קבוצת הסייבר הקוריאנית BlueNoroff (המקושרת לזרוע התקיפה הידועה Lazarus) שכללה לאחרונה את דרכי הפעולה שלה והעלתה מדרגה ברמת התחכום.

חברי הקבוצה משתלטים על חשבונות טלגרם אמיתיים ומהימנים של אנשי מפתח בתעשייה, ומשתמשים בהם כדי לטרגט מנהלים בכירים בחברות קריפטו ו-Web3.
התוקפים מנצלים את האמון הקיים בין אנשי הקשר כדי לשלוח קישורים לפגישות Zoom ו-Microsoft Teams פיקטיביות, שמטרתן הסופית היא גניבת נכסים דיגיטליים ואישור העברות כספים עבור משטר צפון קוריאה.
המנגנון: כיצד פועלת שיטת ה-ClickFix מתוך טלגרם?
על פי מחקר של חברת הסייבר Jumpsec, קמפיין התקיפה פועל במבנה של שרשרת הדבקה מתמשכת, כל חשבון שנפרץ משמש מיד כפלטפורמה לתקיפת אנשי הקשר הבאים שלו:
- השתלטות על זהויות מוכרות: התוקפים אינם פותחים פרופילים פיקטיביים מאפס, אלא משתלטים על חשבונות טלגרם פציחים של קולגות ושותפים עסקיים בתחום הפינטק והקריפטו.
- סריקת ארנקים לפני ההדבקה: בטרם הורדת הנוזקה, סקריפטים זדוניים סורקים את הדפדפן של הקורבן ומחפשים תוספים של ארנקים דיגיטליים (כדוגמת MetaMask).
- שיטת ה-ClickFix והדמיית פגישות: כאשר הקורבן מנסה להצטרף לשיחת ה-Zoom המזויפת, המערכת מציגה הודעת שגיאה פיקטיבית המנחה אותו לבצע פעולת "תיקון" מהירה (ClickFix) באמצעות הדבקת קוד פקודה ישירות לתקיית ההפעלה במחשב (PowerShell).
הסכנה לקהילת הקריפטו והאבטחה הארגונית
מטרתה המרכזית של קבוצת BlueNoroff היא עוקץ פיננסי ישיר: השגת גישה למפתחות פרטיים, גניבת אישורי גישה למערכות ניהול כספים והעברת קריפטו לארנקים בשליטת המשטר הצפון קוריאני.
החוקרים מזהירים כי השימוש בחשבונות טלגרם מהימנים עוקף בהצלחה רבים ממנגנוני הסינון והמודעות של עובדים, ומדגישים את הצרכים הבאים:
- אימות זהות בערוץ משני: ביצוע אימות טלפוני או בערוץ תקשורת נפרד לפני לחיצה על קישורים לפגישות שנשלחו בטקסט.
- הגבלת הרשאות PowerShell: חסימת היכולת של משתמשי קצה להריץ סקריפטים מורכבים דרך שורת הפקודה במחשבי החברה.
- הגברת מודעות להתקפות ClickFix: תדרוך צוותים לגבי הודעות שגיאה המבקשות להעתיק ולהדביק קוד להפעלת שיחות וידאו.





