Kuzey Koreli tehdit aktörlerinin, ClickFix tarzı kampanyalar kapsamında yanlış yazılmış Zoom ve Microsoft Teams alan adlarını kullanarak video konferans platformlarını taklit eden aktif bir phishing kiti işlettiği ortaya çıktı. Bu kit, sosyal mühendislik saldırılarıyla kötü amaçlı yazılım bulaştırmak için kullanılıyor.
JUMPSEC güvenlik firması, The Hacker News ile paylaştığı detaylı raporda şu ifadelere yer verdi: "BlueNoroff, güveni kötüye kullanarak ele geçirilmiş sektör bağlantıları, sosyal mühendislik, cüzdan keşfi ve kötü amaçlı yazılım dağıtımını tekrarlanabilir bir kurban edinme hattında birleştirdi. Platform, kötü amaçlı yazılım göndermeden önce kurbanların kripto para cüzdanlarını profilliyor, böylece yüksek değerli hedeflerin seçilmesini sağlıyor."
Siber güvenlik şirketi, bu kampanyayı operatör odaklı bir kurban edinme platformu olarak tanımladı. Faaliyetin, ele geçirilmiş güvenilir kişileri ilk erişim vektörü olarak kullanarak Telegram üzerinden kendi kendini yayan bir saldırı zinciri oluşturduğu belirtildi.
Bu faaliyetlerin detayları, 2025 başından bu yana birçok kez belgelendi. Sekoia, ikinci bir Kuzey Kore bağlantılı tehdit kümesini ClickFake Interview adıyla takip ediyor. Bu grupta, ClickFix benzeri tuzaklar kullanılarak şüphelenmeyen hedeflerin, kamera veya ses sorunlarını çözme bahanesiyle kötü amaçlı komutları çalıştırması sağlanıyor.
JUMPSEC'in açıklamasına göre, tuzak bağlantıları kurbanın daha önce gerçek hayatta tanıştığı ve güvendiği bir hesaptan gönderiliyor. Saldırganlar, kripto para sektöründeki kişilerin meşru Telegram hesaplarını ele geçirerek büyük şirketlerin üst düzey çalışanlarına mesaj atıyor ve bir Calendly toplantı bağlantısı paylaşıyor.
JUMPSEC, kampanyanın kendi kendini sürdüren yapısını şöyle açıkladı: "Telegram Web açıkken veya Telegram Desktop yüklüyken yükü çalıştıran her kurban, Telegram oturumunun çalınması ve kendi kişilerine karşı kullanılması için adaydır. Bir hesabın ele geçirilmesi, bir sonraki saldırıyı besliyor."