加密货币社区再度收到警告:一场针对Telegram账号的活跃社交工程攻击正在持续,攻击者通过劫持可信联系人账号,引诱数字资产专业人士进入虚假的Zoom或Microsoft Teams会议。安全研究机构JUMPSEC、Mandiant及Security Alliance均已确认该活动与朝鲜国家支持的黑客组织BlueNoroff(又称APT38、UNC1069)有关。
攻击始于信任而非漏洞
JUMPSEC在7月公布的报告中指出,攻击者利用已遭入侵的行业联系人Telegram账号,向目标发送虚假视频会议邀请。由于消息来自真实账号且可能提及过往关系,仅凭发送者识别难以提供有效防护。Google Mandiant在2月独立记录了类似入侵事件:一名受害者收到来自被劫持的加密高管Telegram账号的消息,按指示安排会议后被重定向至伪造的Zoom域名,并在会议中看到疑似AI生成的另一位高管视频。
虚假会议推送ClickFix命令与恶意软件
JUMPSEC重建的攻击工具包显示,虚假会议界面首先要求访问摄像头,随后攻击者加入并使用预录视频。受害者会看到提示“音频问题”的虚假软件更新。显示的故障排除文本实为陷阱:复制该文本会将攻击者控制的ClickFix命令写入剪贴板。在Windows系统上,JUMPSEC观察到PowerShell和VBScript组件可禁用防御、执行侦察并为后续访问提供通道;在macOS上则发现用于窃取凭证和敏感数据的Shell脚本及Mach-O载荷。工具包还会在投递恶意软件前扫描浏览器钱包提供商,以识别高价值目标。需注意,仅打开会议链接并不会自动盗取钱包,后续执行复制命令或恶意更新才是关键步骤。一旦恶意软件执行,Mandiant发现其能窃取浏览器数据、钥匙串凭证及Telegram用户数据。
安全机构确认攻击范围广泛
Security Alliance报告称,在2月6日至4月7日期间已标记164个与UNC1069相关的屏蔽域名,其警告描述了通过Telegram、LinkedIn和Slack进行数周社交工程后再发送虚假Zoom或Teams链接的过程。JUMPSEC随后扩大了基础设施分析范围,指出截至7月22日仍有部分高置信度基础设施活跃。美国联邦调查局(FBI)单独警告称,朝鲜行为者针对加密货币和DeFi员工实施高度定制化的社交工程,特别要求警惕执行代码、安装未知应用、运行脚本修复视频通话或跨平台转移对话等行为。FBI建议通过独立渠道验证身份,并将钱包凭据、助记词和私钥保存在未联网设备上。双因素认证虽有用,但受感染设备可能暴露会话数据,需从干净设备撤销已失陷的会话。
加密货币用户应关注的重点
针对此前8月7日的警告,研究者指出Telegram账号被劫持的初始方式并非单一,所谓“过期或临时手机号是主因”的说法未经证实。已确认的账号入侵事件中,劫持机制可能多样。用户应将未经请求的会议邀请、域名变更、音频修复提示及要求粘贴命令等行为视为高风险信号。若怀疑已执行可疑代码,FBI建议断开受感染设备网络连接但保持开机状态以备取证,随后联系事件响应专家和执法部门。这场攻击本质上是一场持续进行的、与朝鲜关联的社交工程行动,瞄准加密货币托管体系中的人为环节,其有效性源于利用可信身份和常用办公工具,而非直接攻击比特币协议本身。
