BlueNoroff伪造会议工具包可捕获网络摄像头画面、禁用Defender并窃取加密货币凭证

admin 2026-08-04 06:31:22 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Bluenoroff组织(与Lazarus关联)部署了高度复杂的虚假会议网络钓鱼工具包,可捕获网络摄像头图像、绕过微软Defender并窃取加密货币凭证。攻击者通过Telegram等渠道获取行业联系人,利用社会工程和钱包侦察锁定高价值目标。钓鱼页面模仿Zoom/Teams会议流程,通过WebRTC获取摄像头视频,并使用EIP-6963等技术对浏览器钱包进行指纹识别。随后部署PowerShell加载器和Trojan.Nukesped恶意软件。建议加强对此类钓鱼链接的警惕,并利用提供的IOC进行检测。 综合评分: 83 文章分类: 恶意软件,威胁情报,社会工程学,web安全,数据安全


cover_image

BlueNoroff 伪造会议工具包可捕获网络摄像头画面、禁用 Defender 并窃取加密货币凭证

原创

ZM ZM

暗镜

2026年7月29日 06:00 北京

在小说阅读器读本章

去阅读

据观察,与 Lazarus Group 有关联的、以经济利益为目的的威胁组织 BlueNoroff 部署了一套高度复杂的“虚假会议”网络钓鱼工具包。它能够捕获网络摄像头图像、绕过微软Defender,并有针对性地窃取加密货币凭证。

JUMPSEC 的最新研究提供了罕见的源级可视性,揭示了攻击者在实时基础设施上错误地暴露了 JavaScript 源代码映射后的操作过程,使分析人员能够重建跨 Windows 和 macOS 环境的完整攻击生命周期。

与之前依赖简单伪造会议页面的活动不同,此次行动是一个结构化的受害者获取平台。攻击者将已掌握的行业联系人(尤其是通过 Telegram)与量身定制的社会工程和钱包侦察相结合,有选择地针对高价值加密货币用户。

泄露的源代码揭示了完整的 Zoom 和Microsoft Teams 模仿工具包,有证据表明可能存在 Google Meet 变体,并通过“googie.us-gmeet.com”等基础设施工件进行引用。这些钓鱼页面被构建成单页应用程序,能够模仿合法的会议工作流程,同时悄悄执行侦察脚本。一旦受害者访问了通常由被劫持的受信任联系人发送的链接,该平台就会通过 WebRTC 启动网络摄像头访问,并将视频直接流式传输到攻击者控制的面板。同时,该工具包使用 EIP-6963 提供商发现、传统 window.ethereum 探测以及 Solana 等非 EVM 钱包枚举等技术,对基于浏览器的加密货币钱包进行广泛的指纹识别。这种侦察手段使操作人员能够在部署恶意软件之前识别高价值目标,从而显著提高行动效率。通过对被动 DNS、VirusTotal、urlscan.io 和反向 DNS 数据的分析,调查范围扩大到最初的基础设施集合之外,发现了其他活动基础设施。在 Windows 系统上,攻击始于一个轻量级的 PowerShell 加载器,该加载器会下载并执行一个名为 Trojan.NukeSped 的 VBScript 植入程序,这是一个与 Lazarus 行动相关的恶意软件家族。

ioc

| | | | | | | — | — | — | — | — | | SHA256 | Type | Size | Detection | Notes | | 7a0b96f1063593a2e76f2f92ddfe091776a2ba63bc4f87f83dc5ebb675309d8d | PowerShell | 516 B | 11/65 | Loader (zoom.05ukweb.uk variant) | | 180f797723bd65e82189eb1f737d39ce522614a182e2b46b51faeb49953a412f | PowerShell | 514 B | 16/60 Trojan.SLoad | Loader (weekly-up.online variant) | | 8889f1b67aea6896945506dae192326149f6c5db87e9b04fa08ac9a142a87775 | VBScript | 16,595 B | 21/62 Trojan.NukeSped | C2 implant (callsdk.online, +Telegram detection) | | a86659dff126be72aff1d5e546baff735dcb7ed6ddd521737e7e3be8910c05f2 | VBScript | 13,676 B | 27/62 Trojan.SLoad | C2 implant (weekly-up.online) | | 26bdad9189f6b28a90165c09ceed4386eff2fb352bea7fb78ebb164f28ebed28 | Shell script | 4,887 B | 0/60+ (FUD) | Template dropper (parameterised) | | 163e4a72cbe392c073eddc60aee69dc1cf87ce492c375af74e923d75d8084683 | Shell script | 4,651 B | 0/62 (FUD) | Deployed dropper (hardcoded weekly-up.online) |


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:暗镜 ZM ZM《BlueNoroff 伪造会议工具包可捕获网络摄像头画面、禁用 Defender 并窃取加密货币凭证》

评论:0   参与:  0