NoticiasCriptoBlueNoroff, vinculado a Corea del Norte, usa llamadas falsas de Zoom y Teams para perfilar billeteras cripto

BlueNoroff, vinculado a Corea del Norte, usa llamadas falsas de Zoom y Teams para perfilar billeteras cripto

Autor: Crypto Adventure·

Puntos clave

  • •JUMPSEC recuperó código fuente que muestra que el kit de phishing de BlueNoroff puede detectar software de billeteras antes de que los operadores entreguen malware.
  • •La campaña suele comenzar con una invitación a una reunión enviada desde una cuenta de Telegram comprometida perteneciente a un contacto de confianza de la industria.
  • •Las páginas falsas de reuniones buscan billeteras de navegador mediante métodos que incluyen EIP-6963, window.ethereum e integraciones relacionadas con Solana.
  • •Los investigadores encontraron más de 950 archivos en la infraestructura de los atacantes, incluidos medios vinculados con al menos 100 objetivos, la mayoría de ellos en sectores relacionados con cripto.
  • •El malware afecta tanto a Windows como a macOS y apunta a extensiones de navegador, credenciales, datos de Apple Keychain y archivos de sesión de Telegram.
BlueNoroff, vinculado a Corea del Norte, usa llamadas falsas de Zoom y Teams para perfilar billeteras cripto

El grupo de hackers BlueNoroff, vinculado a Corea del Norte, está usando reuniones falsas de Zoom y Microsoft Teams para identificar billeteras de criptomonedas antes de decidir qué objetivos deben recibir malware.

JUMPSEC dijo que recuperó el código fuente de un kit de phishing activo después de que los operadores dejaran mapas de origen de JavaScript expuestos en infraestructura en funcionamiento. Los archivos recuperados mostraron un sistema controlado por operadores que combina cuentas de Telegram secuestradas, páginas de reuniones falsas, reconocimiento de billeteras y entrega de malware. Ese diseño permite a los operadores confirmar si un visitante tiene software de billetera instalado antes de escalar de la ingeniería social a la ejecución de malware.

La campaña suele comenzar cuando una cuenta de Telegram comprometida perteneciente a un contacto real de la industria envía una invitación a una reunión. La víctima es dirigida a una página de Zoom o Teams con un dominio typosquatted, ingresa un nombre y concede acceso a la webcam. Ese acceso permite que el sitio transmita la señal de la cámara en vivo al panel de control del atacante.

Al mismo tiempo, la página verifica silenciosamente si hay billeteras de navegador usando EIP-6963, window.ethereum e integraciones no EVM como Solana. Las extensiones y los proveedores de billeteras detectados se envían al operador antes de que a la víctima se le muestre una actualización falsa del kit de desarrollo de software de Zoom. EIP-6963 es utilizado por billeteras de Ethereum para anunciarse ante aplicaciones web, lo que lo hace útil para el descubrimiento legítimo de billeteras, así como para el reconocimiento hostil cuando se abusa de él en páginas de phishing.

Rostros con IA y sesiones robadas amplían la campaña

Arctic Wolf había descubierto anteriormente que el grupo usaba rostros sintéticos generados mediante el modelo de imagen GPT-4o de ChatGPT y los superponía sobre movimientos corporales humanos grabados. Los videos se ensamblaron con Adobe Premiere Pro y FFmpeg para crear participantes de reuniones que parecen asentir, sonreír y gesticular durante las llamadas.

Los investigadores identificaron más de 950 archivos en infraestructura controlada por atacantes, incluidos medios conectados con al menos 100 objetivos. Alrededor del 80% de esos objetivos trabajaba en cripto, finanzas blockchain o sectores de inversión relacionados, mientras que fundadores y directores ejecutivos representaban el 45%.

Los dispositivos comprometidos también pueden exponer sesiones de Telegram Web o de escritorio. Esas cuentas luego se reutilizan para contactar a personas que ya conocen y confían en la víctima, lo que permite que el mismo ataque se propague a través de relaciones profesionales existentes. Para los equipos cripto, ese abuso de contactos de confianza es especialmente sensible porque la contratación, la recaudación de fondos, las asociaciones y las conversaciones de operaciones extrabursátiles suelen comenzar en canales de mensajería privada antes de pasar a videollamadas.

La técnica se basa en intentos diarios de Zoom y Teams falsos dirigidos a profesionales cripto, en los que se usaron cuentas robadas, participantes de reuniones conocidos y soluciones falsas a problemas de conexión para distribuir malware destinado a robar billeteras.

El malware apunta a Windows y macOS

La cadena de ataque en Windows usa un cargador de PowerShell para descargar un implante VBScript, agregar una exclusión en Microsoft Defender y reiniciar Defender antes de entregar cargas útiles posteriores. El malware inventaría extensiones de navegador en Chrome, Edge, Brave, Firefox y otros navegadores para identificar billeteras como MetaMask.

La versión para macOS descarga una aplicación señuelo de Zoom o Teams mientras ejecuta un binario separado en segundo plano. Los comandos recuperados apuntaban a credenciales del navegador, datos de Apple Keychain y archivos de sesión de Telegram. Las herramientas multiplataforma muestran que la campaña no se limita a un solo sistema operativo usado habitualmente por trabajadores del sector cripto.

Las campañas de acceso norcoreanas también han llegado a empresas cripto a través de canales de empleo, incluido un contratista vinculado a la RPDC retirado de MetaMask después de obtener acceso al código.

JUMPSEC amplió el clúster de infraestructura más reciente a más de 60 nombres de host en 10 direcciones IP, con sistemas de confianza alta y media aún activos el 24 de julio.