کیت جلسهٔ جعلی BlueNoroff؛ از وبکم تا کیف پول کریپتو
خلاصهٔ کاملتر
به گفتهٔ گزارش JUMPSEC، این بار مهاجمها خودشون سوتی دادن: سورسمپهای جاوااسکریپت روی زیرساخت زندهٔ کمپین باز مونده بود و همین اجازه داد تحلیلگرها کد اصلی کیت رو بخونن و کل چرخهٔ حمله رو روی ویندوز و مک بازسازی کنن. چیزی که بیرون اومد یه صفحهٔ فیشینگ ساده نیست، بلکه بیشتر شبیه یه پلتفرم جذب قربانیه.
نقطهٔ شروع معمولاً یه حساب معتبر ولی هکشدهست — اغلب تو تلگرام — که لینک جلسه رو برای هدف میفرسته. صفحه یه اپلیکیشن تکصفحهایه که ظاهر Zoom یا Teams رو تقلید میکنه؛ نشونههایی از یه نسخهٔ Google Meet هم تو زیرساخت پیدا شده. همین که قربانی لینک رو باز میکنه، صفحه از طریق WebRTC به وبکم دسترسی میگیره و تصویر رو مستقیم به پنل مهاجم استریم میکنه.
همزمان کیت مرورگر رو برای پیدا کردن کیف پول کریپتو وارسی میکنه: کشف provider با استاندارد EIP-6963، بررسی window.ethereum قدیمی و شمردن کیف پولهای غیر EVM مثل Solana. به گفتهٔ نویسنده، همین شناسایی اولیهست که به گردانندهٔ حمله میگه کدوم قربانی ارزش بدافزار فرستادن رو داره.
مرحلهٔ بعد مهندسی اجتماعیه. قربانی وارد یه شبیهسازی جلسه میشه که توش ویدیوی دیپفیک و چت از پیش نوشتهشده پخش میشه، و چند ثانیه بعد ازش خواسته میشه یه «بهروزرسانی Zoom SDK» نصب کنه. اینجا از تکنیک ClickFix استفاده میشه؛ یعنی محتوای کلیپبورد دستکاری میشه، طوری که حتی یه کپی بیخطر هم در عمل اجرای یه اسکریپت PowerShell مخرب رو راه میندازه.
روی ویندوز، اون لودر یه ایمپلنت VBScript از خانوادهٔ Trojan.NukeSped رو پایین میکشه که ماندگاری میسازه، Microsoft Defender رو با سیاستهای exclusion از کار میندازه، با کوئریهای WMI سیستم رو شناسایی میکنه و افزونههای مرورگرهای Chromium و فایرفاکس رو برای پیدا کردن کیف پولهایی مثل MetaMask میگرده. جالبتر اینکه سراغ نشانههای نشست تلگرام تو IndexedDB هم میره تا با حساب همون قربانی، نفر بعدی رو هدف بگیره.
نسخهٔ مک همین مسیر رو با اسکریپت شل و باینری Mach-O میره: یه نصبکنندهٔ قلابی Teams یا Zoom نقش طعمه رو بازی میکنه و در پسزمینه یه دزد اعتبارنامه اجرا میشه که با ابزار خط فرمان security سراغ Keychain و رمزهای ذخیرهشدهٔ کروم میره و خروجی رو از راه یه بات تلگرام بیرون میفرسته. تحلیل زیرساخت دستکم یازده دامنهٔ فرماندهی اولیه رو نشون داده که تا جولای ۲۰۲۶ هنوز فعال بوده.
نکات کلیدی:
- BlueNoroff، شاخهٔ مالی Lazarus، کیت فیشینگ Zoom و Teams رو مثل یه محصول توسعه داده
- سورسمپهای جامونده روی سرور، کد کامل کیت رو در اختیار پژوهشگرها گذاشت
- صفحه با WebRTC وبکم رو ضبط میکنه و کیف پولهای مرورگر رو شناسایی میکنه
- تکنیک ClickFix از راه کلیپبورد، اجرای بدافزار رو به یه کپی ساده گره میزنه
- بدافزار ویندوزی Defender رو با exclusion دور میزنه و نشست تلگرام رو میدزده تا زنجیرهٔ آلودگی خودش رو ادامه بده
- نسخهٔ مک سراغ Keychain و رمزهای کروم میره و از بات تلگرام برای خروج داده استفاده میکنه




