脅威動向  2026-07-25(土)配信

BlueNoroff、Zoom偽装フィッシングキットで暗号資産ウォレットを事前プロファイリング

北朝鮮籍とみられる脅威グループ「BlueNoroff」が展開する、ビデオ会議サービス(ZoomやMicrosoft Teams)を装った高度なフィッシングキットおよびClickFix型攻撃キャンペーンの概要。信頼関係のある実在の知人や乗っ取られたTelegramアカウントを初期接点として利用し、標的のブラウザから暗号資産ウォレットの拡張機能やTelegramセッション情報を探査・窃取した上で、マルウェアを展開します。
主要なTTP
信頼関係のある連絡先やハイジャックされたTelegramアカウント経由での初期接触
タイポスクワッティングドメインおよびCalendlyを活用した偽のZoom/Teams会議への誘導
WebRTCを介した不審なWebカメラ映像の送信およびAI生成ヘッドショットの悪用
ブラウザプロファイルからのTelegramセッションファイルおよび暗号資産ウォレット拡張機能の列挙・探索
Windows(PowerShell/VBScriptによるMicrosoft Defender回避・除外設定)およびmacOS(偽インストーラによる情報窃取)に対応したClickFix型ペイロードの実行
対象となる組織・利用者
暗号資産、Web3、金融関連企業、ベンチャーキャピタル、および経営層や対外折衝を担当する従業員を抱える組織。
推奨される防御アクション
ビデオ会議ツールの利用時に「SDKアップデート」や「マイクの不具合修正」を口実にコマンド実行やスクリプト入力を促す手口(ClickFix)について従業員へ注意喚起を行う
信頼できる知人からの連絡であっても、不審なリンクや見慣れないミーティングURLへのアクセスを厳しく制限する
ブラウザの拡張機能のインストール制限や、エンドポイントでの不審なPowerShell・スクリプト実行の検知・ブロック体制を強化する
Telegram等のビジネス外チャットツールにおけるアカウント乗っ取り対策(多要素認証の徹底等)を実施する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →