Grupul de amenințări nord-coreean BlueNoroff a fost identificat ca operator al unui kit sofisticat de phishing care imită platformele de videoconferință Zoom și Microsoft Teams, cu scopul de a compromite organizații din industria financiară și cea a activelor digitale. Această campanie reprezintă o evoluție îngrijorătoare a tacticilor de inginerie socială, combinând uzurparea identității unor platforme de încredere cu profilarea prealabilă a victimelor. Cercetătorii în securitate cibernetică au documentat o infrastructură activă și bine organizată care susține aceste operațiuni.

Metoda de atac se bazează pe tehnica ClickFix, prin care utilizatorii sunt direcționați către domenii de tip typosquat, adică adrese web care imită cu mici erori ortografice domeniile legitime ale Zoom sau Microsoft Teams. Odată ajuns pe una dintre aceste pagini false, utilizatorul este manipulat să execute manual comenzi sau să instaleze componente software prezentate ca necesare pentru funcționarea platformei de conferințe. Această abordare are un avantaj tactic pentru atacatori: ocolește o parte dintre mecanismele de detecție automată, deoarece execuția este inițiată de utilizator, nu de un fișier malițios descărcat automat.

Ceea ce diferențiază această campanie de altele similare este etapa de profilare anterioară livrării malware-ului. BlueNoroff nu infectează indiscriminat toate victimele, ci analizează mai întâi dacă acestea dețin portofele de criptomonede cu valoare semnificativă sau au acces la infrastructuri financiare relevante. Această selecție a țintelor maximizează randamentul financiar al operațiunii și reduce riscul de expunere prematură a infrastructurii atacatorilor. Contactele din industrie compromise anterior sunt folosite pentru a conferi credibilitate mesajelor inițiale de phishing, ceea ce face ca victimele să fie mult mai puțin suspicoase față de invitațiile la întâlniri video false.

Malware-ul livrat în etapa finală este conceput pentru a extrage credențiale, a accesa portofelele de criptomonede și a oferi atacatorilor acces persistent la sistemele compromise. BlueNoroff este cunoscut ca subgrup al Lazarus Group și are un istoric documentat de atacuri împotriva băncilor, burselor de criptomonede și a companiilor din sectorul fintech, generând sute de milioane de dolari pentru regimul de la Phenian prin astfel de operațiuni cibernetice.

Pentru organizațiile din România, această amenințare este relevantă în special pentru companiile care activează în sectorul fintech, fondurile de investiții care gestionează active digitale și firmele IT care lucrează cu clienți internaționali din industria cripto. Departamentele de securitate ar trebui să verifice politicile de gestionare a invitațiilor la videoconferințe primite din surse externe, să implementeze autentificarea multifactor pe toate conturile critice și să instruiască angajații să nu execute comenzi primite prin intermediul platformelor de conferințe, indiferent de contextul aparent legitim al solicitării. Monitorizarea domeniilor similare celor utilizate de companie reprezintă de asemenea o măsură proactivă esențială în fața acestui tip de atac.