Kuzey Koreli bir grup, Zoom ve Microsoft Teams alanlarını kopyalayan sahte bağlantılarla kripto varlıklara sahip bireyleri hedefliyor. Saldırılar, zaten güvenilen bir Telegram hesabı üzerinden başlar; hedefe gerçek bir kişi gibi görünen bir mesajla Calendly bağlantısı gönderilir. Bu bağlantı, Zoom veya Teams gibi görünen bir sahte sayfaya yönlendirir ve kullanıcıdan webcam erişimi istenir.

Webcam izni verildikten sonra, kullanıcıya kendi görüntüsüyle değil, yapay zeka ile oluşturulan ve önceki toplantılarla kaydedilen hareketlerle sentezlenmiş bir video gösterilir. Bu, saldırganın sahte toplantıda "gerçek" bir katılımcı gibi görünmesini sağlar. Aynı anda, tarayıcıda yüklü kripto cüzdan uzantıları taranır ve yüksek değerli hedefler belirlenir.

Saldırı zinciri, Windows ve macOS için farklı yükler içerir. Windows'ta PowerShell ve VBScript kullanılarak Defender devre dışı bırakılırken, macOS'ta bir sahte uygulama yükleyici ile iCloud anahtarları çalınır. Tüm veriler, Telegram üzerinden "Aurora" adlı bir kanala gönderilir ve saldırganın kimliği "John" olarak tespit edilmiştir.