BlueNoroff Zoom Phishing Kit Profiles Crypto Wallets Before Malware Delivery

2 minute de lecture

Mis à jour :

Espionnage et vol de crypto-actifs via de fausses réunions Zoom et Teams

Le groupe de cybermenaces BlueNoroff déploie une campagne sophistiquée de phishing utilisant des sites usurpant Zoom et Microsoft Teams. L’attaque exploite la confiance des contacts professionnels sur Telegram pour inciter les victimes à rejoindre de fausses visioconférences, permettant aux attaquants de dérober des données, des actifs cryptographiques et de prendre le contrôle de sessions Telegram.

Points clés :

  • Ingénierie sociale avancée : Utilisation de comptes Telegram piratés de contacts de confiance et de vidéos générées par IA (deepfake) lors des appels pour renforcer la crédibilité.
  • Pipeline d’acquisition : Le kit de phishing profile les portefeuilles de cryptomonnaies installés dans le navigateur de la victime avant de lancer la charge utile malveillante.
  • Méthode “ClickFix” : Les attaquants simulent des erreurs techniques (micro/caméra) pour inciter la victime à exécuter un script censé mettre à jour le SDK de la plateforme, déclenchant l’infection.
  • Auto-propagation : Le malware extrait les sessions Telegram pour hijacker le compte de la victime et cibler ses propres contacts.

Vulnérabilités et vecteurs d’attaque :

  • Abus de confiance : Utilisation de l’identité réelle de contacts pour diffuser des liens Calendly/Zoom piégés.
  • Exécution de code arbitraire : Le script PowerShell (Windows) ou shell (macOS) contourne les défenses (Microsoft Defender) et exécute des implants de vol de données.
  • Collecte de données : Extraction des clés maîtresses du trousseau iCloud (macOS) et identification des extensions de portefeuilles (MetaMask, etc.).
  • Note : Aucune CVE spécifique n’est mentionnée, car l’attaque repose sur l’exécution volontaire de scripts malveillants par l’utilisateur (social engineering).

Recommandations :

  • Vigilance sur les liens : Vérifier systématiquement l’URL réelle des invitations à des réunions et se méfier des domaines de type “typosquatting”.
  • Désactivation des scripts : Ne jamais exécuter de commandes ou de scripts de mise à jour suggérés dans une fenêtre de chat ou par un interlocuteur, même connu.
  • Sécurité des extensions : Limiter l’utilisation d’extensions de navigateur liées aux cryptomonnaies sur les postes professionnels.
  • Protection des comptes : Activer l’authentification à deux facteurs (2FA) sur Telegram et autres outils de communication.
  • Hygiène logicielle : Télécharger les logiciels de visioconférence uniquement via les sites officiels de l’éditeur, jamais via une invite de commande ou un lien de redirection.

Source