De Noord-Koreaanse dreigingsactoren achter de Campagnes in ClickFix-stijl die gebruik maken van getypte Zoom- en Microsoft Teams-domeinen blijken een actieve phishing-kit te gebruiken om de videoconferentieplatforms na te bootsen in social engineering-campagnes die zijn ontworpen om malware te leveren.
“Blauw Noroff heeft vertrouwensmisbruik geoperationaliseerd door gecompromitteerde industriële contacten, social engineering, portefeuilleverkenning en malware-levering te combineren in een herhaalbare pijplijn voor slachtofferacquisitie”, aldus JUMPSEC in een gedetailleerd rapport gedeeld met The Hacker News. “Het platform profileert de cryptocurrency-portefeuilles van slachtoffers vóór de levering van malware, waardoor selectieve targeting van waardevolle slachtoffers mogelijk wordt gemaakt.”
Het cyberbeveiligingsbedrijf beschrijft de campagne als een door operators aangestuurd platform voor de acquisitie van slachtoffers en merkte op dat de activiteit het gebruik van gecompromitteerde vertrouwde contacten inhoudt als de initiële toegangsvector om een zichzelf voortplantende aanvalsketen via Telegram te creëren.
Details van de activiteit zijn sinds begin 2025 gedetailleerd gedocumenteerd, waarbij Sekoia een tweede gerelateerd Noord-Koreaans dreigingscluster volgde onder de naam ClickFake Interview vanwege het gebruik van ClickFix-achtige lokmiddelen om nietsvermoedende doelen te misleiden om kwaadaardige commando’s uit te voeren onder het voorwendsel van het aanpakken van camera- of audioproblemen.
Volgens JUMPSEC worden de loklinks verspreid vanaf een account dat het doelwit al vertrouwt en in het echte leven heeft ontmoet, waarbij de aanvallers legitieme Telegram-accounts van individuen in de cryptocurrency-ruimte kapen om hooggeplaatste werknemers van grote bedrijven berichten te sturen en een Calendly-vergaderingslink te delen.
“Elk slachtoffer dat de payload uitvoert terwijl Telegram Web open of Telegram Desktop is geïnstalleerd, komt in aanmerking voor het stelen van zijn Telegram-sessie en het hergebruiken ervan tegen zijn eigen contacten”, aldus JUMPSEC, die het zichzelf in stand houdende karakter van de campagne beschrijft en hoe het ene accountcompromis het volgende voedt.
De Calendly-link brengt het slachtoffer naar wat lijkt op een Zoom-vergaderings-URL, maar in werkelijkheid een nepdomein is dat zich voordoet als de videoconferentiedienst. Gebruikers die op de phishing-pagina terechtkomen, worden gevraagd hun naam in te voeren en toestemming te verlenen voor toegang tot de webcam. Zodra de machtigingen zijn verleend, wordt de webcamstream echter heimelijk via mediasoup WebRTC naar het operatorpaneel verzonden.
In de laatste fase, nadat het slachtoffer zich bij de vergadering heeft aangesloten, krijgt hij of zij een andere pagina te zien waarop het lijkt alsof hij helemaal alleen in een Zoom-gesprek zit, samen met het bericht ‘wacht op andere deelnemers’. Dit vormt de basis voor de volgende fase van de aanval.
“Zodra het slachtoffer zich heeft aangemeld, kan de operator zijn paneel blijven gebruiken om de vergadering te controleren, valse ‘uw microfoon werkt niet’-berichten te verzenden en de ‘Zoom SDK Update’ te activeren, wat uiteindelijk resulteert in de ClickFix-payload, “zei JUMPSEC.
Tegelijkertijd voert de kit een vingerafdrukstap uit op de webbrowser om de geïnstalleerde cryptocurrency-portefeuilles te inventariseren, waarna de “beheerder” deelneemt aan de nepvergadering. De twist hier is dat de video die het slachtoffer ziet geen livestream is, maar eerder een vooraf gemonteerde video met door AI gegenereerde hoofdfoto’s gemaakt met OpenAI ChatGPT en over authentieke lichaamsbewegingen heen gelegd die tijdens eerdere vergaderingen zijn vastgelegd.
“Dus elke succesvolle aanval voegt bronmateriaal toe aan de composieten die tegen het volgende doelwit worden gebruikt”, legt JUMPSEC uit. “Dit gecombineerd met de methode voor het overnemen van Telegram-accounts betekent dat de nepbijeenkomst een plausibel bekend gezicht laat zien, bewegend met de lichaamstaal van iemand die daadwerkelijk op camera is vastgelegd.”
Het cyberbeveiligingsbedrijf zei dat het twee verschillende lokvarianten heeft vastgelegd, elk voor Zoom en Microsoft Teams. De Teams-variant wordt als gepolijster beoordeeld dan de Zoom-versie en ondersteunt emoji-reacties, blokkering van mobiele apparaten/tablets en geavanceerde portemonnee-onderzoeken voorafgaand aan de levering van malware.
De ClickFix-aanvalsketens zijn compatibel met zowel Windows als macOS. Een korte beschrijving van elk van hen is als volgt:
-
Windows-kill-keten:
- Met de opdracht ClickFix wordt een PowerShell-lader uitgevoerd die een VBScript downloadt en uitvoert, Microsoft Defender uitschakelt, de map “C:Users” aan het uitsluitingspad toevoegt en Defender geforceerd opnieuw start, zodat de uitsluitingen worden toegepast.
- Het VBScript-implantaat controleert op de aanwezigheid van Telegram Web-gerelateerde bestanden in de profielmappen van Google Chrome, Microsoft Edge, Brave en Mozilla Firefox, waarschijnlijk om te bepalen of het slachtoffer een actief Telegram-account heeft en mogelijk de sessiecookies van het account te kapen om de controle over het account over te nemen en het te gebruiken om andere interessante personen te targeten.
- Het implantaat somt de geïnstalleerde extensies op voor Chrome, Chrome Beta, Chrome Dev, Chromium, Edge, Brave, Opera, Opera GX, Vivaldi en Firefox, rapporteert de bijbehorende extensie-ID’s, die vervolgens worden vergeleken met bekende portemonnee-extensies zoals MetaMask om waardevolle doelen te identificeren.
- Het implantaat ondersteunt ook de mogelijkheid om ladingen in de volgende fase te leveren, hoewel de exacte aard ervan onbekend blijft.
-
macOS-kill-keten:
- De ClickFix-opdracht voert een shellscript uit, dat vervolgens een nep Teams- (of Zoom-) installatieprogramma downloadt.
- Het installatieprogramma voert de belangrijkste stealer-payload uit om gevoelige gegevens, inclusief systeemmetagegevens en Google Chrome-hoofdsleutels uit de iCloud-sleutelhanger, naar de aanvaller te extraheren en te exfiltreren via een Telegram-kanaal met de naam ‘Aurora’, en aanvullende payloads te implementeren.
Verdere analyse heeft uitgewezen dat de Telegram-exfiltratiefunctie het bottoken en de chat-ID hardcodeert in het stealer-binaire bestand. Bij het doorzoeken van de Telegram API naar het bottoken is het gekoppeld aan een operator met de naam “John” (@alchemy_john_mac). Nog in mei 2026 werd waargenomen dat het individu beheerders van de MAIV-cryptocurrency-groep vroeg naar het verwerven van contracten en het opnemen van hun geld.
Bovendien heeft een onderzoek van de infrastructuur van de bedreigingsactoren geleid tot de ontdekking van vijf verschillende versies van de phishing-kit van 31 mei tot 14 juli 2026, wat wijst op actieve ontwikkeling en inspanningen om deze te verfijnen.
Een opvallend aspect van de campagne is de specifieke focus op kunstaas gerelateerd aan Zoom en Teams, in tegenstelling tot bijvoorbeeld Google Meet. Sean Moran, hoofd van bedreigingsonderzoek en -activatie bij JUMPSEC, vertelde The Hacker News dat er drie mogelijke redenen zijn achter dit gedrag: ClickFix-voorwendsel, Target-applicatie-aanpassingen en het typosquatting-oppervlak –
“Het hele probleem is de ‘Zoom/Teams SDK verouderd’ – die alleen terechtkomt op platforms waarvan de slachtoffers denken dat ze een enigszins zware desktopclient hebben (zoals Teams en Zoom). Maar Google Meet heeft geen desktopapplicatie en is browser-first, dus daar heeft het niet echt zin.
Zoom en Teams zijn de standaard voor veel crypto-/durfkapitalisten/oprichters in de financiële wereld – terwijl Google Meet meer aanvoelt als een platform voor het bellen van klanten dan als een ‘oproep voor investeerders/partnerschappen’.
Het hele domeinschema is ‘us.zoom.06webin.us’ en dergelijke, waardoor het voor iemand heel gemakkelijk is om in zijn neplinks te trappen, omdat ze zoveel op echte Zoom-links lijken met alle subdomeinen, terwijl ‘meet.google.com’ moeilijker te typen/spoofen is.’
Moran wees er ook op dat hoewel de phishing-kit momenteel alleen Zoom- en Teams-lokpagina’s verzendt, er wel een Google Meet-equivalent bestaat als een niet-geïmplementeerd stub in de broncode. Dit, zo voegde hij eraan toe, is waarschijnlijk een bewuste keuze vanwege de bovengenoemde factoren en het feit dat de huidige opzet actief werkt.
“De implicaties reiken verder dan deze specifieke campagne. Naarmate Web3 en digitale middelen steeds volwassener worden, erkennen bedreigingsactoren steeds meer dat het compromitteren van de individuen die de toegang controleren net zo waardevol kan zijn als het aanvallen van de infrastructuur zelf”, concludeerde JUMPSEC.
“De voortdurende verfijning van BlueNoroff laat zien dat organisaties identiteit, relaties en communicatiekanalen moeten beschouwen als cruciale onderdelen van hun beveiligingspositie.”