Các tác nhân đe dọa từ Triều Tiên đứng sau các chiến dịch kiểu ClickFix, vốn sử dụng các tên miền typosquatted giả mạo Zoom và Microsoft Teams, đã bị phát hiện đang vận hành một bộ công cụ phishing kit tích cực để mạo danh các nền tảng họp trực tuyến trong các chiến dịch social engineering nhằm phát tán malware.
"BlueNoroff đã vận hành hóa việc lạm dụng lòng tin bằng cách kết hợp các liên hệ trong ngành bị xâm nhập, social engineering, trinh sát ví điện tử và phát tán malware thành một quy trình thu hút nạn nhân có thể lặp lại," JUMPSEC cho biết trong một báo cáo chi tiết được chia sẻ với The Hacker News. "Nền tảng này phân tích hồ sơ ví tiền điện tử của nạn nhân trước khi gửi malware, cho phép nhắm mục tiêu chọn lọc vào các nạn nhân có giá trị cao."
Mô tả chiến dịch này như một nền tảng thu hút nạn nhân do con người điều khiển, công ty an ninh mạng lưu ý rằng hoạt động này bao gồm việc sử dụng các liên hệ tin cậy đã bị xâm nhập làm vectơ truy cập ban đầu để tạo ra một chuỗi tấn công tự lan truyền qua Telegram.
Chi tiết về hoạt động này đã được ghi chép đầy đủ từ đầu năm 2025, với việc Sekoia theo dõi một cụm đe dọa liên quan khác có liên kết với Triều Tiên dưới cái tên ClickFake Interview. Nhóm này sử dụng các mồi nhử giống như ClickFix để lừa các mục tiêu không nghi ngờ thực thi các câu lệnh độc hại dưới chiêu bài khắc phục các sự cố về camera hoặc âm thanh.
Cơ chế tấn công tự lan truyền qua Telegram và Calendly
Theo JUMPSEC, các liên kết mồi nhử được gửi từ một tài khoản mà mục tiêu đã tin tưởng và từng gặp ngoài đời thực. Những kẻ tấn công chiếm đoạt các tài khoản Telegram hợp lệ của những cá nhân trong không gian tiền điện tử để nhắn tin cho các nhân viên cấp cao của các công ty lớn và chia sẻ liên kết cuộc họp Calendly.
"Bất kỳ nạn nhân nào chạy payload khi đang mở Telegram Web hoặc cài đặt Telegram Desktop đều có nguy cơ bị đánh cắp phiên làm việc (session) và bị sử dụng lại để tấn công chính các liên hệ của họ," JUMPSEC giải thích về bản chất tự duy trì của chiến dịch.
Liên kết Calendly dẫn nạn nhân đến một URL trông giống như cuộc họp Zoom, nhưng thực tế là một tên miền giả mạo. Người dùng truy cập trang phishing sẽ được yêu cầu nhập tên và cấp quyền truy cập webcam. Khi quyền được cấp, luồng video từ webcam sẽ được gửi bí mật đến bảng điều khiển của kẻ tấn công thông qua mediasoup WebRTC.
Ở giai đoạn cuối, sau khi nạn nhân tham gia cuộc họp, họ sẽ thấy một trang khác hiển thị cảnh họ đang ở trong cuộc gọi Zoom một mình với thông báo "đang chờ những người tham gia khác." Đây là bước chuẩn bị cho giai đoạn tiếp theo của cuộc tấn công.
"Khi nạn nhân đã tham gia, kẻ điều khiển có thể sử dụng bảng điều khiển để kiểm soát cuộc họp, gửi các tin nhắn giả mạo như 'mic của bạn không hoạt động' và kích hoạt 'Cập nhật Zoom SDK', cuối cùng dẫn đến việc thực thi payload ClickFix," JUMPSEC cho biết.
Sử dụng AI và Fingerprinting để nhắm mục tiêu
Đồng thời, bộ công cụ thực hiện một bước fingerprinting trên trình duyệt web để kiểm kê các ví tiền điện tử được cài đặt, sau đó "quản trị viên" sẽ tham gia cuộc họp giả. Điều thú vị là video mà nạn nhân nhìn thấy không phải là luồng trực tiếp, mà là một video đã được chỉnh sửa trước, sử dụng khuôn mặt do AI tạo ra (qua OpenAI ChatGPT) và ghép lên các chuyển động cơ thể thực được ghi lại từ các cuộc họp trước đó.
Chi tiết chuỗi tấn công (Kill Chain)
Các chuỗi tấn công ClickFix tương thích với cả Windows và macOS:
Chuỗi tấn công trên Windows:
- Lệnh ClickFix chạy một PowerShell loader để tải xuống và thực thi một VBScript, vô hiệu hóa Microsoft Defender, thêm thư mục "C:\Users" vào danh sách loại trừ và khởi động lại Defender để áp dụng các thay đổi.
- VBScript kiểm tra sự hiện diện của các tệp liên quan đến Telegram Web trong các thư mục hồ sơ trình duyệt Chrome, Edge, Brave và Firefox để chiếm đoạt session cookies.
- Implant liệt kê các tiện ích mở rộng (extensions) đã cài đặt và đối chiếu ID của chúng với các ví đã biết như MetaMask để xác định các mục tiêu giá trị cao.
Chuỗi tấn công trên macOS:
- Lệnh ClickFix chạy một shell script để tải xuống trình cài đặt Teams hoặc Zoom giả mạo.
- Trình cài đặt chạy stealer payload chính để trích xuất dữ liệu hệ thống và các master keys của Google Chrome từ iCloud Keychain, sau đó gửi về cho kẻ tấn công qua kênh Telegram có tên "Aurora".
Tại sao lại nhắm vào Zoom và Microsoft Teams?
Sean Moran, trưởng bộ phận nghiên cứu đe dọa tại JUMPSEC, cho biết có ba lý do chính: cái cớ ClickFix, sự phù hợp của ứng dụng với mục tiêu, và bề mặt typosquatting.
"Toàn bộ cái bẫy nằm ở thông báo 'Zoom/Teams SDK đã lỗi thời' - điều này chỉ hiệu quả trên các nền tảng mà nạn nhân tin rằng có một ứng dụng cài đặt nặng trên máy tính. Google Meet chủ yếu chạy trên trình duyệt nên không hợp lý khi dùng kịch bản này."
Ngoài ra, Zoom và Teams là lựa chọn mặc định của nhiều tổ chức tài chính, quỹ đầu tư mạo hiểm và nhà sáng lập trong thế giới tiền điện tử. Các tên miền như 'us.zoom.06webin.us' cũng rất dễ đánh lừa người dùng vì chúng rất giống với các liên kết Zoom thật với nhiều tên miền phụ.
JUMPSEC kết luận: "Khi Web3 và tài sản kỹ thuật số tiếp tục phát triển, các tác nhân đe dọa ngày càng nhận ra rằng việc xâm nhập vào các cá nhân kiểm soát quyền truy cập cũng có giá trị tương đương với việc tấn công vào chính cơ sở hạ tầng. Các tổ chức phải coi danh tính, các mối quan hệ và kênh liên lạc là những phần quan trọng trong thế trận an ninh của mình."