
假 Zoom/Teams 會議點落毒:叫你貼 PowerShell 指令即刻停
真 Telegram 帳號帶路,Windows 同 Mac 都有感染鏈
收到識咗幾年嘅行家用真 Telegram 帳號約開會,條連結望落又似 Zoom 或 Teams,正常人未必會即刻起疑。今次 JUMPSEC 拆到嘅攻擊就食正呢份信任:假會議先扮個咪或者 SDK 出問題,再教你開 Windows Run、PowerShell 或 Mac Terminal 貼上「修復」指令。去到呢步,即刻關頁,乜都唔好貼。
真帳號約你,照樣可以係陷阱
iThome 報道引述 JUMPSEC,指研究人員喺攻擊者錯誤公開嘅 JavaScript source maps 入面,還原咗假 Zoom 同 Teams 套件。JUMPSEC 綜合基建重疊、惡意程式指紋、目標輪廓同過往研究,以高信心將行動歸到北韓相關 BlueNoroff。呢個係資安團隊嘅歸因判斷,未有攻擊者自己承認,亦唔應當成司法定論。
攻擊者會先騎劫加密貨幣圈人士嘅 Telegram session,再用嗰個真帳號接觸佢原有嘅人脈。JUMPSEC 分析嘅三宗個案入面,有兩宗中招後俾人再借帳號搵其他聯絡人。即係你睇到嘅姓名、頭像、對話紀錄,甚至雙方過往真係見過面,都未必證明而家揸住個帳號嘅係本人。

圖片:JUMPSEC
假會議做得似真,仲會先睇你值唔值得攻擊
受害者入到假網站後,會見到等候畫面、參加者格仔、裝置設定同表情反應等常見功能。JUMPSEC 話,部分畫面會播放預先整好嘅人物影片,網站亦可以要求鏡頭權限,將影像送去攻擊者後台。跟住對方話收唔到聲,再彈出所謂 Zoom SDK 更新,成個節奏就似一次普通會議故障。
網站同時會靜靜掃描瀏覽器入面嘅錢包連線痕跡同 extension ID,涵蓋常見 EVM 生態同部分非 EVM 錢包。攻擊者可以先睇目標有冇加密錢包,再決定點跟進。呢個設計反映佢哋主要搵掌握資產、交易所權限或者公司錢包嘅人,唔係對住所有 Zoom、Teams 用戶大撒網。
PowerShell 同 Terminal 先係關鍵警號
去到「修復」一步,畫面顯示嘅文字同實際放入 clipboard 嘅內容可以完全唔同。Windows 版本會誘導用戶親手啟動 PowerShell,再下載同執行 VBScript,亦會嘗試將路徑加入 Microsoft Defender 排除範圍。後續程式可以點算瀏覽器 extension、檢查 Telegram 使用痕跡,再由控制端落其他偷資料程式。
Mac 同樣唔安全。JUMPSEC 搵到嘅 macOS 版本會先刪走初始 script,再用假 Zoom 或 Teams 安裝畫面拖住用戶,背景就下載另一階段程式。研究人員分析到其中一個版本會接觸 Apple Keychain,攞 Chrome 相關主密鑰,再經 Telegram bot 傳走;部分後續 payload 就未成功取回,所以完整能力仲有未知數。
Microsoft 對 ClickFix 嘅研究亦指出,呢類攻擊靠用戶親手執行系統指令,部分主要攔截下載檔案嘅自動防護未必截得到。瀏覽器可以警告可疑檔案,卻未必阻到你自己叫 PowerShell 或 Terminal 做事。任何會議頁面、CAPTCHA 或「技術支援」要求你貼系統指令,都應當作入侵警號。
見到呢幾步,關頁再搵本人確認
正常 Zoom 或 Teams 會議冇理由叫參加者按 Win + R、開 PowerShell、Windows Terminal、Command Prompt 或 Mac Terminal,再貼一串網站準備好嘅內容。條 link 就算由熟人傳嚟,都應經另一個渠道確認,例如直接打電話或者用公司電郵問本人。公司 IT 亦可以限制非必要嘅 Run 視窗同 script 執行權限,再記錄 PowerShell 活動,方便追查。
如果已經貼咗同執行指令,應即刻斷網同通知公司 IT 或保安團隊,唔好繼續用嗰部機登入電郵、交易所、密碼管理器或者錢包。改密碼、終止 Telegram session 同撤銷登入權限,要喺另一部乾淨裝置做;如果 private key 或 seed phrase 曾經存喺疑似中招嘅電腦,就應視作可能外洩,評估將資產移去新錢包。
JUMPSEC 同 iThome 嘅公開資料都冇話香港係指定目標,所以暫時唔可以當成本地爆發。不過 Web3 圈普遍會用 Zoom、Teams、Telegram 同桌面錢包,呢套手法喺邊度都用得着。加密貨幣公司、基金、項目創辦人同管理公司錢包嗰班人,收到臨時會議邀請時要加多一步核實。
參考來源
- iThome — 北韓駭客BlueNoroff利用會議網釣套件從事ClickFix攻擊,散布惡意軟體、竊取加密錢包資產 — original report
- JUMPSEC:Inside a DPRK BlueNoroff ClickFix Kit — 主要技術來源,公開假會議套件原始碼分析、歸因理據、錢包偵察同 Windows、macOS 感染鏈。
- Microsoft Security Blog:Think before you Click(Fix) — 官方背景資料,解釋 ClickFix 點利用 Run、PowerShell 同 Terminal,以及企業可用嘅防護方向。
- Microsoft Support:Prevent spam or phishing attempts from external chats in Teams — Microsoft 官方 Teams 防釣魚建議,包括核對外部聯絡人身份同封鎖可疑對話。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







