El grupo de hackers BlueNoroff, vinculado a Corea del Norte, ha lanzado un avanzado esquema de phishing que tiene como objetivo a profesionales de criptomonedas a través de falsas reuniones de Zoom y Microsoft Teams, según la firma de ciberseguridad JUMPSEC. Esta operación utiliza técnicas sofisticadas de ingeniería social y malware diseñado para robar carteras de criptomonedas y datos personales.
Los ataques de phishing apuntan a contactos de confianza
BlueNoroff, conocido por sus conexiones con el cibercrimen patrocinado por el estado norcoreano, presuntamente infiltra cuentas de Telegram pertenecientes a individuos de confianza. A través de estas cuentas comprometidas, los atacantes envían invitaciones a reuniones para supuestas llamadas de Zoom o Teams a los objetivos dentro de la industria de las criptomonedas.
Una vez que la víctima se une a la videoconferencia, se le pide que habilite su cámara web mientras interactúa en lo que parece ser una llamada legítima. Sin embargo, gran parte de la reunión está preparada, y muchos de los “participantes” son videos pregrabados diseñados para hacer que el escenario sea convincente.
JUMPSEC informó que un error de BlueNoroff expuso partes críticas del código fuente en JavaScript de la campaña. Esta exposición permitió a los analistas estudiar la mecánica detrás de la operación de phishing y rastrear cómo fueron identificadas y atacadas las víctimas.
JUMPSEC identificó que los atacantes explotan canales de comunicación confiables al secuestrar cuentas de Telegram conocidas y luego dirigen a las víctimas a plataformas falsas altamente realistas que imitan Zoom o Teams. El grupo realiza exploraciones iniciales del navegador para identificar objetivos valiosos de carteras de criptomonedas antes de desplegar malware.
Los sitios falsos de Zoom o Teams incorporan configuraciones de dispositivos falsas, reacciones con emoji y fondos virtuales, especialmente en la versión de Teams, para hacer más convincente el engaño para los participantes desprevenidos.
Antes de introducir cualquier código malicioso, los sitios realizan exploraciones del navegador en busca de extensiones de carteras utilizadas en redes blockchain como Ethereum y Solana. JUMPSEC afirmó que este proceso permite a BlueNoroff priorizar objetivos de alto valor con activos significativos en riesgo.
Mini diccionario: BlueNoroff, un grupo de hackers respaldado por Corea del Norte, está vinculado al más amplio Lazarus Group y ha estado involucrado en ataques de alto perfil a intercambios de criptomonedas y empresas fintech en todo el mundo.
Despliegue de malware a través de actualizaciones falsas
Si el grupo determina que un objetivo vale la pena, la plataforma le solicita a la víctima que instale una supuesta “actualización de SDK” para resolver un problema técnico en Zoom o Teams. Esta solicitud marca el comienzo de lo que JUMPSEC categoriza como un ataque ClickFix.
Se hace creer a las víctimas que la actualización resolverá problemas técnicos, pero al hacer clic se ejecutan comandos maliciosos. Se utilizan rutas de infección separadas dependiendo si el dispositivo corre en Windows o macOS.
En dispositivos Windows, se activan scripts maliciosos de PowerShell que recuperan malware adicional, recopilan información detallada del sistema y apuntan tanto a los datos de Telegram como a las extensiones de navegador de carteras de criptomonedas.
En macOS, se proporciona lo que parece ser un instalador típico. Mientras simula un proceso de instalación de rutina, un ladrón de datos de segunda etapa se despliega simultáneamente en el fondo.
Robo sistemático de datos y expansión de la campaña
El malware desplegado es capaz de saquear credenciales de navegador, claves maestras de Chrome y sesiones completas de Telegram. Los datos robados incluyen claves de carteras de criptomonedas e información extensa del dispositivo. Debido a que las credenciales de Telegram también están comprometidas, los atacantes pueden explotar aún más las redes de las víctimas atacando a sus contactos.
JUMPSEC descubrió que el kit de phishing sigue en desarrollo. Los analistas identificaron varias versiones en la misma infraestructura, junto con una variante incompleta de Google Meet, lo que indica planes para ampliar la superficie de ataque más allá de solo las videollamadas de Zoom y Teams.
Las continuas mejoras en la interfaz de Teams sugieren que la campaña de BlueNoroff está activa y en evolución, reflejando una amenaza persistente para el sector de las criptomonedas. Tácticas de ingeniería social como falsas entrevistas de trabajo y falsas aperturas de inversores ahora se han expandido al ámbito de los falsos anfitriones de reuniones.
El informe exhaustivo de JUMPSEC destaca cómo los actores vinculados a Corea del Norte emplean métodos cada vez más sofisticados para engañar y comprometer a los profesionales de la industria de las criptomonedas. La adopción de llamadas de video falsas como vector de phishing marca una escalada tanto en manipulación técnica como social.
Hackers también apuntan al banco central de Corea del Norte
Un informe separado del Daily NK reveló que los hackers norcoreanos que apuntan a sistemas financieros no se limitan al crimen internacional. Supuestamente, actores internos violaron las redes del Banco Central de Corea y el Banco de Comercio Exterior, convirtiendo fondos estatales robados en criptomonedas para transferencias transfronterizas.
Se informó que las autoridades desmantelaron la operación en una redada del 12 de julio en Pyongyang. Los presuntos cabecillas, supuestamente ex soldados de una unidad de operaciones cibernéticas bajo el Buró General de Reconocimiento e Inteligencia, reclutaron estudiantes avanzados de TI de las principales universidades norcoreanas.
El grupo está acusado de usar equipos de comunicación chinos y aplicaciones de mensajería encriptadas para ocultar sus acciones, dividiendo los fondos en cantidades más pequeñas para transferir a carteras extranjeras. La criptomoneda se intercambió luego a través de corredores chinos por efectivo y posteriormente se convirtió en dólares estadounidenses o yuanes cerca de Sinuiju y Hyesan, ciudades fronterizas adyacentes a China.
Los investigadores vincularon los flujos ilícitos de criptomonedas a una residencia en Pyongyang mediante el análisis de irregularidades en las transacciones y registros de acceso de IPs extranjeras. Una redada condujo al arresto de los principales perpetradores y personal de TI, y las autoridades confiscaron equipos informáticos y teléfonos desechables utilizados en la operación.
Mini diccionario: Daily NK es un periódico en línea con sede en Seúl que cubre asuntos de Corea del Norte, conocido por sus fuentes dentro del país y su cobertura de los desarrollos internos de Pyongyang.


