tradingkey.logo
tradingkey.logo
Pesquisar

O grupo BlueNoroff, da Coreia do Norte, invade chamadas do Zoom para drenar carteiras de criptomoedas

Cryptopolitan27 de jul de 2026 às 02:44
facebooktwitterlinkedin
Ver todos os comentários0

Um grupo de hackers norte-coreanos examina carteiras de criptomoedas antes de atacar. O grupo engana as vítimas com falsas chamadas de vídeo no Zoom e no Microsoft Teams.

A empresa de segurança britânica JUMPSEC divulgou esta semana a análise do código-fonte. A operação de BlueNoroff tem como alvo pessoas que detêm chaves privadas. Basta que uma única pessoa clique no link errado.

BlueNoroff examina carteiras de criptomoedas antes de escolher quem infectar

A JUMPSEC conseguiu recuperar o código-fonte verdadeiro do kit depois que seus operadores deixaram mapas de origem JavaScript expostos na infraestrutura em produção.

Os arquivos descrevem um fluxo de trabalho que examina o navegador de um alvo assim que ele acessa a página de reunião falsa. A JUMPSEC descobriu que o kit busca Ethereum com o padrão EIP-6963 e com técnicas legadas de navegador.

Ele também busca carteiras que não sejam da EVM, como as ferramentas Solana . Os resultados são enviados diretamente para um painel de controle do operador. E a pessoa na chamada nunca recebe um aviso ou notificação.

O malware em computadores Windows possui uma lista de IDs de extensões de navegador para Chrome, Edge, Brave, Opera, Vivaldi e Firefox. Os hackers usam esses IDs para verificar extensões de carteira conhecidas, como o MetaMask.

Os atacantes podem verificar cada carteira, decidir quais valem a pena invadir completamente e, em seguida, enviar payloads para esses alvos. A isca se baseia na confiança que a vítima já deposita em outra pessoa.

Os atacantes assumem o controle da conta do Telegram de um contato do mundo das criptomoedas e enviam um convite convincente do Calendly para um domínio de reunião falso. Cada conta invadida leva aos contatos desse contato no mundo das criptomoedas, que se tornam os próximos alvos.

Assim que a chamada de vídeo começa, a página solicita um nome e acesso à webcam. Em seguida, envia a imagem da câmera para o painel do atacante em segundo plano.

O BlueNoroff analisa carteiras de criptomoedas em chamadas falsas do Zoom antes de instalar malware.
Captura de tela de uma vítima relatando que sua conta do Telegram foi hackeada. Fonte: JUMPSEC.

Em seguida, as vítimas veem uma tela com a mensagem "aguardando outros participantes". Depois, o operador reproduz um vídeo pré-gravado e diz à vítima: "Seu microfone não está funcionando". Após isso, uma mensagem falsa de "Atualização do SDK do Zoom" aparece na tela.

De acordo com a JUMPSEC, o rosto na chamada não é real. Os atacantes sobrepõem fotos de rosto geradas por IA a movimentos corporais capturados em reuniões anteriores.

A página falsa de reunião do Teams inclui reações com emojis, configurações do dispositivo, efeitos de fundo e verificação de carteira digital. A JUMPSEC também encontrou um clone incompleto do Google Meet no código exposto.

Cada sistema operacional possui cargas maliciosas dedicadas

No Windows, o comando ClickFix copiado inicia um pequeno carregador do PowerShell que baixa um script VBScript. Em seguida, ele adiciona uma exclusão ao Microsoft Defender e reinicia o Defender para tornar a alteração permanente.

O payload coleta informações do sistema e busca extensões de carteira em navegadores. Ele também busca arquivos do Telegram Web. E pode receber payloads posteriores que os pesquisadores nunca conseguiram recuperar completamente.

Hackers instalam um programa falso do Zoom ou do Teams no macOS enquanto um programa malicioso é executado silenciosamente. Ele rouba dados do sistema e chaves mestras do Chrome do Keychain da Apple e os envia via Telegram.

Pesquisadores de segurança encontraram quatro versões do macOS infectadas entre 22 de abril e 15 de julho. A Arctic Wolf e a JUMPSEC identificaram cinco versões de kits de phishing distribuídas entre 31 de maio e 14 de julho, com comprometimento total em menos de cinco minutos.

A pesquisa da Arctic Wolfdentmais de 100 vítimas em mais de 20 países, incluindo 41% nos Estados Unidos. Em abril, a Arctic Wolf contabilizou mais de 80 domínios de reunião com typosquatting registrados desde o final de 2025.

Cerca de 80% das vítimas trabalham no setor de criptomoedas ou finanças baseadas em blockchain, e 45% são fundadores ou CEOs. O horário dos ataques também coincidiu com o horário comercial na Coreia do Norte.

BlueNoroff é um subgrupo do Lazarus Group. Cryptopolitan noticiou anteriormente que o Lazarus tinha como alvo bancos e empresas de criptomoedas com um trojan RemotePE sem arquivo, usando iscas semelhantes ao Telegram e ao fake-scheduler.

 

Não se limite a ler notícias sobre criptomoedas. Compreenda-as. Assine nossa newsletter. É grátis.

Aviso legal: as informações fornecidas neste site são apenas para fins educacionais e informativos e não devem ser consideradas consultoria financeira ou de investimento.

Comentários (0)

Clique no botão $, digite o código do ativo e selecione para vincular uma ação, ETF ou outro ticker.

0/500
Diretrizes de comentários
Carregando...

Artigos recomendados

tradingkey.logo
Aviso de risco: Nosso site e aplicativo móvel fornecem apenas informações gerais sobre determinados produtos de investimento. A Finsights não oferece, e o fornecimento de tais informações não deve ser interpretado como se a Finsights estivesse oferecendo, aconselhamento financeiro ou recomendação para qualquer produto de investimento.
Os produtos de investimento estão sujeitos a riscos significativos, incluindo a possível perda do valor investido e podem não ser adequados para todos. O desempenho passado dos produtos de investimento não é indicativo de seu desempenho futuro.
A Finsights pode permitir que anunciantes ou afiliados realizem, ou forneçam anúncios em nosso site, ou aplicativo móvel, ou em qualquer parte deles e pode ser compensada por eles com base em sua interação com os anúncios.
 © Copyright: FINSIGHTS MEDIA PTE. LTD. Todos os direitos reservados.