比特币用户正面临新一轮社会工程攻击的警告。攻击者会劫持受信任的Telegram账号,并将加密货币从业者引入伪造的Zoom或微软Teams会议中。
安全机构JUMPSEC发现,BlueNoroff黑客组织正在劫持Telegram账号,并利用虚假的Zoom或Teams会议针对加密行业专业人士。该组织的钓鱼工具包能够对加密货币钱包进行画像,然后由操作者选择性向受害者投递恶意软件。
安全联盟报告称,在2026年2月至4月初期间,已将164个恶意域名与UNC1069组织相关联。Mandiant观察到被入侵的Telegram账号、虚假Zoom通话、ClickFix命令以及针对加密组织的恶意软件。
FBI建议用户通过独立渠道验证身份,并尽可能将钱包私密信息与联网设备隔离。
Lightning News于8月7日发出警报,引用了比特币社区成员最近的遭遇。独立安全研究证实了核心攻击链,但并非所有说法都经过验证。
JUMPSEC在7月表示,通过暴露的JavaScript源映射文件,获取了一个活跃BlueNoroff钓鱼工具包的源代码。研究人员发现该平台会滥用被入侵的Telegram联系人、对加密货币钱包进行画像,并向Windows和macOS系统的选定目标投递恶意软件。JUMPSEC称,已识别的攻击基础设施截至7月22日仍处于活跃状态。

BlueNoroff将受信任的Telegram联系人变成诱饵
攻击从信任开始,而非区块链漏洞。JUMPSEC发现操作者使用属于真实行业联系人的被入侵Telegram账号,邀请目标参加虚假视频会议。由于消息来自真实账号,并且可能提及现有关系,仅凭发送者身份识别提供的保护有限。
谷歌Mandiant独立记录了2月发生的一起类似UNC1069入侵事件。一名受害者收到被入侵的加密高管Telegram账号消息,安排会议后被重定向到伪造的Zoom域名。受害者报告称,在视频通话中看到了一段疑似AI生成的另一名加密高管的视频。
归因需要精确。Mandiant将该行为者追踪为UNC1069,并表示与BlueNoroff重叠。美国财政部已正式将BlueNoroff(又称APT38)指定为朝鲜国家支持的组织,受侦察总局控制。安全联盟同样将虚假会议活动归因于UNC1069或BlueNoroff。
虚假会议推送ClickFix命令和恶意软件
JUMPSEC重建的工具包显示,一个分阶段的会议界面会在操作者加入预录视频之前要求访问摄像头权限。随后受害者会看到所谓的音频问题和一个虚假的软件更新。显示的错误排查文本具有欺骗性:复制它会将攻击者控制的ClickFix命令放入剪贴板。
在Windows上,JUMPSEC观察到PowerShell和VBScript组件能够禁用防御、执行侦察并支持后续访问。在macOS上,研究人员发现了旨在窃取凭据和其他敏感数据的shell脚本及Mach-O载荷。该工具包还会在投递恶意软件之前扫描浏览器钱包扩展,帮助操作者识别高价值目标。因此,声称仅仅打开会议链接就会自动耗尽钱包的说法过于宽泛。在有记录的攻击链中,入侵需要受害者的额外操作,例如运行复制命令或恶意更新。然而,一旦恶意软件执行,Mandiant发现工具能够窃取浏览器数据、Keychain凭据和Telegram用户数据。
正如先前报道,Martin Kuchař表示他的Telegram账号被入侵并用于类似的攻击。早前受害者报道也记录了加密高管通过可信联系人被接触,随后虚假会议提示试图安装恶意软件。
安全研究人员表示该活动仍然广泛
安全联盟报告称,在2月6日至4月7日期间,已将164个被阻止的域名归因于UNC1069。其公告描述称,攻击者通过Telegram、LinkedIn和Slack进行数周的社会工程,然后发送欺诈性Zoom或Teams链接。JUMPSEC后来扩展了基础设施图景,并表示高置信度和中置信度的基础设施在7月下旬仍保持活跃。
FBI已单独警告,朝鲜行为者对加密货币和DeFi员工进行高度定制化的社会工程攻击。其指南特别指出以下危险信号:要求执行代码、安装不熟悉的应用程序、运行脚本来修复视频通话,或在通信平台之间转移对话。FBI建议通过独立渠道验证身份,并将钱包凭据、助记词和私钥保存在不联网的设备上。双因素身份验证仍然有效,但被感染的设备可能暴露会话数据,因此应从干净设备上撤销被入侵的会话。
比特币和加密货币用户接下来应关注什么
对8月7日提醒最重要的修正是,研究人员尚未确定Telegram账号被接管的一种通用方法。关于过期或临时手机号是主要原因的说法在审核材料中仍未得到证实。研究人员确认账号被入侵,但接管机制可能各不相同。
在另一项Telegram平台相关报道中,苹果曾因CSAM政策审查短暂将其从App Store下架,在Telegram删除被标记内容并封禁相关用户后恢复上架。
用户应将意外的会议请求、域名变更、音频修复提示以及要求粘贴命令的行为视为高风险信号。如果已经运行可疑代码,FBI建议断开受影响设备的互联网连接,同时保持其通电以进行潜在的取证恢复,然后联系事件响应专家和执法部门。
因此,该活动最好被描述为一项持续的、与朝鲜有关的社会工程行动,目标是围绕加密资产托管的人为层面。其有效性源于利用受信任的身份和熟悉的工作工具,而不是破坏比特币本身。
