Hackerii nord-coreeni au furat 2 miliarde de dolari printr-o capcană pe Zoom

hackeri nord-coreeni

Hackerii legați de armata nord-coreeană au acumulat 2 miliarde de dolari în criptomonede furate doar în 2025, cu aproximativ 50% mai mult decât în anul precedent. Regimul de la Phenian folosește o schemă standard, dar extrem de eficientă, care implică o invitație pe Zoom trimisă de la un contact de încredere de pe Telegram, al cărui cont a fost compromis anterior.

Totul a început la mijlocul lunii martie pentru unul dintre jurnaliștii noștri, cu un mesaj pe Telegram de la o sursă anonimă de încredere. Aceasta l-a întrebat dacă dorește să discute cu Adam Swick, prezentat ca fost director de strategie la compania de minerit Bitcoin MARA Holdings. Sursa a menționat că Swick explora crearea unui nou tezaur de active digitale și „avea un potențial investitor mare de pornire.” Deși părea suspect, jurnalistul a acceptat o discuție. O săptămână mai târziu, a primit un link ce părea a fi de Zoom. A fost momentul în care s-a declanșat capcana.

Capcana întinsă pe Telegram

Programul care s-a deschis semăna cu aplicația Zoom, dar designul părea ciudat, iar sunetul nu funcționa. O fereastră pop-up i-a cerut să actualizeze software-ul pentru a remedia problema. Simultan, falsul Swick i-a scris: „Se pare că Zoom-ul are probleme la tine.” Jurnalistul a dat click pentru a descărca actualizarea, dar a observat că linkul din browser era diferit de cel primit pe Telegram. A cerut imediat mutarea conversației pe Google Meet. „Asta îmi sună a înșelătorie,” le-a scris el atacatorilor. Swick a insistat: „Nicio grijă. Tocmai am încercat pe PC-ul meu.” Refuzând să ruleze fișierul descărcat pe MacBook, jurnalistul a părăsit întâlnirea. „Dacă vrei să vorbești cu mine, hai s-o facem pe Google Meet,” a scris el pe Telegram, moment în care sursa l-a eliminat din grupul de chat.

Confirmarea: „Ăștia sunt DPRK”

În drum spre birou pentru a-și șterge complet laptopul, reporterul a contactat-o pe Taylor Monahan, o cercetătoare în securitate și membră a grupului de voluntari SEAL 911. I-a trimis linkul și fișierul suspect. Răspunsul ei a venit rapid: „Ăștia sunt DPRK.” Dacă ar fi rulat scriptul, hackerii i-ar fi furat parolele, contul de Telegram și orice criptomonedă deținea. Monahan a explicat că linkul, scriptul și contul fals asociat cu Adam Swick indicau spre Coreea de Nord. Alți doi cercetători în securitate i-au confirmat ulterior evaluarea. „Spune-i că Tay îl salută lol,” a adăugat Monahan, referindu-se la hacker. La scurt timp, administratorul IT al redacției a confirmat pericolul: „Există un proces care expune o vulnerabilitate. Trebuie să-l opresc.” Fișierul descărcat avea capacitatea de a monitoriza tastele, de a înregistra ecranul și de a accesa parolele. Jurnalistul i-a scris editorului său: „Cred că am fost phished de DPRK lol.”

Efectul de domino și victimele colaterale

Schema funcționează printr-un efect de domino. Hackerii preiau controlul contului de Telegram al unei persoane și contactează cunoscuții din lista sa, invitându-i la un apel video unde sunetul nu funcționează. Victimele sunt convinse să ruleze o „actualizare”, care este, de fapt, un malware. Astfel, atacatorii obțin acces la criptomonede, parole și, cel mai important, la contul de Telegram al noii victime pentru a perpetua atacul. Monahan a explicat că jurnaliștii din domeniul crypto sunt vizați frecvent, deoarece agenda lor de contacte este extrem de valoroasă. După ce și-a securizat conturile, jurnalistul și-a sunat sursa inițială. Contul de Telegram al acesteia fusese spart la începutul lunii martie. „Aveam o mulțime de contacte pe Telegram pe care nu le aveam stocate pe telefon sau pe computer,” a spus investitorul. „Dar pentru mine, chiar mai mult decât atât, te simți violat știind că cineva acolo se dă drept tine, practic folosindu-ți numele pentru a înșela oameni.”

Victimele își dau seama prea târziu

Adevăratul Adam Swick a confirmat că hackerii se dădeau drept el pe Telegram încă de la începutul lunii februarie. „Dar câțiva dintre ei m-au tras la răspundere, ‘Amice, pentru ce îți ceri scuze?’ Și eu le zic, ‘Nu știu. Îmi cer scuze pentru falsul de mine, cred. Îmi pare atât de rău că s-a întâmplat asta.’” Spre finalul discuției, jurnalistul și sursa sa au realizat cum s-a produs infectarea inițială. Un fals Swick fusese una dintre ultimele persoane cu care investitorul vorbise. „Am intrat într-un Zoom cu el și audio-ul lui nu se conecta,” a povestit sursa. „Îmi amintesc vag că am încercat să descarc ceva.” Realizând că și computerul său ar putea fi compromis, investitorul a închis și și-a șters dispozitivul. Între timp, jurnalistul i-a scris falsului Adam Swick pe Telegram: „Este acest cont controlat de cineva afiliat cu DPRK?”. Încă așteaptă un răspuns.