Inviti Zoom/Teams Trappola BlueNoroff: phishing “selettivo” ruba wallet crypto con ClickFix e finta riunione
Featured

Inviti Zoom/Teams Trappola BlueNoroff: phishing “selettivo” ruba wallet crypto con ClickFix e finta riunione

Una nuova campagna di phishing legata al gruppo BlueNoroff sta sfruttando falsi inviti a riunioni Zoom e Microsoft Teams per colpire in modo mirato professionisti e aziende del settore criptovalute. La particolarità di questa operazione è che non si limita a ingannare la vittima con una pagina clonata, ma costruisce una vera catena di acquisizione vittime basata su fiducia, social engineering e selezione dei bersagli ad alto valore.

L’attacco parte spesso da contatti già noti alla vittima, per esempio attraverso account Telegram compromessi di persone reali attive nel mondo crypto. Gli aggressori contattano dipendenti di alto livello e inviano un link Calendly per fissare un incontro. Il collegamento porta a un dominio fasullo che imita Zoom o Teams, spesso tramite typosquatting e sottodomini simili a quelli legittimi. Una volta aperta la pagina, l’utente inserisce il nome e concede i permessi per la webcam. A quel punto il flusso video viene inoltrato in modo discreto agli operatori tramite WebRTC, consentendo di raccogliere materiale e verificare la reazione della vittima.

Dopo l’ingresso nella finta riunione, la persona vede una schermata di attesa e riceve messaggi come il classico “problema: microfono non funziona”. Qui entra in gioco la tecnica ClickFix, che spinge l’utente a eseguire comandi o aggiornamenti fasulli, come un presunto Zoom SDK Update, aprendo la strada al malware.

In parallelo, il kit esegue un fingerprinting del browser per individuare estensioni di wallet crypto installate, come MetaMask, e decidere se procedere con la consegna del payload. Questo rende la campagna più efficiente, perché gli attaccanti possono concentrarsi sui bersagli con asset digitali o accessi interessanti.

Le catene di infezione risultano compatibili con Windows e macOS.

Windows

Su Windows vengono osservati loader PowerShell e script che possono ridurre le difese e cercare tracce di sessioni Telegram su browser comuni, favorendo ulteriori compromissioni a cascata.

macOS

Su macOS viene distribuito un installer falso di Teams o Zoom che avvia un payload stealer per esfiltrare dati sensibili e chiavi, con invio delle informazioni anche tramite canali Telegram.

Sono state rilevate più versioni del kit in un periodo ristretto, segnale di sviluppo attivo e continuo perfezionamento.

We use cookies

Utilizziamo i cookie sul nostro sito Web. Alcuni di essi sono essenziali per il funzionamento del sito, mentre altri ci aiutano a migliorare questo sito e l'esperienza dell'utente (cookie di tracciamento). Puoi decidere tu stesso se consentire o meno i cookie. Ti preghiamo di notare che se li rifiuti, potresti non essere in grado di utilizzare tutte le funzionalità del sito.