Inside a DPRK BlueNoroff ClickFix Kit

23/08/2026 23:53 · Curso Hacker
Imagem: jumpsec.com

A JUMPSEC recentemente analisou o código-fonte por trás de um kit de phishing ativo usado pela BlueNoroff, uma ameaça financeira e estatal associada ao grupo Lazarus. Este relatório fornece detalhes sobre como a BlueNoroff opera usando confiança abusiva para comprometer contas de criptomoeda e outros recursos financeiros.

Os pesquisadores da JUMPSEC descobriram que o kit de phishing, usado para simular reuniões do Zoom e Microsoft Teams, está operando em infraestrutura ativa. Este é um avanço significativo em comparação com relatórios anteriores sobre a BlueNoroff, pois oferece uma visão detalhada do funcionamento interno da campanha através de fontes codificadas.

A BlueNoroff utiliza uma abordagem de engenharia social sofisticada que combina o comprometimento de contatos confiáveis e reconhecimento de carteiras criptográficas para direcionar ataques específicos a vítimas de alto valor. Este método cria um ciclo vicioso, onde cada nova vítima pode ser usada para infectar mais indivíduos através do Telegram.

O relatório detalha como o kit de phishing funciona em profundidade, reconstruindo as cadeias de ataque completas tanto para Windows quanto para macOS e mapeando a infraestrutura que suporta esses ataques. A pesquisa demonstrou que após comprometer contatos confiáveis, os operadores da BlueNoroff usam engenharia social avançada para convencer vítimas a baixar malware.

A JUMPSEC descobriu ainda mais detalhes sobre como o malware coleta informações das carteiras de criptomoedas das vítimas antes mesmo de ser entregue. Isso sugere que os operadores da BlueNoroff estão usando uma abordagem altamente direcionada, visando indivíduos com alto valor em ativos digitais.

Este kit de phishing foi descoberto após o acidente de um operador que expôs mapas de JavaScript por engano em infraestrutura viva. Isso proporcionou aos pesquisadores uma visão rara e detalhada sobre a estrutura interna do esquema BlueNoroff, revelando como cada etapa do ataque é coordenada e executada.

A campanha da BlueNoroff é um exemplo claro de como ameaças estatais podem usar táticas sofisticadas para comprometer sistemas financeiros modernos. A pesquisa demonstrou que os operadores desta campanha não se contentam com simples páginas de engano, mas criaram uma plataforma completa para aquisição e exploração de vítimas.

Os pesquisadores destacaram ainda a importância de vigilância constante e medidas de segurança rigorosas na prevenção desses tipos de ameaças. As organizações que lidam com grandes volumes de ativos digitais devem estar particularmente alertas para táticas avançadas como esta, implementando controles adicionais para proteger contra engenharia social sofisticada e malware direcionado.

Este relatório oferece uma visão única sobre a campanha BlueNoroff e destaca a necessidade de maior atenção em relação à segurança financeira digital no cenário atual.

Referências

Esta matéria foi escrita a partir dos relatórios abaixo, catalogados pela Malpedia (Fraunhofer FKIE).

  1. (relatório de origem)