O grupo BlueNoroff, da Coreia do Norte, invade chamadas do Zoom para drenar carteiras de criptomoedas

Fonte Cryptopolitan

Um grupo de hackers norte-coreanos examina carteiras de criptomoedas antes de atacar. O grupo engana as vítimas com falsas chamadas de vídeo no Zoom e no Microsoft Teams.

A empresa de segurança britânica JUMPSEC divulgou esta semana a análise do código-fonte. A operação de BlueNoroff tem como alvo pessoas que detêm chaves privadas. Basta que uma única pessoa clique no link errado.

BlueNoroff examina carteiras de criptomoedas antes de escolher quem infectar

A JUMPSEC conseguiu recuperar o código-fonte verdadeiro do kit depois que seus operadores deixaram mapas de origem JavaScript expostos na infraestrutura em produção.

Os arquivos descrevem um fluxo de trabalho que examina o navegador de um alvo assim que ele acessa a página de reunião falsa. A JUMPSEC descobriu que o kit busca Ethereum com o padrão EIP-6963 e com técnicas legadas de navegador.

Ele também busca carteiras que não sejam da EVM, como as ferramentas Solana . Os resultados são enviados diretamente para um painel de controle do operador. E a pessoa na chamada nunca recebe um aviso ou notificação.

O malware em computadores Windows possui uma lista de IDs de extensões de navegador para Chrome, Edge, Brave, Opera, Vivaldi e Firefox. Os hackers usam esses IDs para verificar extensões de carteira conhecidas, como o MetaMask.

Os atacantes podem verificar cada carteira, decidir quais valem a pena invadir completamente e, em seguida, enviar payloads para esses alvos. A isca se baseia na confiança que a vítima já deposita em outra pessoa.

Os atacantes assumem o controle da conta do Telegram de um contato do mundo das criptomoedas e enviam um convite convincente do Calendly para um domínio de reunião falso. Cada conta invadida leva aos contatos desse contato no mundo das criptomoedas, que se tornam os próximos alvos.

Assim que a chamada de vídeo começa, a página solicita um nome e acesso à webcam. Em seguida, envia a imagem da câmera para o painel do atacante em segundo plano.

O BlueNoroff analisa carteiras de criptomoedas em chamadas falsas do Zoom antes de instalar malware.
Captura de tela de uma vítima relatando que sua conta do Telegram foi hackeada. Fonte: JUMPSEC.

Em seguida, as vítimas veem uma tela com a mensagem "aguardando outros participantes". Depois, o operador reproduz um vídeo pré-gravado e diz à vítima: "Seu microfone não está funcionando". Após isso, uma mensagem falsa de "Atualização do SDK do Zoom" aparece na tela.

De acordo com a JUMPSEC, o rosto na chamada não é real. Os atacantes sobrepõem fotos de rosto geradas por IA a movimentos corporais capturados em reuniões anteriores.

A página falsa de reunião do Teams inclui reações com emojis, configurações do dispositivo, efeitos de fundo e verificação de carteira digital. A JUMPSEC também encontrou um clone incompleto do Google Meet no código exposto.

Cada sistema operacional possui cargas maliciosas dedicadas

No Windows, o comando ClickFix copiado inicia um pequeno carregador do PowerShell que baixa um script VBScript. Em seguida, ele adiciona uma exclusão ao Microsoft Defender e reinicia o Defender para tornar a alteração permanente.

O payload coleta informações do sistema e busca extensões de carteira em navegadores. Ele também busca arquivos do Telegram Web. E pode receber payloads posteriores que os pesquisadores nunca conseguiram recuperar completamente.

Hackers instalam um programa falso do Zoom ou do Teams no macOS enquanto um programa malicioso é executado silenciosamente. Ele rouba dados do sistema e chaves mestras do Chrome do Keychain da Apple e os envia via Telegram.

Pesquisadores de segurança encontraram quatro versões do macOS infectadas entre 22 de abril e 15 de julho. A Arctic Wolf e a JUMPSEC identificaram cinco versões de kits de phishing distribuídas entre 31 de maio e 14 de julho, com comprometimento total em menos de cinco minutos.

A pesquisa da Arctic Wolfdentmais de 100 vítimas em mais de 20 países, incluindo 41% nos Estados Unidos. Em abril, a Arctic Wolf contabilizou mais de 80 domínios de reunião com typosquatting registrados desde o final de 2025.

Cerca de 80% das vítimas trabalham no setor de criptomoedas ou finanças baseadas em blockchain, e 45% são fundadores ou CEOs. O horário dos ataques também coincidiu com o horário comercial na Coreia do Norte.

BlueNoroff é um subgrupo do Lazarus Group. Cryptopolitan noticiou anteriormente que o Lazarus tinha como alvo bancos e empresas de criptomoedas com um trojan RemotePE sem arquivo, usando iscas semelhantes ao Telegram e ao fake-scheduler.

 

Não se limite a ler notícias sobre criptomoedas. Compreenda-as. Assine nossa newsletter. É grátis.

Isenção de responsabilidade: Apenas para fins informativos. O desempenho passado não é indicativo de resultados futuros.
placeholder
O mercado de Stablecoin pode representar um risco para nós, tesourosMescari, um provedor líder da Crypto Market Intelligence Products, publicou um relatório de 100 páginas no mercado Stablecoin, destacando seu crescimento, cenário regulatório e potencial futuro. O valor do mercado Stablecoin agora ultrapassou a marca de US $ 250 bilhões, com transferências Stablecoin agora competindo com redes como Visa, PayPal e ACH, tudo graças à formação de mais claros […]
Autor  Cryptopolitan
23 jul. 2025
Mescari, um provedor líder da Crypto Market Intelligence Products, publicou um relatório de 100 páginas no mercado Stablecoin, destacando seu crescimento, cenário regulatório e potencial futuro. O valor do mercado Stablecoin agora ultrapassou a marca de US $ 250 bilhões, com transferências Stablecoin agora competindo com redes como Visa, PayPal e ACH, tudo graças à formação de mais claros […]
placeholder
HGLG11 projeta alta na vacância para 2026; RZAK11 paga yield de 1,35% e RZAT11 reduz dividendoO fundo imobiliário CSHG Logística (HGLG11) divulgou seu relatório gerencial referente ao mês de outubro, informando um resultado distribuível de R$ 32,246 milhões. O montante representa um recuo em relação ao desempenho de setembro, quando o fundo havia registrado R$ 36,939 milhões.
Autor  Pedro Augusto Prazeres
20 nov. 2025
O fundo imobiliário CSHG Logística (HGLG11) divulgou seu relatório gerencial referente ao mês de outubro, informando um resultado distribuível de R$ 32,246 milhões. O montante representa um recuo em relação ao desempenho de setembro, quando o fundo havia registrado R$ 36,939 milhões.
placeholder
O petróleo WTI atinge nova máxima de seis semanas em US$ 86,00 com a escalada das tensões no Oriente MédioO petróleo WTI subiu para a máxima de seis semanas acima de US$ 86, impulsionado pela escalada das tensões no Oriente Médio e pelos riscos de interrupção em rotas estratégicas como o Mar Vermelho e Hormuz. Apesar do aumento inesperado nos estoques dos EUA, o mercado segue focado nos riscos de oferta.
Autor  FXStreet
7 Mês 22 Dia Qua
O petróleo WTI subiu para a máxima de seis semanas acima de US$ 86, impulsionado pela escalada das tensões no Oriente Médio e pelos riscos de interrupção em rotas estratégicas como o Mar Vermelho e Hormuz. Apesar do aumento inesperado nos estoques dos EUA, o mercado segue focado nos riscos de oferta.
placeholder
Kevin Warsh pode aumentar as taxas esta semanaO presidente do Federal Reserve, Kevin Warsh, inicia a reunião de política monetária desta semana com investidores precificando um aumento da taxa de juros. A retomada dos confrontos entre o Irã e os Estados Unidos elevou o preço do petróleo bruto acima de US$ 100 o barril, aumentando os temores de que os custos de energia contribuam para a inflação. A reunião começa na terça-feira e será a segunda de Kevin como presidente do Fed.
Autor  Cryptopolitan
2 horas atrás
O presidente do Federal Reserve, Kevin Warsh, inicia a reunião de política monetária desta semana com investidores precificando um aumento da taxa de juros. A retomada dos confrontos entre o Irã e os Estados Unidos elevou o preço do petróleo bruto acima de US$ 100 o barril, aumentando os temores de que os custos de energia contribuam para a inflação. A reunião começa na terça-feira e será a segunda de Kevin como presidente do Fed.
placeholder
A Nvidia insta Washington a manter a IA aberta, enquanto Huang tranquiliza os investidoresJensen Huang, da Nvidia, pediu a Washington que mantenha a IA aberta e disse a Wall Street que o boom está longe de acabar. Tudo isso enquanto dirige a empresa mais indispensável em IA. Jensen Huang fez sua primeira publicação no X em 24 de julho. Ele usou a plataforma para apoiar uma carta intitulada "Pesos Abertos e a Liderança Americana em IA", que...
Autor  Cryptopolitan
2 horas atrás
Jensen Huang, da Nvidia, pediu a Washington que mantenha a IA aberta e disse a Wall Street que o boom está longe de acabar. Tudo isso enquanto dirige a empresa mais indispensável em IA. Jensen Huang fez sua primeira publicação no X em 24 de julho. Ele usou a plataforma para apoiar uma carta intitulada "Pesos Abertos e a Liderança Americana em IA", que...
goTop
quote