북한의 블루노로프(BlueNoroff)가 줌(Zoom) 통화를 해킹해 암호화폐 지갑을 털고 있다
북한 해킹 조직이 공격 전에 암호화폐 지갑을 사전 검사합니다. 이들은 피해자들을 가짜 줌(Zoom) 및 마이크로소프트 팀즈(Microsoft Teams) 화상 통화로 유인합니다.
영국 보안 회사 JUMPSEC은 이번 주에 소스 코드 분석 결과를 공개했습니다. BlueNoroff의 공격 대상은 개인 키를 보유한 사람들입니다. 단 한 사람이라도 잘못된 프롬프트를 클릭하면 공격이 성공할 수 있습니다.
BlueNoroff는 감염시킬 대상을 선택하기 전에 암호화폐 지갑을 검사합니다
JUMPSEC은 운영자들이 실제 운영 중인 인프라에 JavaScript 소스 맵을 노출시킨 후 해당 키트의 실제 소스 코드를 복구할 수 있었습니다.
해당 파일들은 사용자가 가짜 회의 페이지에 접속하는 즉시 사용자의 브라우저를 스캔하는 워크플로를 설명합니다. JUMPSEC은 이 도구가 EIP-6963 표준과 기존 브라우저 기술을 사용하여 Ethereum 연결을 찾는다는 사실을 발견했습니다
또한 Solana 도구와 같은 EVM 이외의 지갑도 탐지합니다. 결과는 운영자 대시보드로 바로 전송되며, 통화 중인 담당자는 어떠한 알림이나 경고도 받지 않습니다.
윈도우 컴퓨터에 있는 악성코드는 크롬, 엣지, 브레이브, 오페라, 비발디, 파이어폭스 등의 브라우저 확장 프로그램 ID 목록을 가지고 있습니다. 해커들은 이러한 ID를 이용하여 메타마스크와 같은 알려진 지갑 확장 프로그램과 대조해 봅니다.
공격자는 각 지갑을 확인하고, 어떤 지갑이 완전한 침입을 감행할 가치가 있는지 판단한 다음, 해당 지갑에 악성코드를 전송할 수 있습니다. 이러한 유인책은 피해자가 다른 사람을 이미 신뢰하고 있다는 점을 이용하는 것입니다.
공격자들은 암호화폐 관련 지인의 텔레그램 계정을 탈취한 후, 가짜 회의 도메인으로 연결되는 그럴듯한 캘렌들리 초대장을 보냅니다. 탈취된 계정은 해당 지인의 암호화폐 관련 지인들에게까지 연결되며, 이들이 다음 공격 대상이 됩니다.
영상 통화가 시작되는 즉시 페이지는 이름과 웹캠 접근 권한을 요청합니다. 그런 다음 카메라 영상을 백그라운드에서 공격자의 패널로 전송합니다.

피해자는 "다른 참가자를 기다리는 중입니다"라는 화면을 보게 됩니다. 그런 다음 운영자는 미리 녹화된 영상을 재생하며 피해자에게 "마이크가 작동하지 않습니다"라고 말합니다. 그 후 가짜 "Zoom SDK 업데이트" 메시지가 팝업됩니다.
JUMPSEC에 따르면 통화에 나오는 얼굴은 실제 얼굴이 아닙니다. 공격자들은 이전 회의에서 캡처한 신체 움직임에 AI가 생성한 얼굴 이미지를 합성합니다.
가짜 팀즈 회의 페이지에는 이모티콘 반응, 기기 설정, 배경 효과 및 지갑 스캔 기능이 포함되어 있습니다. JUMPSEC은 유출된 코드 내에서 불완전한 구글 미트 복제본도 발견했습니다.
모든 운영 체제에는 고유한 악성코드 페이로드가 있습니다
Windows에서 복사한 ClickFix 명령은 작은 PowerShell 로더를 실행하여 VBScript를 다운로드합니다. 그런 다음 Microsoft Defender 예외를 추가하고 Defender를 다시 시작하여 변경 사항을 영구적으로 적용합니다.
해당 페이로드는 시스템 정보를 수집하고 브라우저에서 지갑 확장 프로그램을 검색합니다. 또한 텔레그램 웹 파일도 검색합니다. 그리고 연구원들이 완전히 복구하지 못한 후속 페이로드를 수신할 수도 있습니다.
해커들은 macOS에 가짜 Zoom 또는 Teams 설치 프로그램을 심어놓고, 그 와중에 악성 프로그램이 조용히 실행됩니다. 이 프로그램은 시스템 데이터와 Apple의 키체인에서 Chrome 마스터 키를 훔쳐 Telegram을 통해 전송합니다.
보안 연구원들은 4월 22일부터 7월 15일까지 macOS 버전 4개를 발견했습니다. Arctic Wolf와 JUMPSEC은 발견했는데 , 이 키트는 5분 이내에 시스템을 완전히 장악할 수 있었습니다.
Arctic Wolf의 연구에 따르면 20개국 이상에서 100명 이상의 피해자가dent되었으며, 그중 41%는 미국 거주자입니다. 4월에 Arctic Wolf는 2025년 후반 이후 등록된 80개 이상의 오타 도메인(typosquatting)을 집계했습니다.
공격 대상자의 약 80%는 암호화폐 또는 블록체인 금융 분야 종사자이며, 45%는 창업자 또는 CEO입니다. 또한 공격 시점은 북한의 업무 시간과 일치했습니다.
BlueNoroff는 Lazarus Group의 하위 그룹입니다. Cryptopolitan 앞서 Lazarus가 유사한 Telegram 및 가짜 스케줄러 미끼를 사용하여 파일이 없는 RemotePE 트로이목마로 은행과 암호화폐 기업을 공격했다고 보도했습니다
이 글을 읽고 계시다면 이미 앞서 나가고 계신 겁니다. 뉴스레터를 구독하시면 더욱 유익한 정보를 받아보실 수 있습니다.











코멘트 (0)
$ 버튼을 클릭하고, 종목 코드를 입력한 후 주식, ETF 또는 기타 티커를 연결합니다.