Альткойны Институциональное принятие

Атака BlueNoroff: Глубокие подделки Zoom и малварь на macOS в сфере криптовалют

Альткойны Институциональное принятие
BlueNoroff Deepfake Zoom Scam Hits Crypto Employee with MacOS Backdoor Malware

Киберпреступная группировка BlueNoroff использует сложные методы социальной инженерии с применением deepfake-технологий и подделанных Zoom-встреч для заражения macOS-устройств вредоносным ПО, направленном на кражу данных из криптосферы.

В последние годы киберугрозы в сфере криптовалют приобрели новый, более изощренный уровень, в частности благодаря деструктивным действиям группировок, таким как BlueNoroff. Этот объединенный с Северной Кореей угрозный актер специализируется на атаках против финансовых учреждений, криптокомпаний и исследовательских организаций Web3. Недавняя атака BlueNoroff оказалась особенно примечательной, поскольку ловко использовала deepfake-технологии для проведения обмана сотрудников с помощью поддельных видеоконференций Zoom, чтобы внедрить в macOS-зависимые устройства вредоносное ПО с функцией обратной двери. Раскрытие данной операции произошло благодаря исследованиям компании Huntress, специализирующейся на анализе киберинцидентов. Отмечено, что цель атаки – сотрудник криптовалютного фонда, контактировавший с злоумышленниками через Telegram.

Взломщик использовал продуманные социальные методы, отправляя жертве сообщение с предложением назначить время разговора через сервис Calendly. Однако ссылка, якобы ведшая на Google Meet, перенаправляла пользователя на поддельный домен Zoom, контролируемый атакующими. После нескольких недель переписки и организации, жертва присоединилась к групповому звонку, где с помощью deepfake-аватаров были сымитированы руководители компании и внешние контакты. Этот шаг повысил доверие и снизил подозрительность сотрудника, усиливая эффективность атаки. Важной особенностью стало использование неофициального фавикона Zoom, размещённого вне официальной инфраструктуры, что свидетельствует о попытке создать иллюзию аутентичности.

В ходе звонка сотрудник сообщил о проблемах с микрофоном, после чего фальшивые участники убедили его установить расширение Zoom, которое на самом деле было вредоносным AppleScript. Этот скрипт начинал свою работу с загрузки легитимной веб-страницы Zoom SDK, однако параллельно загружал и выполнял скрытый шелл-скрипт с удалённого сервера. Данный шелл-скрипт отключал логирование пользовательских команд в bash, проверял наличие Rosetta 2 — программного слоя, позволяющего запускать Intel-приложения на Mac с процессорами Apple Silicon — и при необходимости запускал его установку. Затем вредоносное ПО создавал скрытый файл и загружал несколько бинарных файлов в системный каталог /tmp/icloud_helper, включая основной бэкдор, инструменты для внедрения, кейлоггер и програмное обеспечение для кражи данных из криптокошельков. Для выполнения полной компрометации система также просила пользователя ввести пароль, что позволяло получить более высокий уровень прав и обезопасить действия от форензического анализа благодаря очистке истории команд.

Среди вредоносных компонентов были обнаружены несколько частей: бинарный файл на Nim, запускающий бэкдор; основной бэкдор, написанный на Go, способный выполнять удалённые скрипты; эксплойт для внедрения кода через Dyld; мониторинг активности клавиатуры, буфера обмена и экрана на Objective-C; а также инструмент для сбора и кражи криптовалютной информации. Интересно, что сама группировка BlueNoroff известна под множеством синонимов, включая Alluring Pisces, APT38 и TA444, что отражает её долгую историю проведения кибератак на финансовую сферу. Она входит в структуру более крупной Lazarus Group, которая зарекомендовала себя как одна из самых эффективных в кибершпионаже и серийных операциях по краже цифровых активов. Современные операции BlueNoroff развиваются на базе предыдущих кампаний, таких как TraderTraitor, нацеленных на кражу криптовалюты через вредоносные торговые приложения, и охватывающих такие известные инциденты, как взломы Bybit и Axie Infinity. Параллельно с техническими средствами атаки важным фактором остаётся социальная инженерия, с фокусом на удалённых сотрудников, которые чаще подвержены целевым угрозам, исходящим из сферы удалённой работы и использованию ПО для организации встреч.

Sub-группы Lazarus, такие как Jade Sleet и CryptoCore, продолжили эволюцию и разделение миссий, адаптируясь под новые рыночные условия и внося коррективы в тактики проникновения. Важным элементом защиты организаций является грамотное обучение сотрудников тонкостям подобных атак, чтобы минимизировать риск заражения внутренней инфраструктуры через внешние обращения и манипуляции с программным обеспечением. Также в контексте актуальных киберугроз можно отметить развитие новых вариантов вредоносных программ, включая Go-базированный GolangGhost и его Python-ответвление PylangGhost, которые активно эксплуатируют темы с якобы техническими проблемами аудио или видеооборудования для обмана пользователей. Эти инструменты способны собирать обширные данные с заражённых систем, включая куки, данные браузеров и криптокошельки. Помимо криптовалюты, подобные подходы используются для масштабного сбора информации, которая затем может применяться для дальнейших атак или вымогательства.

Автоматическая торговля на криптовалютных биржах Покупайте и продавайте криптовалюты по лучшим курсам Privatejetfinder.com (RU)

Далее
Secure Vibe Coding: The Complete New Guide
Пятница, 12 Сентябрь 2025 Secure Vibe Coding — полное руководство по безопасной разработке с использованием ИИ в 2025 году

Изучите принципы безопасного использования vibe coding — современного подхода к программированию с помощью искусственного интеллекта. Узнайте о рисках, примерах уязвимостей, лучших практиках и перспективах развития с учетом новых требований и регуляций.

Show HN: Home Cam – turn an old iPhone into an offline hidden security camera
Пятница, 12 Сентябрь 2025 Как превратить старый iPhone в скрытую офлайн камеру с Home Cam

Домашняя безопасность стала доступнее благодаря приложению Home Cam, которое позволяет использовать старый iPhone в качестве скрытой офлайн камеры с инновационными функциями и защитой данных.

Rose-Gold-Tinted Liquid Glasses
Пятница, 12 Сентябрь 2025 Жизнь в розовом свете: как Rose-Gold-Tinted Liquid Glasses меняют дизайн Apple

Исследование влияния Rose-Gold-Tinted Liquid Glasses на визуальную эстетику Apple, развитие дизайна, проблемы доступности и перспективы индустрии IT.

UBS Global Wealth Report 2025
Пятница, 12 Сентябрь 2025 Глобальный отчет о состоянии богатства UBS 2025: ключевые тренды и прогнозы для мира и США

Детальный анализ последних данных UBS Global Wealth Report 2025 раскрывает главные тенденции формирования и распределения богатства в мире. Отметим важность США и Китая, перспективы изменения структуры богатства, а также факторы, влияющие на финансовое поведение состоятельных людей в условиях динамичной мировой экономики.

Paris's Seine river keeps the Louvre cool in summer
Пятница, 12 Сентябрь 2025 Как река Сена в Париже сохраняет прохладу в Лувре и других городских зданиях летом

Уникальная система охлаждения зданий в Париже с использованием воды реки Сены помогает справляться с летней жарой, экономит энергию и снижает вредное воздействие на окружающую среду.

Complex, Cannibalization-Heavy Assortments
Пятница, 12 Сентябрь 2025 Оптимизация комплексных ассортиментных решений: как избежать каннибализации и увеличить прибыль

Розничные сети и онлайн-магазины сталкиваются с вызовом управления сложными ассортиментами, где товары конкурируют за одного и того же покупателя. Правильное понимание и оптимизация таких каталогов могут значительно повысить продажи и удовлетворенность клиентов.

Why Would the Trump Family Want to Run a Phone Company?
Пятница, 12 Сентябрь 2025 Почему семья Трампа решила запустить собственную телефонную компанию

Разбор причин и возможных выгод для семьи Трампа от выхода на рынок мобильных операторов в условиях современного телекоммуникационного рынка США.