新聞

資安公司Jumpsec指出,他們近期分析北韓駭客組織BlueNoroff(APT38、TA444、Sapphire Sleet)的網釣套件原始碼,還原駭客冒充Zoom與微軟Teams會議的ClickFix攻擊流程,揭露Windows與macOS作業系統的惡意程式感染鏈。這項調查源自於BlueNoroff操作員不慎暴露的基礎設施當中,存放的JavaScript原始映射資料(source maps)。Jumpsec強調,駭客並非使用單純的Zoom假會議當作誘餌,而是先滲透受害者平常信任的業界聯絡人,然後透過社交工程、加密貨幣資產偵察,以及惡意軟體,打造出能夠重複犯案的攻擊流程。

值得留意的是,攻擊的起點並非隨機發送的釣魚信,而是受害者原本就已經認識且信任的產業人脈帳號。在其中兩起事故裡,攻擊者使用遭入侵的加密貨幣圈知名人士的Telegram帳號,主動聯繫大型企業的高階員工,邀請對方加入Zoom或Teams會議討論業務。由於發送帳號本身貨真價實、雙方過去確實有實體會面或長期互動的信任基礎,無法透過檢查寄件者的方式察覺異狀。

再者,假如被植入惡意程式的受害電腦執行網頁版或電腦版Telegram,該加密通訊軟體的連線階段(Session)就可能遭竊,駭客將濫用受害者的人脈發動下一輪攻擊。