မြောက်ကိုရီးယားဟက်ကာများသည် Zoom ခေါ်ဆိုမှုအတုများဖြင့် crypto ပိုက်ဆံအိတ်များကိုစကင်န်ဖတ်ပါ။

မြောက်ကိုရီးယားနှင့်ချိတ်ဆက်ထားသော ဟက်ကာအဖွဲ့ BlueNoroff သည် malware မပေးပို့မီ cryptocurrency အသုံးပြုသူများကို ပရိုဖိုင်းပြုလုပ်ရန်အတွက် Zoom နှင့် Microsoft Teams အစည်းအဝေးများကို အသုံးပြုနေသည်။
အကျဉ်းချုပ်
- BlueNoroff သည် မည်သည့်တွေ့ဆုံမှုပစ်မှတ်အတုများသည် ၎င်း၏ malware payload ကိုလက်ခံရမည်ကို မဆုံးဖြတ်မီ ဘရောက်ဆာပိုက်ဆံအိတ်များကို စကန်ဖတ်သည်။
- ပြန်ပေးဆွဲခံရသော Telegram အကောင့်များသည် တိုက်ခိုက်သူများသည် ယုံကြည်ရသော လုပ်ငန်းတူများနှင့် ဆက်သွယ်ပြီး သားကောင်များမှတစ်ဆင့် လှုံ့ဆော်မှုကို တိုးချဲ့ရန် ကူညီပေးသည်။
- Phishing kit သည် Windows နှင့် macOS တို့ကို ပံ့ပိုးပေးသည်၊ ဘရောက်ဆာကီးများ၊ စနစ်ဒေတာနှင့် Telegram ဆက်ရှင်များကို ခိုးယူခြင်း။
ဆိုက်ဘာလုံခြုံရေးကုမ္ပဏီ JUMPSEC ၎င်း၏အော်ပရေတာများက JavaScript အရင်းအမြစ်မြေပုံများကို တိုက်ရိုက်အခြေခံအဆောက်အအုံတွင် ဖော်ထုတ်ပြီးနောက် ၎င်းသည် အသုံးပြုနေသော phishing kit မှ အရင်းအမြစ်ကုဒ်ကို ပြန်လည်ရယူပြီး ခွဲခြမ်းစိတ်ဖြာကြောင်း ပြောကြားခဲ့သည်။ ဖိုင်များသည် သီးခြား Zoom နှင့် Teams ၏ လှည့်စားမှုများ၊ ပိုက်ဆံအိတ်စကင်န်ကိရိယာများ၊ အော်ပရေတာထိန်းချုပ်မှုများနှင့် Windows နှင့် macOS အတွက် malware ပေးပို့မှုလမ်းကြောင်းများကို ပြသထားသည်။
တိုက်ခိုက်မှုဟာ ပစ်မှတ်က ယုံကြည်ပြီးသား Telegram အကောင့်ကနေ စတင်လေ့ရှိပါတယ်။ ဟက်ကာများသည် crypto အဆက်အသွယ်များ ပိုင်ဆိုင်သည့် အကောင့်များကို လွှဲပြောင်းရယူပြီးနောက် ပုံစံတူ အစည်းအဝေးဒိုမိန်းဆီသို့ ဦးတည်သည့် Calendly ဖိတ်ကြားချက်ကို ပေးပို့ပါ။ ခိုးယူခံရသော Telegram စက်ရှင်တစ်ခုသည် တိုက်ခိုက်သူများသည် နောက်ထပ်ပစ်မှတ်အုပ်စုကို ဆက်သွယ်ရန် ကူညီပေးနိုင်သောကြောင့် JUMPSEC သည် စနစ်အား ထပ်ခါတလဲလဲ သားကောင်ပိုက်လိုင်းအဖြစ် ဖော်ပြခဲ့သည်။
BlueNoroff သည် malware မပေးပို့မီ crypto ပိုက်ဆံအိတ်များကို စစ်ဆေးသည်။
အသုံးပြုသူတစ်ဦးသည် အတုအယောင်အစည်းအဝေးသို့ ဝင်ရောက်သည့်အခါ ဖြားယောင်းခြင်းစာမျက်နှာသည် ဘရောက်ဆာကို စကင်န်ဖတ်သည်။ ၎င်းသည် EIP-6963 နှင့်အထက်ဘရောက်ဆာနည်းလမ်းများမှတဆင့် Ethereum ပိုက်ဆံအိတ်ချိတ်ဆက်မှုများကိုရှာဖွေသည်။ ၎င်းသည် Solana ကိရိယာများအပါအဝင် EVM မဟုတ်သော ပိုက်ဆံအိတ်များကိုလည်း စစ်ဆေးသည်။ ရလဒ်များသည် သားကောင်အား သတိပေးခြင်းမရှိဘဲ အော်ပရေတာအကန့်သို့ ရောက်ရှိသည်။ ၎င်းသည် တိုက်ခိုက်သူများသည် ပိုက်ဆံအိတ်များကို ခွဲခြားသိရှိနိုင်ပြီး နောက်တစ်ဆင့်ကို မတွန်းပို့မီ တန်ဖိုးမြင့်ပစ်မှတ်များကို ရွေးချယ်နိုင်စေပါသည်။
Windows တွင်၊ implant သည် Chrome၊ Edge၊ Brave၊ Opera၊ Vivaldi နှင့် Firefox အမျိုးကွဲများတစ်လျှောက် တိုးချဲ့ ID များကိုလည်း စာရင်းပြုစုထားသည်။ အော်ပရေတာများသည် အဆိုပါ ID များကို MetaMask ကဲ့သို့ လူသိများသော wallet extension များနှင့် နှိုင်းယှဉ်နိုင်သည်။ JUMPSEC က ၎င်းကို “ malware မပေးပို့မီ ပိုက်ဆံအိတ်များကို ပရိုဖိုင်းစနစ်” ဟုခေါ်သည်။ တိုက်ခိုက်သူများသည် ကျူးကျော်ဝင်ရောက်ရန် မည်မျှအလှမ်းဝေးသည်ကို မဆုံးဖြတ်မီ ပိုက်ဆံအိတ်ဒေတာကို စုဆောင်းထားသောကြောင့် နည်းလမ်းသည် ကျယ်ပြန့်သော ဖြားယောင်းသည့် လှုံ့ဆော်မှုများနှင့် ကွဲပြားသည်။
အတုအပ Zoom နှင့် Teams ခေါ်ဆိုမှုများသည် ယုံကြည်မှုကို တည်ဆောက်သည်။
ခံရသူများသည် ၎င်းတို့၏အမည်နှင့် ဝဘ်ကင်မရာအသုံးပြုခွင့်ကို တောင်းဆိုသည့် ယုံကြည်စိတ်ချရသော အစည်းအဝေးစာမျက်နှာကို ဦးစွာတွေ့မြင်သည်။ ထို့နောက် ဆိုက်သည် ကင်မရာစီးကြောင်းကို တိုက်ခိုက်သူ၏ ထိန်းချုပ်မှုဘောင်သို့ ပို့ပေးသည်။ သားကောင်ပါဝင်ပြီးနောက်၊ ဖန်သားပြင်တွင် “ အခြားပါဝင်သူများကို စောင့်ဆိုင်းနေသည်” ကိုပြသသည်။ အော်ပရေတာတစ်ခုသည် ပြင်ဆင်ထားသည့် ဗီဒီယိုတစ်ခုဖြင့် ဝင်ရောက်နိုင်ပြီး “မင်းရဲ့မိုက်က အလုပ်မလုပ်ပါဘူး” ကဲ့သို့သော မက်ဆေ့ချ်များ ပေးပို့နိုင်ပြီး “Zoom SDK အပ်ဒိတ်” အမှာစာအတုကို အစပျိုးနိုင်သည်။
ပြသထားသော ပါဝင်သူ ဗီဒီယိုသည် တိုက်ရိုက်မဟုတ်ကြောင်း JUMPSEC တွေ့ရှိခဲ့သည်။ တိုက်ခိုက်သူများသည် အစောပိုင်းအစည်းအဝေးများတွင် ရိုက်ကူးထားသော ခန္ဓာကိုယ်လှုပ်ရှားမှုများနှင့် AI မှထုတ်လုပ်ထားသော ခေါင်းရိုက်ချက်များကို ပေါင်းစပ်ထားသည်။ ထို့နောက် ၎င်းတို့သည် အမှန်တကယ်အဆက်အသွယ်ရှိသူနှင့် သက်ဆိုင်သည့် Telegram အကောင့်ကို အသုံးပြုနေစဉ် အကျွမ်းတဝင်ရှိသူတစ်ဦးကို ပြသနိုင်မည်ဖြစ်သည်။ Teams ဗားရှင်းတွင် အီမိုဂျီတုံ့ပြန်မှုများ၊ စက်ပစ္စည်းဆက်တင်များ၊ နောက်ခံအကျိုးသက်ရောက်မှုများနှင့် ပိုကျယ်သောပိုက်ဆံအိတ်စစ်ဆေးမှုများပါရှိပြီး Zoom ကိရိယာထက် ပိုမိုချောမွေ့စေသည်။ အရင်းအမြစ်ကုဒ်တွင် မပြီးဆုံးသေးသော Google Meet ရွေးချယ်မှုလည်း ပါဝင်ပါသည်။ JUMPSEC က Zoom နှင့် Teams သည် desktop clients များကို အသုံးပြု၍ ဆော့ဖ်ဝဲလ်အပ်ဒိတ်ကို ပိုမိုယုံကြည်နိုင်ပုံပေါ်သောကြောင့် ဆွဲဆောင်မှုအား သင့်လျော်သည်ဟု JUMPSEC မှပြောကြားခဲ့သည်။
Malware သည် Windows နှင့် macOS နှစ်မျိုးလုံးကို ပစ်မှတ်ထားသည်။
Windows တွင်၊ ကူးယူထားသော ClickFix ညွှန်ကြားချက်သည် PowerShell loader ငယ်တစ်ခု လုပ်ဆောင်သည်။ ၎င်းသည် VBScript ကို ဒေါင်းလုဒ်လုပ်ကာ Microsoft Defender ချန်လှပ်မှုကို ပေါင်းထည့်ကာ Defender ကို ပြန်လည်စတင်စေသောကြောင့် အပြောင်းအလဲသည် အကျိုးသက်ရောက်သည်။ implant သည် စနစ်အသေးစိတ်အချက်အလက်များကို စုဆောင်းပြီး၊ ပိုက်ဆံအိတ်ဆက်တင်များ အတွက် ဘရောက်ဆာများကို စစ်ဆေးပြီး Telegram ဝဘ်ဖိုင်များကို ရှာဖွေသည်။ JUMPSEC သည် နောက်ဆုံးအဆင့်ဖိုင်တိုင်းကို ပြန်လည်ရယူခြင်းမရှိသော်လည်း ၎င်းသည် အော်ပရေတာများမှ နောက်ပိုင်းတွင် payloads များကိုလည်း လက်ခံရရှိနိုင်ပါသည်။
ခိုးယူသူသည် နောက်ခံတွင် အလုပ်လုပ်နေချိန်တွင် macOS လမ်းကြောင်းသည် Zoom သို့မဟုတ် Teams ထည့်သွင်းသူ အတုကို ဒေါင်းလုဒ်လုပ်ပါသည်။ သုတေသီများသည် Apple ၏ Keychain မှ စနစ်အချက်အလက်နှင့် Chrome မာစတာကီးများကို စုဆောင်းသည့် ဗားရှင်းများကို တွေ့ရှိခဲ့သည်။ Malware သည် Telegram bot မှတဆင့် ဒေတာပေးပို့ပြီး အခြား payload ကို ဒေါင်းလုဒ်လုပ်နိုင်သည်။ JUMPSEC သည် ဧပြီလ 22 မှ ဇူလိုင်လ 15 ရက်နေ့အတွင်း macOS မျိုးကွဲလေးခုကို ခြေရာခံခဲ့ပြီး၊ အော်ပရေတာများသည် ကမ်ပိန်းကာလအတွင်း toolkit ကို ဆက်လက်ပြောင်းလဲနေကြောင်း ပြသခဲ့သည်။
ကမ်ပိန်းသည် အစောပိုင်း crypto အစည်းအဝေး လိမ်လည်မှုများကို တည်ဆောက်သည်။
တွေ့ရှိချက်များသည် BlueNoroff ၏ အတုအယောင် အစည်းအဝေး လုပ်ငန်းများတွင် အစောပိုင်း သုတေသနပြုမှုကို ချဲ့ထွင်ခဲ့သည်။ ဧပြီလ၊ အာတိတ်ဝံပုလွေ ပုံစံတူ Zoom နှင့် Teams ဒိုမိန်း 80 ကျော်ကို အစီရင်ခံခဲ့ပြီး တိုက်ခိုက်သူအခြေခံအဆောက်အအုံတွင် မီဒီယာပေါ်ရှိ နောက်ထပ်ပစ်မှတ် 100 ကို ဖော်ထုတ်ခဲ့သည်။ ဖော်ထုတ်ထားသောပစ်မှတ်များ၏ 80% သည် crypto၊ blockchain ဘဏ္ဍာရေး သို့မဟုတ် ဆက်စပ်ရင်းနှီးမြှုပ်နှံမှုကဏ္ဍများတွင် လုပ်ဆောင်ခဲ့ပြီး တည်ထောင်သူများနှင့် အမှုဆောင်အရာရှိချုပ်များ 45% ပါဝင်သည်။
မြောက်ကိုရီးယား တိုက်ခိုက်သူများသည် အပေးအယူခံရသော Telegram အကောင့်များကို အသုံးပြုထားပြီး၊ အယောင်ဆောင်ထားသော အစည်းအဝေးဖိတ်ကြားချက်များနှင့် crypto အမှုဆောင်အရာရှိများကို ပစ်မှတ်ထားရန် ဆော့ဖ်ဝဲအပ်ဒိတ်အတုများကို အသုံးပြုပြီးဖြစ်သည်။ နောက်ထပ် crypto.news အစီရင်ခံစာ အတုအယောင်ခေါ်ဆိုမှုများအတွင်း သားကောင်များအား အမိန့်ပေးခိုင်းစေသည့် ဆက်စပ် macOS ကမ်ပိန်းကို ဖော်ပြခဲ့သည်။ စောစောက NimDoor malware ၏ လွှမ်းခြုံမှု Zoom အပ်ဒိတ်အတုများကို ဘရောက်ဆာအထောက်အထားများ၊ ပိုက်ဆံအိတ်ဒေတာနှင့် Telegram ဖိုင်များကို ခိုးယူရန် ကြိုးပမ်းမှုများနှင့်လည်း ချိတ်ဆက်ထားသည်။
နောက်ဆုံးပေါ်ကိရိယာသည် အစည်းအဝေးတစ်ခုစီ၏အရှိန်အဟုန်နှင့် မဲလ်ဝဲအချက်ပြမှုများကို အော်ပရေတာများအား တိုက်ရိုက်ထိန်းချုပ်ပေးသည်။ JUMPSEC သည် ပေးပို့သူ၏အကောင့်ကို အခိုးခံရနိုင်ပြီဖြစ်သောကြောင့် ယုံကြည်ရသောအကောင့်များမှ အစည်းအဝေးလင့်ခ်များကို ဂရုတစိုက်ဆက်ဆံရန် အဖွဲ့အစည်းများအား အကြံပြုထားသည်။ Crypto အဖွဲ့များသည် အခြားချန်နယ်မှတဆင့် ပုံမှန်မဟုတ်သော ဖိတ်ကြားချက်များကို စစ်ဆေးနိုင်သည်၊ ခေါ်ဆိုမှုများအတွင်း တင်ပြသည့် ညွှန်ကြားချက်များ သို့မဟုတ် အပ်ဒိတ်များကို ရှောင်ရှားနိုင်သည်၊ ထိတွေ့ထားသော Telegram ဆက်ရှင်များကို ရုပ်သိမ်းပြီး တောင်းဆိုထားသော script ကိုအသုံးပြုသည့် မည်သည့်စက်ပစ္စည်းကိုမဆို သီးခြားခွဲထုတ်နိုင်သည်။ အဖွဲ့များသည် PowerShell လုပ်ဆောင်ချက်၊ Defender ချန်လှပ်မှုများ၊ Keychain အသုံးပြုခွင့်နှင့် Telegram အကောင့်အသစ်များကို သံသယဖြင့် ခေါ်ဆိုပြီးနောက် ပြန်လည်သုံးသပ်သင့်သည်။ စကားဝှက်ပြန်လည်သတ်မှတ်ခြင်းတစ်ခုတည်းက ခိုးယူခံရသော စက်ရှင်များ သို့မဟုတ် သက်ရောက်မှုရှိသော စနစ်များတစ်လျှောက် စက်ပေါ်တွင် လုပ်ဆောင်နေပြီးသား မဲလ်ဝဲများကို ဖယ်ရှားနိုင်မည်မဟုတ်ပါ။
Comments are closed, but trackbacks and pingbacks are open.