صفحه اصلیمرکز اخبار LBank
حساب‌های تلگرام بیت‌کوین هدف هکرهای کره شمالی قرار گرفتند
bitcoin-telegram-accounts-targeted-by-north-korean-hackers
حساب‌های تلگرام بیت‌کوین هدف هکرهای کره شمالی قرار گرفتند
بلو نورف به حساب‌های تلگرام دسترسی غیرمجاز پیدا می‌کند و از جلسات جعلی زوم یا تیمز علیه فعالان حوزه رمزارز استفاده می‌کند. JUMPSEC دریافت که کیت فیشینگ، پیش از آنکه اپراتورها به‌صورت گزینشی بدافزار را به قربانیان تحویل دهند، کیف‌پول‌های رمزارزی را شناسایی می‌کند. Security Alliance تنها بین فوریه تا اوایل آوریل ۲۰۲۶، ۱۶۴ دامنه مسدودشده را به UNC1069 نسبت داد. Mandiant حساب‌های تلگرامِ به‌خطر‌افتاده، تماس‌های جعلی زوم، دستورات ClickFix و بدافزارهایی را مشاهده کرد که سازمان‌های رمزارزی را هدف قرار می‌دهند. راهنمایی‌های FBI توصیه می‌کند احراز هویت مستقل انجام شود و در صورت امکان، اسرار کیف‌پول از دستگاه‌های متصل به اینترنت دور نگه داشته شوند.
2026-08-07 منبع:crypto.news

بیت‌کوینرها با هشداری دوباره در مورد یک کمپین فعال مهندسی اجتماعی روبرو هستند که حساب‌های تلگرام قابل اعتماد را هک می‌کند و متخصصان ارزهای دیجیتال را به جلسات جعلی زوم یا مایکروسافت تیمز سوق می‌دهد.

خلاصه
  • BlueNoroff در حال هک کردن حساب‌های تلگرام و استفاده از جلسات جعلی زوم یا تیمز علیه متخصصان کریپتو است.
  • JUMPSEC کیت فیشینگ را پیدا کرد که کیف پول‌های ارز دیجیتال را قبل از اینکه مهاجمان بدافزار را به صورت انتخابی به قربانیان تحویل دهند، پروفایل می‌کند.
  • Security Alliance ۱۶۴ دامنه مسدود شده را به UNC1069 تنها بین فوریه و اوایل آوریل ۲۰۲۶ نسبت داده است.
  • Mandiant حساب‌های تلگرام به خطر افتاده، تماس‌های جعلی زوم، دستورات ClickFix و بدافزار هدف قرار دهنده سازمان‌های کریپتو را مشاهده کرد.
  • راهنمایی FBI توصیه می‌کند که هویت را به طور مستقل تأیید کرده و اسرار کیف پول را تا حد امکان از دستگاه‌های متصل به اینترنت دور نگه دارید.

لایتنینگ نیوز در ۷ آگوست با استناد به گزارش‌های اخیر اعضای جامعه بیت‌کوین هشدار داد. تحقیقات امنیتی مستقل، زنجیره اصلی حمله را تأیید می‌کند، اگرچه همه ادعاها به طور کامل تأیید نشده‌اند.

JUMPSEC در ماه جولای اعلام کرد که کدهای منبع یک کیت فیشینگ فعال BlueNoroff را پس از افشای نقشه‌های منبع جاوا اسکریپت به دست آورده است. محققان یک پلتفرم جذب قربانی پیدا کردند که از مخاطبین تلگرام به خطر افتاده سوء استفاده می‌کند، کیف پول‌های ارز دیجیتال را پروفایل می‌کند و بدافزار را به اهداف انتخابی در سیستم‌های ویندوز و macOS تحویل می‌دهد. JUMPSEC گفت که زیرساخت‌های شناسایی شده این کمپین تا ۲۲ جولای فعال باقی مانده‌اند.

حساب‌های تلگرام تحت حمله، منبع: X
حساب‌های تلگرام تحت حمله، منبع: X

BlueNoroff مخاطبین تلگرام قابل اعتماد را به طعمه تبدیل می‌کند

این حمله به جای آسیب‌پذیری بلاک چین، با اعتماد آغاز می‌شود. JUMPSEC دریافت که مهاجمان از حساب‌های تلگرام به خطر افتاده متعلق به مخاطبین واقعی صنعت برای دعوت اهداف به جلسات ویدیویی جعلی استفاده می‌کنند. از آنجایی که پیام‌ها از حساب‌های معتبر ارسال می‌شوند و می‌توانند به روابط موجود اشاره کنند، تنها شناسایی فرستنده حفاظت محدودی را فراهم می‌کند.

گوگل مندیانت (Google Mandiant) به طور مستقل یک نفوذ مشابه UNC1069 را در ماه فوریه مستند کرد. یک قربانی پیام‌هایی از حساب تلگرام یک مدیر اجرایی کریپتو که به خطر افتاده بود، دریافت کرد، جلسه‌ای را برنامه‌ریزی کرد و به یک دامنه جعلی زوم هدایت شد. قربانی گزارش داد که در طول تماس صحنه‌سازی شده، ویدیویی به ظاهر تولید شده توسط هوش مصنوعی از یک مدیر اجرایی کریپتو دیگر را مشاهده کرده است.

انتساب به دقت نیاز دارد. مندیانت این عامل را به عنوان UNC1069 ردیابی می‌کند و می‌گوید که با BlueNoroff همپوشانی دارد. وزارت خزانه‌داری ایالات متحده رسماً BlueNoroff که به APT38 نیز معروف است را به عنوان یک گروه تحت حمایت دولتی کره شمالی که توسط اداره کل شناسایی کنترل می‌شود، تعیین کرده است. Security Alliance نیز کمپین جلسات جعلی را به UNC1069 یا BlueNoroff نسبت می‌دهد.

جلسات جعلی، دستورات ClickFix و بدافزار را ترویج می‌کنند

کیت بازسازی شده JUMPSEC یک رابط جلسه مرحله‌بندی شده را نشان می‌دهد که قبل از پیوستن یک مهاجم با ویدیوی از پیش ضبط شده، دسترسی به وب‌کم را درخواست می‌کند. سپس قربانی یک مشکل صوتی فرضی و یک به‌روزرسانی نرم‌افزاری جعلی را می‌بیند. متن عیب‌یابی نمایش داده شده فریبنده است: کپی کردن آن یک دستور ClickFix تحت کنترل مهاجم را در کلیپ‌بورد قرار می‌دهد.

در ویندوز، JUMPSEC اجزای PowerShell و VBScript را مشاهده کرد که قادر به غیرفعال کردن دفاع‌ها، انجام شناسایی و پشتیبانی از دسترسی‌های بعدی بودند. در macOS، محققان اسکریپت‌های شل و بارهای Mach-O را پیدا کردند که برای سرقت اعتبارنامه‌ها و سایر داده‌های حساس طراحی شده بودند. این کیت همچنین قبل از تحویل بدافزار، ارائه‌دهندگان کیف پول مرورگر را اسکن می‌کند تا به مهاجمان در شناسایی اهداف ارزشمند کمک کند.

این بدان معناست که ادعای اینکه صرفاً باز کردن یک لینک جلسه به طور خودکار یک کیف پول را خالی می‌کند، بیش از حد کلی است. در زنجیره‌های مستند شده، به خطر افتادن نیاز به اقدام دیگری دارد، مانند اجرای یک دستور کپی شده یا به‌روزرسانی مخرب. با این حال، هنگامی که بدافزار اجرا شد، مندیانت ابزارهایی را پیدا کرد که قادر به سرقت داده‌های مرورگر، اعتبارنامه‌های Keychain و داده‌های کاربر تلگرام بودند.

همانطور که قبلاً گزارش شده بود، مارتین کوچار گفت که حساب تلگرام او به خطر افتاده و در یک حمله مشابه مورد استفاده قرار گرفته است. پوشش قبلی قربانی نیز نشان داد که مدیران اجرایی کریپتو از طریق مخاطبین قابل اعتماد مورد حمله قرار گرفته‌اند و سپس درخواست‌های جلسه جعلی تلاش کرده‌اند بدافزار را نصب کنند.

محققان امنیتی می‌گویند این کمپین گسترده باقی مانده است

Security Alliance گزارش داد که ۱۶۴ دامنه مسدود شده را به UNC1069 بین ۶ فوریه تا ۷ آوریل نسبت داده است. مشاوره آن مهندسی اجتماعی چند هفته‌ای را از طریق تلگرام، لینکدین و اسلک قبل از تحویل لینک‌های زوم یا تیمز جعلی توصیف کرد. JUMPSEC بعداً تصویر زیرساخت را گسترش داد و گفت که زیرساخت‌های با اطمینان بالا و متوسط در اواخر جولای فعال باقی مانده‌اند.

FBI به طور جداگانه هشدار داده است که عاملان کره شمالی مهندسی اجتماعی بسیار هدفمند را علیه کارمندان ارزهای دیجیتال و DeFi انجام می‌دهند. راهنمایی آن به طور خاص درخواست‌هایی برای اجرای کد، نصب برنامه‌های ناآشنا، اجرای اسکریپت‌ها برای رفع مشکلات تماس‌های ویدیویی یا انتقال مکالمات بین پلتفرم‌های ارتباطی را برجسته می‌کند.

FBI توصیه می‌کند که هویت‌ها را از طریق یک کانال مستقل تأیید کنید و اعتبارنامه‌های کیف پول، عبارات بازیابی (seed phrases) و کلیدهای خصوصی را از دستگاه‌های متصل به اینترنت دور نگه دارید. احراز هویت دو مرحله‌ای همچنان مفید است، اما دستگاه‌های آلوده می‌توانند داده‌های جلسه را افشا کنند، بنابراین جلسات به خطر افتاده نیز باید از یک دستگاه تمیز باطل شوند.

آنچه کاربران بیت‌کوین و کریپتو باید در آینده مشاهده کنند

مهمترین اصلاح هشدار ۷ آگوست این است که محققان یک روش جهانی برای تصاحب اولیه تلگرام مشخص نکرده‌اند. ادعاها مبنی بر اینکه شماره تلفن‌های منقضی شده یا موقت عامل اصلی هستند، در مطالب بررسی شده تأیید نشده باقی مانده‌اند. محققان حساب‌های به خطر افتاده را تأیید می‌کنند، اما مکانیسم تصاحب می‌تواند متفاوت باشد.

در پوشش جداگانه پلتفرم تلگرام، اپل به طور موقت برنامه پیام‌رسان را از اپ استور خود به دلیل بررسی سیاست CSAM حذف کرد و سپس آن را پس از حذف محتوای پرچم‌گذاری شده توسط تلگرام و مسدود کردن کاربر مسئول، بازگرداند.

کاربران باید درخواست‌های جلسه غیرمنتظره، تغییرات دامنه، درخواست‌های رفع مشکل صدا و درخواست‌های چسباندن دستورات را به عنوان سیگنال‌های پرخطر در نظر بگیرند. اگر کد مشکوک قبلاً اجرا شده است، FBI توصیه می‌کند که دستگاه آلوده را از اینترنت قطع کنید و در عین حال آن را برای بازیابی قانونی احتمالی روشن نگه دارید، سپس با متخصصان پاسخ به حوادث و مجریان قانون تماس بگیرید.

بنابراین، این کمپین به بهترین وجه به عنوان یک عملیات مهندسی اجتماعی مداوم مرتبط با کره شمالی توصیف می‌شود که لایه انسانی پیرامون نگهداری کریپتو را هدف قرار می‌دهد. اثربخشی آن از سوء استفاده از هویت‌های قابل اعتماد و ابزارهای کاری آشنا ناشی می‌شود، نه از شکستن خود بیت‌کوین.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!