Arkasındaki Kuzey Koreli tehdit aktörleriClickFix tarzı kampanyalarYazım hatası yapılmış Zoom ve Microsoft Teams alan adlarını kullanan şirketlerin, kötü amaçlı yazılım dağıtmak üzere tasarlanmış sosyal mühendislik kampanyalarında video konferans platformlarını taklit etmek için aktif bir kimlik avı kiti çalıştırdığı tespit edildi.

"MaviNoroffJUMPSEC, tehlikeye atılmış sektör bağlantılarını, sosyal mühendisliği, cüzdan keşfini ve kötü amaçlı yazılım dağıtımını tekrarlanabilir bir kurban edinme hattında birleştirerek güven istismarını operasyonel hale getirdi."saidThe Hacker News ile paylaşılan ayrıntılı bir raporda. "Platform, kötü amaçlı yazılım teslim edilmeden önce kurbanların kripto para cüzdanlarının profilini çıkarıyor ve yüksek değerli kurbanların seçici olarak hedeflenmesini sağlıyor."

Kampanyayı operatör odaklı bir kurban toplama platformu olarak tanımlayan siber güvenlik şirketi, faaliyetin Telegram aracılığıyla kendi kendine yayılan bir saldırı zinciri oluşturmak için ilk erişim vektörü olarak tehlikeye atılmış güvenilir kişileri kullanmayı içerdiğini belirtti.

Etkinliğin detayları açıklandıbelgelenmiş in detayo zamandan beri2025 başıSekoia, bu isim altında Kuzey Kore ile uyumlu ikinci bir tehdit kümesini takip ediyorClickSahte RöportajŞüphelenmeyen hedefleri aldatma bahanesi altında kötü amaçlı komutlar çalıştırmaya yönelik ClickFix benzeri yemlerin kullanılması nedeniylekamera veya ses sorunlarını giderme.

JUMPSEC'e göre yem bağlantıları, hedefin zaten güvendiği ve gerçek hayatta tanıştığı bir hesaptan dağıtılıyor; saldırganlar, büyük şirketlerin üst düzey çalışanlarına mesaj göndermek ve Calendly toplantı bağlantısını paylaşmak için kripto para birimi alanındaki bireylerin meşru Telegram hesaplarını ele geçiriyor.

JUMPSEC, kampanyanın kendi kendini idame ettiren doğasını ve bir hesap ihlalinin diğerini nasıl beslediğini açıklayarak, "Veriyi Telegram Web açıkken veya Telegram Masaüstü yüklüyken çalıştıran her kurban, Telegram oturumunun çalınmasına ve kendi kişilerine karşı yeniden kullanılmasına adaydır." dedi.

Calendly bağlantısı, kurbanı Zoom toplantı URL'si gibi görünen bir şeye götürüyor, ancak gerçekte video konferans hizmetini taklit eden sahte bir alan adıdır. Kimlik avı sayfasına ulaşan kullanıcılardan adlarını girmeleri ve web kamerasına erişim izni vermeleri istenir. Ancak izinler sağlandıktan sonra web kamerası akışı, operatör paneline gizlice gönderilir.mediasoup WebRTC.

Çoklu özelliklere sahip operatör paneli

Son aşamada mağdurun toplantıya katılmasının ardından kendisine Zoom görüşmesi yapıyormuş gibi göründüğü başka bir sayfa ve "diğer katılımcıları bekliyorum" mesajı gösteriliyor. Bu, saldırının bir sonraki aşamasına zemin hazırlıyor.

JUMPSEC, "Kurban katıldıktan sonra, operatör toplantıyı kontrol etmek, sahte 'mikrofonunuz çalışmıyor' mesajları göndermek ve 'Zoom SDK Güncellemesini' tetiklemek için panelini kullanmaya devam edebilir ve sonuçta ClickFix yükü ortaya çıkabilir." dedi.

Eş zamanlı olarak kit, üzerinde yüklü olan kripto para birimi cüzdanlarının envanterini çıkarmak için web tarayıcısında bir parmak izi adımı yürütüyor ve ardından "yönetici" sahte toplantıya katılıyor. Buradaki değişiklik, kurbanın gördüğü videonun canlı bir yayın değil, daha ziyade OpenAI ChatGPT kullanılarak oluşturulan ve önceki toplantılar sırasında yakalanan orijinal vücut hareketlerinin üzerine bindirilen, yapay zeka tarafından oluşturulan vesikalık görüntüleri içeren, önceden düzenlenmiş bir video olmasıdır.

JUMPSEC, "Yani her başarılı saldırı, kaynak materyali bir sonraki hedefe karşı kullanılan kompozitlere besliyor" diye açıkladı. "Bu, Telegram hesabını ele geçirme yöntemiyle birleştirildiğinde, sahte toplantının, aslında kameraya yakalanan birinin vücut diliyle hareket eden, makul derecede tanıdık görünen bir yüz gösterdiği anlamına geliyor."

Siber güvenlik şirketi, her biri Zoom ve Microsoft Teams için iki farklı yem çeşidi yakaladığını söyledi. Teams versiyonunun Zoom versiyonundan daha gösterişli olduğu değerlendiriliyor; emoji tepkisini, mobil/tablet engellemeyi ve kötü amaçlı yazılım dağıtımından önce gelişmiş cüzdan araştırmalarını destekliyor.

ClickFix saldırı zincirleri hem Windows hem de macOS ile uyumludur. Her birinin kısa bir açıklaması aşağıdaki gibidir:

  • Windows öldürme zinciri:
    • ClickFix komutu, bir VBScript indirip çalıştıran, Microsoft Defender'ı devre dışı bırakan, dışlama yoluna "C:\Users" klasörünü ekleyen ve dışlamaların uygulanması için Defender'ı zorla yeniden başlatan bir PowerShell yükleyicisini çalıştırır.
    • VBScript implantı, Google Chrome, Microsoft Edge, Brave ve Mozilla Firefox profil dizinlerinde Telegram Web ile ilgili dosyaların varlığını kontrol eder; muhtemelen kurbanın aktif bir Telegram hesabına sahip olup olmadığını belirler ve hesabın kontrolünü ele geçirmek ve onu diğer ilgili kişileri hedeflemek için kullanmak amacıyla potansiyel olarak hesabın oturum çerezlerini ele geçirir.
    • İmplant, Chrome, Chrome Beta, Chrome Dev, Chromium, Edge, Brave, Opera, Opera GX, Vivaldi ve Firefox'ta yüklü uzantıları numaralandırıyor, karşılık gelen uzantı kimliklerini rapor ediyor ve bunlar daha sonra yüksek değerli hedefleri belirlemek için MetaMask gibi bilinen cüzdan uzantılarıyla eşleştiriliyor.
    • İmplant aynı zamanda sonraki aşamadaki yükleri sunma yeteneğini de destekliyor, ancak bunların kesin doğası bilinmiyor.
  • macOS öldürme zinciri:
    • ClickFix komutu, daha sonra sahte bir Teams (veya Zoom) yükleyicisini indiren bir kabuk komut dosyası çalıştırır.
    • Yükleyici, iCloud Anahtar Zincirinden sistem meta verileri ve Google Chrome ana anahtarları da dahil olmak üzere hassas verileri "Aurora" adlı bir Telegram kanalı aracılığıyla saldırgana çıkarmak ve sızdırmak için ana hırsız yükünü çalıştırır ve ek yükler dağıtır.

Daha ileri analizler, Telegram sızma işlevinin, hırsız ikili dosyasındaki bot jetonunu ve sohbet kimliğini sabit kodladığını belirledi. Bot belirteci için Telegram API'sini sorgulamak, onu "John" (@alchemy_john_mac) adındaki bir operatöre bağladı. Mayıs 2026 gibi yakın bir tarihte, kişinin MAIV kripto para birimi grubunun yöneticilerinden sözleşmeleri kabul etme ve fonlarını geri çekme hakkında sorular sorduğu gözlemlendi.

Üstelik, tehdit aktörü altyapısının incelenmesi, 31 Mayıs ile 14 Temmuz 2026 tarihleri ​​arasında kimlik avı kitinin beş farklı versiyonunun keşfedilmesine yol açtı; bu, aktif geliştirme ve ince ayar çabalarına işaret ediyor.

Kampanyanın dikkate değer bir yönü, örneğin Google Meet'in aksine Zoom ve Teams ile ilgili cazibelere özel olarak odaklanmasıdır. JUMPSEC'in tehdit araştırması ve etkinleştirme başkanı Sean Moran, The Hacker News'e bu davranışın arkasında üç olası neden olduğunu söyledi: ClickFix bahanesi, hedef uygulama uyumu ve yazım hatası yüzeyi -

"Bütün mesele 'Zoom/Teams SDK'sının güncelliğini yitirmiş' olması ve bu yalnızca kurbanların biraz ağır bir masaüstü istemcisine (Teams ve Zoom gibi) sahip olduğuna inandıkları platformlara ulaşıyor. Ancak Google Meet'in bir masaüstü uygulaması yok ve tarayıcı öncelikli, bu yüzden burada pek mantıklı değil

Zoom ve Teams, finans dünyasındaki birçok kripto/girişim kapitalisti/kurucusu için varsayılan seçenektir; oysa Google Meet, bir "yatırımcı/ortaklık çağrısı" yerine daha çok bir müşteri arama platformu hissi verir

Tüm alan adı şemasının 'us.zoom.06webin.us' olması, birinin sahte bağlantılarına kanmasını gerçekten kolaylaştırır çünkü bunlar, tüm özellikleriyle gerçek Zoom bağlantılarına çok benzer. alt alan adları, oysa 'meet.google.com'da yazım/sahtekarlık yapmak daha zordur."

Moran ayrıca, kimlik avı kitinin şu anda yalnızca Zoom ve Teams yem sayfalarını göndermesine rağmen, kaynak kodunda uygulanmamış bir taslak olarak Google Meet eşdeğerinin mevcut olduğuna dikkat çekti. Bunun muhtemelen yukarıda belirtilen faktörler ve mevcut kurulumun aktif olarak çalıştığı gerçeği nedeniyle kasıtlı bir seçim olduğunu ekledi.

"Etkiler bu spesifik kampanyanın ötesine uzanıyor. Web3 ve dijital varlıklar olgunlaşmaya devam ettikçe, tehdit aktörleri, erişimi kontrol eden bireylerin güvenliğini tehlikeye atmanın, altyapıya saldırmak kadar değerli olabileceğini giderek daha fazla fark ediyor," diye tamamladı JUMPSEC.

"BlueNoroff'un sürekli iyileştirilmesi, kuruluşların kimlik, ilişkiler ve iletişim kanallarını güvenlik duruşlarının kritik parçaları olarak dikkate alması gerektiğini gösteriyor."

Bu makaleyi ilginç buldunuz mu? Yayınladığımız daha fazla özel içeriği okumak için biziGoogle Haberler'de, Twitter'da and LinkedIn'detakip edin.