Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein neuer Bericht über die Kampagnen, die den nordkoreanischen Akteuren zugeschrieben werden (die von Unternehmen wie BlueNoroff / ClickFix / ClickFake bekannte Aktivität) zeigt eine bemerkenswerte Transformation: Es ist nicht nur eine Frage der isolierten Posts oder Links, sondern eine operative Plattform, die Social Engineering, Vertrauen supplantieren und Malware-Lieferung in einem repetitiven Opfersammelrohr kombiniert.
Die Kampagne nutzt legitime Telegram-Konten, echte Treffen und falsche Kalender das Opfer auf ein falsches Treffen zu drücken; der Calendly-Link leitet auf Typosquat-Domains um, die wie Zoom / Teams URLs aussehen. Wenn das Opfer Kameraberechtigungen gewährt, geht das Video nicht zu Zoom, sondern zu einem Panel des Angreifers mit WebRTC Mediasup, und das Treffen wird mit Nachrichten gesteuert, die ein "SDK-Update" induzieren, das das ClickFix-Ladegerät installiert.

Es gibt zwei Funktionen, die es über einen klassischen Phishing erhöhen. Erstens, Automatisierung, um hochwertige Ziele durch Fingerabdruck Browser-Erweiterungen (auf der Suche nach MetaMask-Typ-Portfolios) zu identifizieren und Telegram Web-Sitzungen auf entsprechende Konten zu überprüfen. Zweitens, die Verwendung von früherem Material zur Erzeugung von Videokompositionen mit synthetischen Gesichtern - nach Forschung werden mit IA erzeugte Headshots auf in früheren Sitzungen erfassten tatsächlichen Bewegungen verwendet - so dass die Supplantation für Kontakte, die das Opfer bereits kennen, wesentlich glaubwürdiger ist.
Die Auswirkungen sind strategisch: Die Angreifer monetisieren persönliche Beziehungen und Vertrauen statt reine technische Schwachstellen. Im Web3-Ökosystem, wo private Schlüssel und Browser-Sessions Zugriff auf realen Wert sind, Kompromisse Individuen mit Privilegien oder Zugang lohnt sich oft mehr als Infrastruktur zu brechen. Darüber hinaus erzeugt Telegrams Buchführungstechnik einen Multiplikatoreffekt: Ein entführtes Konto dient dazu, neue Kampagnen gegen das Netzwerk des Opfers zu starten.
Das erkannte Kit ist in der aktiven Entwicklung (mehrfache Versionen zwischen Ende Mai und Juli 2026 erkannt) und deckt Windows und macOS mit verschiedenen Infektionsketten ab: in Windows missbraucht es PowerShell und VBScript, um Ordner von Defend zu deaktivieren und auszuschließen, Browserprofile zu scannen und Portfolioerweiterungen zu erkennen; in macOS liefert es falsche Installateure, die Daten über einen Telegram Bot mit eingebettetem Token ausfilternen. Diese Praxis der Kodierung von Token erleichtert die Rückverfolgbarkeit, verhindert jedoch keine Schäden, wenn der Bot bereits betriebsbereit ist.
Was Benutzer und Sicherheitsausrüstung jetzt tun sollten: validieren Sie die Quelle von Telegram-Kalender-Einladungen und -Nachrichten, auch wenn sie von bekannten Kontakten kommen; Misstrauen-Anfragen, die um Aktualisierungen von Seiten bitten, die mimic Zoom / Teams; halten Sie Web-Messaging-Sessions geschlossen, wenn nicht verwendet und überprüfen autorisierte Geräte in Telegram; verwenden Sie Hardware-Portfolios für private Schlüssel und trennen Sie den Browser für kritische Operationen vom allgemeinen Browser;
Für Erkennungs- und Antwortgeräte ist es angebracht, die Überwachung von atypischen Indikatoren umzusetzen: Ausschlüsse in Defender, ungewöhnliche Verbindungen zu Typosquat-Domains (Patern mit Subdomains, die Zoom / Teams imitieren), den WebRTC-Verkehr auf nicht-korporierte Infrastrukturen und die Verwendung von Telegram-Bots zur Exfiltration. Es ist auch wichtig, phishing-resistente Authentifizierungsmechanismen (FIDO2 / WebAuthn) und Segmentumgebungen bereitzustellen, die Portfolioerweiterungen oder Schlüssel im Browser speichern.

Platformer-Operatoren sollten Reporting-Prozesse stärken und schädliche Domains und Bots schnell aussetzen, und Videokonferenz-Anbieter sollten Signale studieren, die die Differenzierung legitimer Treffen von Seiten ermöglichen, die Kameragenehmigungen außerhalb ihrer normalen Ströme verlangen. Berichte wie JUMPSEC zeigen, dass die technische Prävention von Identitäts- und Beziehungskontrollen begleitet werden muss: Sicherheit ist heute sowohl sozial als auch technisch.
Wenn Sie für eine Organisation mit der Exposition gegenüber Kryptomonedas, Investoren oder Gründern verantwortlich sind, beachten Sie konkrete Maßnahmen: Drittanbieter-Zugriffsaudits, Sensibilisierungssitzungen, die sich auf Angriffe durch die Supplantierung bekannter Kontakte konzentrierten, und regelmäßige Überprüfungen öffentlicher Profile, die der Gegner verwenden kann, um tiefe Fakes aufzubauen. Die Meldung von Vorfällen an die betroffenen Plattformen und Behörden hilft auch, den Ausbau der schädlichen Infrastruktur zu stoppen.
Die vollständige Erforschung und Nachverfolgung dieser Kampagnen findet sich in den öffentlichen Ressourcen der Analytiker, die die Tätigkeit dokumentiert haben; für den allgemeinen Kontext und zusätzlichen technischen Analysebesuch JUMPSEC und die spezielle Abdeckung von The Hacker News. Diese Bedrohungen entwickeln sich schnell: die Kombination von Sitzungssteuerung, Stärkung der Authentifizierung und starre Trennung kritischer Umgebungen ist heute die praktischste Verteidigung.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...