶應將意外的會議請求、網域變更、音訊修復提示以及貼上命令的請求視為高風險信號。如果可疑代碼已經執行,FBI建議將受影響的裝置與網際網路斷開,同時保持開機狀態以進行潛在的取證恢復,然後聯繫事件回應專家和執法部門。

因此,該活動最好被描述為一場持續的、與北韓有關的社會工程行動,針對加密貨幣託管周圍的人為因素。其有效性來自利用受信任的身分和熟悉的工作場所工具,而不是破壞比特幣本身。