BlueNoroffに関連するハッカーは、暗号通貨を盗むために欺瞞的なZoomミーティングを使用しています。一方、別の北朝鮮のハッキンググループが、自国の国立銀行を標的にしていることが発見されました。
北朝鮮のハッカーは、暗号通貨ウォレットへの新たな侵入方法を見つけました。それはビデオ通話から始まります。
JUMPSEC、サイバーセキュリティ企業は、北朝鮮と関係があると信じられているハッキンググループであるBlueNoroffが仕掛けたフィッシング詐欺を発見しました。この詐欺は、暗号通貨を扱う人々をターゲットとし、ZoomやMicrosoft Teamsで設定された偽のミーティングに参加させるように欺きます。
攻撃者が、他の人がすでに知っていて信頼している人々のTelegramアカウントを乗っ取っています。そして、これらの侵害されたアカウントを使用してビデオ通話の招待状を送信します。被害者が通話に参加すると、それが罠であることに気づかずにウェブカメラをオンにするように求められます。
JUMPSECによると、攻撃者は意図せず自身のJavaScriptコードを公開しました。この偶発的な暴露により、セキュリティ研究者たちは攻撃の仕組みを理解するユニークな機会を得ました。
仕組み:偽の会議詐欺の手口
JUMPSECは、この種のサイバー攻撃が、Telegramで信頼している誰かがあなたとミーティングのリンクを共有するところから始まるという報告書を発表しました。 このリンクは実際には、正当なZoomやMicrosoft Teamsのように見える偽のウェブサイトに誘導します。
通話に参加している人は、画面上にすでにいる他の人のビデオを見ることができ、サポート担当者はライブカメラフィードを表示します。
JUMPSECは、偽の会議キットがZoomと比較してMicrosoft Teamsで使用された場合に、よりリアルに見えることを発見しました。 これは、捏造されたデバイス設定、シミュレートされた絵文字リアクション、仮想背景を特徴とする説得力のある欺瞞を作り出します。
有害なソフトウェアが動作する前に、システムは被害者のウェブブラウザに対して、EthereumやSolanaのようなネットワークに接続された暗号通貨ウォレット拡張機能がないか、さりげなくチェックします。
JUMPSECの調査によると、このプロセスはBlueNoroffが潜在的な被害者を特定し、優先順位を付けるのに役立ち、最も価値のある標的になりそうな者に集中して努力を注ぎます。
北朝鮮と関連するBlueNoroffが、偽のZoomやTeamsミーティングを利用して暗号資産ユーザーを標的にしています。
サイバーセキュリティ企業JUMPSECによると、BlueNoroffと呼ばれる北朝鮮のハッキンググループは現在、暗号資産に関わる人々を標的にしています。彼らは、ZoomやMicrosoft Teamsなどのプラットフォームで偽のミーティングを設定し、侵害されたTelegramアカウントを使用して被害者と連絡を取っています。
— Wu Blockchain (@WuBlockchain) July 26, 2026
ウォレットのスキャンが偽のソフトウェアアップデートにつながる。
スキャンが完了した後、ユーザーはZoomまたはTeamsの偽のアップデートをインストールされるという騙し文句に引っかかります。そのアップデートは「SDKアップデート」であると主張されます。このダウンロードは、ClickFixと呼ばれる攻撃を開始します。
被害者は、技術的な問題を解決していると思いながら、コマンドを実行するように騙されます。JUMPSECは、WindowsとmacOSのユーザーに対して、感染がどのように異なるのかを詳しく説明しています。
Windowsコンピューターでは、更新プログラムがPowerShellスクリプトを使用して悪意のあるプログラムを開始します。これらのスクリプトは、追加の有害なソフトウェアをダウンロードし、システムの情報を収集し、特にウェブブラウザのTelegramデータと暗号通貨ウォレット拡張機能を検索します。
Macを使用している人々はZoomやTeamsをダウンロードしていると思っているのですが、実際には巧妙に偽装された悪意のあるプログラムを入手しています。このプログラムは、あたかも本物のアプリケーションが通常通りインストールされているかのように見せかけながら、バックグラウンドで密かにインストールされます。
盗まれたデータには、ウォレットとTelegramのセッションが含まれます。
デバイスに感染すると、このマルウェアは様々な種類の情報を盗みます。JUMPSECによると、ウェブブラウザ、Chromeの主要なセキュリティキーから保存されたユーザー名とパスワードを盗み、Telegramアカウントへの完全なアクセスを取得することができます。
攻撃者はメッセージを盗むだけでなく、暗号通貨ウォレットやその他のシステムの詳細も取得します。さらに、Telegramアカウントを乗っ取ることで、被害者のアカウントを使用して、友人や家族に攻撃を拡散させることができます。
JUMPSECは、フィッシングキットがまだ開発中であり、研究者らが同じサーバー上でプラットフォームのいくつかのバージョンを発見したことを観測しました。
研究者たちは、偽のGoogle Meetの初期バージョンも発見しました。これは、BlueNoroffハッキンググループがZoomやMicrosoft Teamsだけでなく、より多くのビデオ会議プラットフォームを標的にしようとしていることを示唆しています。
JUMPSECは、Microsoft Teamsが頻繁なアップデートを受けていることに注目しており、これは単なる一連の変更ではなく、長期的な改善計画を示していることを示唆しています。
私の調査で、北朝鮮と関係のあるグループがソーシャルエンジニアリング攻撃によって暗号業界を標的にしている別の例を見つけました。これは、彼らが使用してきたこれらの種類の戦術の増加するパターンに追加されます。
これらの攻撃は、しばしば偽の求人面接、偽の投資家、あるいは現在では会議の主催者を装う詐欺師のような欺瞞的な戦術から始まります。JUMPSECによる最近の報告書は、これらの詐欺的な電話がいかに現実的で説得力を持つようになったかを示しており、セキュリティ専門家が脅威をより深く理解するのに役立っています。
北朝鮮のIT労働者が自国の中央銀行へのハッキングで捕らえられた。
北朝鮮の銀行システムもハッカーの標的になっていると、Daily NKの報告書によるとのことです。報告書では、犯罪グループが韓国中央銀行と外国貿易銀行のコンピュータネットワークに侵入することに成功したと主張しています。
この事件を追っている研究者として、私はこのグループが国庫資金を盗み、それを暗号通貨に変換したと知りました。その後、彼らは資金を国境を越えて移動させようとしたと報告されています。当局は12日に平壌で捜索を行い、明らかにその活動を停止させました。
情報源によると、このスキームの背後にいる人物は以前、北朝鮮総偵察局のサイバー戦争部隊のメンバーであったとのことです。
軍隊での勤務を終えた後、チームは北朝鮮の2つの大学、金策工業大学と平壌科学技術大学の学生を雇用したと言われています。彼らは中国製の無線技術と安全なメッセージングアプリに頼って、彼らの活動を隠蔽していたようです。
どうやら、盗まれたお金は少額に分割され、国外にある暗号通貨ウォレットに送られたようです。Daily NKによると、これらのコインはその後、中国の仲介業者を通じて現金と交換されました。この現金は最終的に、SinuijuとHyesanの国境都市付近で米ドルと中国元に換金されました。
捜査官は、金融取引や予期せぬ海外からのログインにおける奇妙なパターンに気づき、不正行為を暴きました。
情報機関当局は、大量の暗号資産取引が平壌にある一軒家に追跡されたと発表した。その家は12日の夜に捜索された。
当局は、この作戦に踏み込み、実行に関与していた主要な人物、特に技術者を含む関係者を逮捕しました。彼らは、彼らのすべてのコンピュータと一時的な携帯電話も押収しました。
2026-07-26 15:11