周三下午三点,一家Web3钱包创始人在Telegram上收到一条熟人的消息,邀请他参加一个紧急的线上产品评审会。他点开链接,输入自己的英文名,允许了摄像头和麦克风。头像很逼真,对方的嘴在动,但声音断断续续——显示麦克风故障提示。对方发来一段文字,让他复制粘贴一个“Zoom SDK修复”命令。他照着做了。三分钟后,浏览器里价值数百万美元的加密资产钱包凭证静悄悄地流向了操作者的后台。他唯一没意识到的是,那个熟人的账号已经被朝鲜黑客控制了整整两周。
这并非孤例。安全机构Jumpsec在与Cyber Security News共享的一份报告中指出,朝鲜网络攻击组织BlueNoroff已构建起一套高度成熟的信任劫持管道,专门针对加密货币和Web3企业高管。该组织隶属于更广泛的Lazarus生态系统,手法核心并非直接攻破目标本人,而是先接管其行业联系人的真实Telegram账户,再以熟人口吻发送伪装的Zoom或Microsoft Teams会议链接。一旦目标点击并参与“会议”,整个攻击链条就会在摄像头和浏览器的掩护下悄然展开。
Jumpsec的分析师之所以发现该攻击架构,是因为操作者在活动服务器上留下了暴露的JavaScript源代码映射。基于这些泄漏的源码,研究团队重构了从初始诱饵到窃取阶段的Windows和macOS完整路径。报告显示,这套恶意工具包会先冒充正规会议界面,域名上刻意嵌套“us.zoom”等熟识标签,让地址看起来毫无异常。受害者在页面输入姓名、授权摄像头后,系统会将实时的网络摄像头画面悄悄发送到操作者的控制面板,同时受害者端则停留在假的等候室。
接下来的社交工程环节设计得极为精准。操作者会用AI生成的头像合成真实身体动作,以一段预先制作好的视频加入会议。聊天框中会定时弹出“麦克风故障”的提示,紧随其后的是催促安装所谓“Zoom SDK更新”的消息。当受害者点击更新,就会看到一个看似普通的修复粘贴框。但就在他按下Ctrl+V的那一瞬间,系统剪贴板里的内容已经被悄悄替换成一段恶意命令。一旦执行,后续的凭据窃取模块便会在背景启动。
更精细之处在于攻击链在投递有效载荷之前做了一次价值过滤。该工具包会扫描浏览器中是否存在MetaMask等加密钱包扩展和相关对象,扫描结果实时传回操作者面板。只有被判定为持有高价值数字资产的目标,才会触发完整的恶意软件投递流程。这意味着低价值账号可能只经历一次普通的钓鱼,而真正的猎物才会在无感中从会议界面滑向资产失窃。Jumpsec证实,Zoom和Teams版本的恶意组件共享同一核心模块,代码中还出现了Google Meet的相关字符串,暗示第三个变种正在开发中。
信任才是真正的武器。受攻击对象听到的是自己认识、甚至见过面的人发来的消息,常规的“核实发件人”建议在此彻底失效——因为账号本身确实是真实的,只是控制它的人已经换了。当一个受感染设备上携带着已登录的Telegram会话时,攻击者还能继续收割该账号的联系人清单,将同样的话术复制给下一批受害者,形成一条自我供给的目标流。正因为如此,持有大量数字资产的机构始终是这类攻击的优先目标,一次成功的突破就可能解开难以估量的价值。