Le kit d’hameçonnage de BlueNoroff vérifie les portefeuilles crypto avant de déployer le malware

Selon des recherches de JUMPSEC, un groupe de cybermenace lié à la Corée du Nord, connu sous le nom de BlueNoroff, utilise une plateforme d’hameçonnage qui imite Zoom et Microsoft Teams pour profiler...

Selon des recherches de JUMPSEC, un groupe de cybermenace lié à la Corée du Nord, connu sous le nom de BlueNoroff, utilise une plateforme d’hameçonnage qui imite Zoom et Microsoft Teams pour profiler les utilisateurs de cryptomonnaies avant de diffuser un malware.

La campagne combine des comptes Telegram compromis, l’usurpation de l’identité de contacts de confiance et de l’ingénierie sociale de type ClickFix. Les attaquants prendraient le contrôle de comptes appartenant à des personnes du secteur des cryptomonnaies et les utiliseraient pour contacter des dirigeants ou d’autres cibles à forte valeur. Les victimes peuvent recevoir une invitation Calendly qui les redirige vers un domaine conçu pour ressembler à un lien légitime de réunion Zoom ou Teams.

Le site de réunion contrefait peut demander l’accès à la webcam et retransmettre la vidéo à un panneau de contrôle géré par l’opérateur via WebRTC. Après l’entrée de la victime dans une réunion simulée, l’opérateur peut afficher des messages affirmant que le microphone fonctionne mal et demander à la cible d’installer une application urgente ou une mise à jour du SDK. Cette interaction finit par délivrer une commande malveillante.

JUMPSEC indique que le kit relève également les caractéristiques du navigateur et recherche les extensions de portefeuilles de cryptomonnaies avant le déploiement du malware. Cette reconnaissance permet aux opérateurs de donner la priorité aux cibles susceptibles de contrôler des actifs numériques de grande valeur. La fausse réunion peut inclure la vidéo préenregistrée d’un participant, avec des visages générés par IA superposés à de vrais mouvements corporels capturés auprès de victimes précédentes, afin de créer une usurpation plus convaincante.

Des chaînes d’attaque distinctes pour Windows et macOS

Sous Windows, la commande ClickFix lance un chargeur PowerShell qui récupère un script VBScript. Le script tente d’affaiblir Microsoft Defender, vérifie les données de navigateur associées à Telegram et répertorie les extensions installées dans plusieurs navigateurs basés sur Chromium et Firefox. Les extensions de portefeuille telles que MetaMask peuvent ensuite être identifiées, tandis que les données liées à Telegram peuvent aider les attaquants à dérober des sessions et à propager la campagne auprès d’autres contacts.

Sous macOS, une commande shell télécharge un programme d’installation Zoom ou Teams contrefait. Le voleur de données associé collecte des informations sur le système ainsi que les clés principales de Chrome stockées via le trousseau iCloud, puis transmet les données aux attaquants par l’intermédiaire de Telegram et peut installer d’autres charges utiles.

Les chercheurs ont observé des versions distinctes pour Zoom et Teams, l’implémentation Teams intégrant des vérifications de portefeuilles plus avancées ainsi que des fonctionnalités de réunion supplémentaires. L’analyse de l’infrastructure a identifié cinq versions du kit publiées entre le 31 mai et le 14 juillet 2026, ce qui suggère un développement continu. L’accent mis par la campagne sur Zoom et Teams renforce également le prétexte du « client de bureau obsolète », moins plausible pour des services axés sur le navigateur comme Google Meet.