BlueNoroff, nhóm hacker liên hệ Triều Tiên, dùng các cuộc họp Zoom và Microsoft Teams giả để phân tích người dùng crypto trước khi phát tán mã độc.
Nhóm này chiếm quyền kiểm soát tài khoản của các liên hệ trong ngành crypto mà nạn nhân tin tưởng, rồi gửi đường link họp tưởng như bình thường qua Calendly và các dịch vụ tương tự.
Liên kết dẫn đến các tên miền Zoom hoặc Teams giả. Khi người dùng truy cập, trang web âm thầm quét trình duyệt để tìm ví crypto và đánh giá giá trị ví trước khi quyết định tiếp tục tấn công.
Trong cuộc họp giả, nạn nhân được yêu cầu “cập nhật Zoom/Teams” hoặc chạy một lệnh. Thao tác này thực chất tải mã độc tương thích với Windows và macOS, có khả năng đánh cắp khóa trình duyệt, dữ liệu hệ thống và phiên đăng nhập Telegram.