Die nordkoreanische Kampagne, die Krypta mit falschen Meetings, synthetischen Gesichtern und Telegram Bots stehlen

Autor: Veröffentlicht 4 min de lectura 194 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein neuer Bericht über die Kampagnen, die den nordkoreanischen Akteuren zugeschrieben werden (die von Unternehmen wie BlueNoroff / ClickFix / ClickFake bekannte Aktivität) zeigt eine bemerkenswerte Transformation: Es ist nicht nur eine Frage der isolierten Posts oder Links, sondern eine operative Plattform, die Social Engineering, Vertrauen supplantieren und Malware-Lieferung in einem repetitiven Opfersammelrohr kombiniert.

Die Kampagne nutzt legitime Telegram-Konten, echte Treffen und falsche Kalender das Opfer auf ein falsches Treffen zu drücken; der Calendly-Link leitet auf Typosquat-Domains um, die wie Zoom / Teams URLs aussehen. Wenn das Opfer Kameraberechtigungen gewährt, geht das Video nicht zu Zoom, sondern zu einem Panel des Angreifers mit WebRTC Mediasup, und das Treffen wird mit Nachrichten gesteuert, die ein "SDK-Update" induzieren, das das ClickFix-Ladegerät installiert.

Die nordkoreanische Kampagne, die Krypta mit falschen Meetings, synthetischen Gesichtern und Telegram Bots stehlen
Bild generiert mit IA.

Es gibt zwei Funktionen, die es über einen klassischen Phishing erhöhen. Erstens, Automatisierung, um hochwertige Ziele durch Fingerabdruck Browser-Erweiterungen (auf der Suche nach MetaMask-Typ-Portfolios) zu identifizieren und Telegram Web-Sitzungen auf entsprechende Konten zu überprüfen. Zweitens, die Verwendung von früherem Material zur Erzeugung von Videokompositionen mit synthetischen Gesichtern - nach Forschung werden mit IA erzeugte Headshots auf in früheren Sitzungen erfassten tatsächlichen Bewegungen verwendet - so dass die Supplantation für Kontakte, die das Opfer bereits kennen, wesentlich glaubwürdiger ist.

Die Auswirkungen sind strategisch: Die Angreifer monetisieren persönliche Beziehungen und Vertrauen statt reine technische Schwachstellen. Im Web3-Ökosystem, wo private Schlüssel und Browser-Sessions Zugriff auf realen Wert sind, Kompromisse Individuen mit Privilegien oder Zugang lohnt sich oft mehr als Infrastruktur zu brechen. Darüber hinaus erzeugt Telegrams Buchführungstechnik einen Multiplikatoreffekt: Ein entführtes Konto dient dazu, neue Kampagnen gegen das Netzwerk des Opfers zu starten.

Das erkannte Kit ist in der aktiven Entwicklung (mehrfache Versionen zwischen Ende Mai und Juli 2026 erkannt) und deckt Windows und macOS mit verschiedenen Infektionsketten ab: in Windows missbraucht es PowerShell und VBScript, um Ordner von Defend zu deaktivieren und auszuschließen, Browserprofile zu scannen und Portfolioerweiterungen zu erkennen; in macOS liefert es falsche Installateure, die Daten über einen Telegram Bot mit eingebettetem Token ausfilternen. Diese Praxis der Kodierung von Token erleichtert die Rückverfolgbarkeit, verhindert jedoch keine Schäden, wenn der Bot bereits betriebsbereit ist.

Was Benutzer und Sicherheitsausrüstung jetzt tun sollten: validieren Sie die Quelle von Telegram-Kalender-Einladungen und -Nachrichten, auch wenn sie von bekannten Kontakten kommen; Misstrauen-Anfragen, die um Aktualisierungen von Seiten bitten, die mimic Zoom / Teams; halten Sie Web-Messaging-Sessions geschlossen, wenn nicht verwendet und überprüfen autorisierte Geräte in Telegram; verwenden Sie Hardware-Portfolios für private Schlüssel und trennen Sie den Browser für kritische Operationen vom allgemeinen Browser;

Für Erkennungs- und Antwortgeräte ist es angebracht, die Überwachung von atypischen Indikatoren umzusetzen: Ausschlüsse in Defender, ungewöhnliche Verbindungen zu Typosquat-Domains (Patern mit Subdomains, die Zoom / Teams imitieren), den WebRTC-Verkehr auf nicht-korporierte Infrastrukturen und die Verwendung von Telegram-Bots zur Exfiltration. Es ist auch wichtig, phishing-resistente Authentifizierungsmechanismen (FIDO2 / WebAuthn) und Segmentumgebungen bereitzustellen, die Portfolioerweiterungen oder Schlüssel im Browser speichern.

Die nordkoreanische Kampagne, die Krypta mit falschen Meetings, synthetischen Gesichtern und Telegram Bots stehlen
Bild generiert mit IA.

Platformer-Operatoren sollten Reporting-Prozesse stärken und schädliche Domains und Bots schnell aussetzen, und Videokonferenz-Anbieter sollten Signale studieren, die die Differenzierung legitimer Treffen von Seiten ermöglichen, die Kameragenehmigungen außerhalb ihrer normalen Ströme verlangen. Berichte wie JUMPSEC zeigen, dass die technische Prävention von Identitäts- und Beziehungskontrollen begleitet werden muss: Sicherheit ist heute sowohl sozial als auch technisch.

Wenn Sie für eine Organisation mit der Exposition gegenüber Kryptomonedas, Investoren oder Gründern verantwortlich sind, beachten Sie konkrete Maßnahmen: Drittanbieter-Zugriffsaudits, Sensibilisierungssitzungen, die sich auf Angriffe durch die Supplantierung bekannter Kontakte konzentrierten, und regelmäßige Überprüfungen öffentlicher Profile, die der Gegner verwenden kann, um tiefe Fakes aufzubauen. Die Meldung von Vorfällen an die betroffenen Plattformen und Behörden hilft auch, den Ausbau der schädlichen Infrastruktur zu stoppen.

Die vollständige Erforschung und Nachverfolgung dieser Kampagnen findet sich in den öffentlichen Ressourcen der Analytiker, die die Tätigkeit dokumentiert haben; für den allgemeinen Kontext und zusätzlichen technischen Analysebesuch JUMPSEC und die spezielle Abdeckung von The Hacker News. Diese Bedrohungen entwickeln sich schnell: die Kombination von Sitzungssteuerung, Stärkung der Authentifizierung und starre Trennung kritischer Umgebungen ist heute die praktischste Verteidigung.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.