SecBoard
Zurück zur Übersicht

BlueNoroff Zoom Phishing Kit Profiles Crypto Wallets Before Malware Delivery

The Hacker News·
Originalartikel lesen bei The Hacker News

BlueNoroff, eine nordkoreanische Hackergruppe, nutzt Phishing-Kits und typosquatting-Domains von Zoom und Microsoft Teams, um Benutzer anzugreifen. Sie erstellen Profile von Krypto-Wallets, bevor sie Malware verbreiten. Nutzer sollten wachsam sein und verdächtige Links oder Anfragen, die von bekannten Plattformen zu stammen scheinen, kritisch hinterfragen.

Kurzfassung

Die nordkoreanische Hackergruppe BlueNoroff setzt Phishing-Kits und Typosquatting-Domains ein, die Zoom und Microsoft Teams imitieren. Ziel ist es, Krypto-Wallets zu profilieren, bevor Malware verbreitet wird. Diese Kampagne richtet sich hauptsächlich an Personen im Kryptowährungsbereich.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Personen im Kryptowährungsbereich, die Zoom und Microsoft Teams nutzen.

Warum relevant

Organisationen und Einzelpersonen, die mit Kryptowährungen handeln oder diese besitzen, sind einem erhöhten Risiko ausgesetzt, da BlueNoroff gezielt Krypto-Wallets profiliert. Die Nutzung bekannter Kommunikationsplattformen wie Zoom und Microsoft Teams erhöht die Glaubwürdigkeit der Phishing-Versuche.

Realistisches Worst Case

Erfolgreiche Profilierung von Krypto-Wallets führt zur Verbreitung von Malware, die den Diebstahl von Kryptowährungen ermöglicht. Dies kann zu erheblichen finanziellen Verlusten für die betroffenen Personen führen.

Handlungsempfehlung

Mitarbeiter und Nutzer sollten für Phishing-Versuche sensibilisiert werden, insbesondere solche, die bekannte Kommunikationsplattformen imitieren. Implementierung von E-Mail-Sicherheitslösungen zur Erkennung von Typosquatting-Domains und bösartigen Links. Stärkung der Multi-Faktor-Authentifizierung (MFA) für alle relevanten Konten, insbesondere für Krypto-Wallets und Kommunikationsplattformen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie E-Mail-Gateways und Web-Filter auf die Erkennung von Typosquatting-Domains, die Zoom oder Microsoft Teams imitieren.
  • Führen Sie Phishing-Simulationen durch, die auf die Imitation von Kommunikationsplattformen und die Profilierung von Krypto-Wallets abzielen, um die Sensibilisierung der Benutzer zu testen.
  • Validieren Sie, ob Endpoint Detection and Response (EDR)-Lösungen in der Lage sind, die von BlueNoroff verwendete Malware nach der Profilierung von Krypto-Wallets zu erkennen und zu blockieren.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1566 PhishingHighBlueNoroff, eine nordkoreanische Hackergruppe, nutzt Phishing-Kits und typosquatting-Domains von Zoom und Microsoft Teams, um Benutzer anzugreifen.
Initial AccessT1566.001 Phishing: Spearphishing AttachmentLowSie erstellen Profile von Krypto-Wallets, bevor sie Malware verbreiten.
Initial AccessT1566.002 Phishing: Spearphishing LinkHighBlueNoroff, eine nordkoreanische Hackergruppe, nutzt Phishing-Kits und typosquatting-Domains von Zoom und Microsoft Teams, um Benutzer anzugreifen.
ExecutionT1204 User ExecutionHighSie erstellen Profile von Krypto-Wallets, bevor sie Malware verbreiten. Nutzer sollten wachsam sein und verdächtige Links oder Anfragen, die von bekannten Plattformen zu stammen scheinen, kritisch hinterfragen.
Offene Punkte
  • Spezifische Malware-Familien, die nach der Profilierung der Krypto-Wallets eingesetzt werden, sind nicht im Artikel genannt.
  • Genaue Methoden der Krypto-Wallet-Profilierung sind nicht im Artikel genannt.
  • Konkrete Typosquatting-Domains, die von BlueNoroff verwendet werden, sind nicht im Artikel genannt.
  • Geografische Reichweite der Kampagne ist nicht im Artikel genannt, außer dass sie sich an Personen im Kryptowährungsbereich richtet.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Resource Development detektieren?
  • Können wir Initial Access detektieren?

Erwähnte Akteure & Werkzeuge

Bedrohungsakteure

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK Kill Chain (6 Techniken)