商務/求職者緊急自查!Zoom、Microsoft Teams 熟人會議連結隨時暗藏病毒 分分鐘私隱及財產被偷走【即睇應對方法】
|
Fung Chun Man
| 03-08-2026 14:46 |
在Google
追蹤《e-zone》
追蹤《e-zone》

資安機構 Jumpsec 揭發北韓駭客組織 BlueNoroff 最新網絡攻擊。駭客先入侵產業知名人士 Telegram 帳號建立信任,再發送偽造 Zoom 及 Microsoft Teams 會議連結,並誘騙受害者點擊「ClickFix」下載惡意程式,以竊取加密貨幣資產。
即刻【按此】,用 App 睇更多產品開箱影片
北韓駭客組織BlueNoroff被爆利用假會議網站發動ClickFix攻擊 誘騙受害者下載惡意程式竊取加密貨幣資產
資安研究機構 Jumpsec 最近揭露北韓國家級駭客組織 BlueNoroff(又名 APT38、TA444 或 Sapphire Sleet)的最新網路攻擊行動。該組織利用精心設計的虛假會議網釣套件,假冒 Zoom 與 Microsoft Teams 等線上會議平台,結合社交日常活動發動「ClickFix」攻擊。攻擊者先滲透產業知名人士的 Telegram 帳號,藉此建立信任感,再誘導受害者連線並植入惡意軟體,最終達到竊取加密貨幣資產的目的。
Jumpsec 透過分析駭客在伺服器上意外洩露的 JavaScript 源碼對映檔(Source Maps),還原了這套涵蓋 Windows 與 macOS 作業系統的完整攻擊鏈及後續基礎設施部署。
BlueNoroff網釣攻擊流程解析 利用信任關係發動ClickFix攻擊
1. 劫持真實社交帳號進行精準社交工程
與傳統隨機散播的釣魚郵件不同,BlueNoroff 的攻擊起點建立於「真實的信任關係」。駭客會事先入侵受害者早已認識且信任的業界人士社交帳號(例如加密貨幣領域高層的 Telegram 帳號)。
由於雙方過往確有互動基礎,受害者無法僅憑寄件者身分察覺異狀。駭客接著會以「討論業務」或「進行線上會議」為由,向大型企業高階員工發送含有假會議連結的邀請。
2. 連鎖式自我傳播機制(Self-propagating Attack Chain)
當受害者在已安裝網頁版或電腦版 Telegram 的電腦上執行惡意程式後,其 Telegram 連線階段(Session)即遭駭客竊取。駭客會進一步控制該帳號,向受害者的聯絡人清單繼續發送網釣訊息,形成連鎖反應式的「自我傳播攻擊鏈」(Self-propagating pipeline)。
虛假Zoom與Teams會議網站? 駭客攻擊介面與手法
根據 Jumpsec 根據洩露源碼重建的完整攻擊套件演示,受害者從點擊連結到最終感染惡意軟體的過程分為以下幾個階段:
1. 偽造釣魚網域與單頁應用程式(SPA)
受害者點擊邀請連結後,會被引導至外表酷似官方會議頁面的釣魚網站。例如: https://us.zoom.06webin.us/j/98527503722?pwd=...
該網域實際上為 06webin.us,子網域則刻意設計為 us.zoom 以降低使用者戒心。頁面採用單頁應用程式(SPA)架構建造,提供高度擬真的互動介面。
2. 竊取視訊鏡頭畫面與實時側錄
受害者輸入使用者名稱並點擊「繼續」後,網頁會要求存取視訊鏡頭權限。一旦受害者授權,視訊畫面將透過 WebRTC 協定(mediasoup)實時傳送至駭客的控制後台(Operator Panel),供駭客即時監控。
3. 製造系統故障假象並誘騙更新(ClickFix 攻擊)
受害者點擊「加入會議」後,會進入一個顯示「正在等待主持人加入」的假會議畫面。
隨後,駭客會透過控制後台向受害者發送假訊息,例如聲稱「麥克風無法正常工作」,並彈出偽造的系統警告視窗:
「Some features aren't working correctly」 > (部分功能無法正常運作,提示需要更新 Zoom SDK 以恢復完整功能)
受害者點擊「Update now」(立即更新)按鈕後,即會下載並執行真正的 ClickFix 惡意程式載荷(Payload),例如名為 dropper.vb_s 的 VBScript 植入程式(屬於已知與 Lazarus Group 相關的 Trojan.NukeSped 惡意軟體家族)。
BlueNoroff 攻擊手段重點摘要
Jumpsec 對此項攻擊行動的技術歸納重點如下:
- 營運導向的受害者獲取平台:此行動並非單純的假會議網頁,而是模組化、可重複使用的攻擊管道。
- 加密貨幣錢包偵察與精準打擊:平台在交付惡意軟體前會先偵察受害者的加密貨幣錢包資產,進行選擇性打擊,優先鎖定高價值目標。
- 跨平台支援與多源碼變體:源碼分析顯示,除 Zoom 與 Microsoft Teams 變體外,駭客套件中亦包含 Google Meet 相關的處理代碼。
- 威脅範圍涵蓋雙系統:完整還原的攻擊鏈證實能同時對 Windows 及 macOS 使用者造成威脅。
目前,資安研究人員已透過被動 DNS、VirusTotal 及 reverse DNS 等資料,進一步擴展並掌握了該行動背後更多的相關基礎設施,並確認相關威脅在 2026 年 7 月下旬仍處於活躍狀態。
如何預防ClickFix與社交工程攻擊?企業與個人防禦應對指南
面對此類利用熟人信任關係發動的高階社交工程攻擊,單靠傳統郵件過濾或基本驗證已無法有效防範,企業與個人應採取以下具體應對措施:
1. 建立多管道二次驗證機制,嚴格查證對方帳號真實性
- 多管道確認身分:當收到熟悉聯絡人突然發送的會議邀請、連結或涉及業務合作的請求時,切勿僅透過原訊息平台(如 Telegram)進行確認。應透過電話、實體見面或其他通訊軟體(例如 LinkedIn 或公司內部通訊工具)進行二次比對。
- 約定暗號與驗證機制:對於關鍵業務夥伴或高風險職務人員,可預先建立特定的暗號或驗證機制,避免對方帳號在遭盜用後發送虛假訊息。
2. 仔細檢查會議連結網址(URL)結構
- 審視主網域(Main Domain):點擊任何會議邀請前,務必核對瀏覽器網址列。例如 us.zoom.06webin.us 的主網域為 06webin.us,而非官方的 zoom.us,此類利用子網域偽裝官方頁面的網址即為典型釣魚手法。
- 避免點擊不明短網址與未知連結:對任何格式異常或不常見的通訊軟體私訊連結保持警覺。
3. 拒絕在網頁端下載或執行系統「修復/更新」指令
- 警惕 ClickFix 提示:官方 Zoom 或 Microsoft Teams 平台絕不會在網頁播放或加入會議期間,彈出視窗要求使用者下載或執行手動「SDK 更新」或指令碼來修復麥克風/鏡頭問題。
- 僅由官方管道下載軟體:如提示軟體需要更新,應直接開啟已安裝的官方應用程式進行更新,或直接前往官方網站下載,切勿點擊網頁視窗內的下載按鈕。
4. 強化通訊軟體與帳號安全設定
- 啟用雙重認證(2FA):所有社交與通訊帳號(尤其是 Telegram)必須啟用雙重認證,並設定強密碼,防止 Session 遭輕易盜用。
- 檢查活躍裝置與連線階段:定期進入 Telegram 等通訊軟體的設定頁面(Settings > Devices / Active Sessions),查看是否有不明裝置登入,並即時強制終結異常連線。
- 限制鏡頭與麥克風權限:對未經核實的網頁保持警覺,避免隨意授權視訊鏡頭或麥克風存取權限。
即刻【按此】,用 App 睇更多產品開箱影片
Source: ezone.hk、ithome、jumpsec
【相關報道】
【相關話題】你個Email安全嗎?精選免費Email外洩查核網站 一貼即知個資有否被賣到暗網
網絡安全檢測平台「Have I Been Pwned」最新數據顯示,全球已有逾千個網站遭入侵,外洩帳戶總數達176.7億個。市民可於該平台免費輸入電郵地址,一鍵查核個人帳戶及密碼有否外洩至暗網或黑客論壇,即時檢視受影響的具體歷史細節及個資流向,並可訂閱持續監控通知服務以防範網絡詐騙。
Source: ezone.hk
