JUMPSEC: BlueNoroff, vinculado a Corea del Norte, usa reuniones falsas de Zoom y Teams para atacar a usuarios de criptomonedas
Puntos clave
- •JUMPSEC atribuye la campaña a BlueNoroff, un subgrupo dentro del aparato hacker Lazarus de Corea del Norte, aunque esta atribución refleja el propio informe de la firma y no un hallazgo verificado de forma independiente.
- •Los atacantes están suplantando las plataformas de Zoom y Microsoft Teams para realizar ingeniería social en tiempo real, alejándose de la dependencia del phishing pasivo por correo electrónico.
- •La campaña se dirige específicamente a titulares y gestores de criptomonedas, en línea con hallazgos previos de Estados Unidos y las Naciones Unidas que indican que hackers norcoreanos han robado cientos de millones en activos digitales para financiar programas de armamento sancionados.
- •Las señales de advertencia incluyen solicitudes de reunión de contactos desconocidos, enlaces a páginas falsas de Zoom o Teams, y cualquier llamada que presione a los participantes a instalar software o conectar un monedero antes de continuar.
- •JUMPSEC recomienda verificar las invitaciones inesperadas a reuniones a través de un canal confiable independiente y nunca permitir que una videollamada sea el motivo para aprobar una transacción o compartir credenciales.

La firma de ciberseguridad JUMPSEC informa que el actor de amenazas vinculado a Corea del Norte BlueNoroff está utilizando reuniones falsas de Zoom y Microsoft Teams como señuelo de ingeniería social para atacar a usuarios de criptomonedas, aprovechando plataformas de colaboración laboral confiables como punto de entrada para sus ataques.
JUMPSEC, una consultora de seguridad con sede en el Reino Unido que publica investigaciones sobre amenazas a través de su sitio principal y su división JUMPSEC Labs, atribuye la actividad a BlueNoroff — un grupo ampliamente rastreado por investigadores de seguridad como un subgrupo dentro del aparato hacker Lazarus de Corea del Norte. La atribución debe entenderse como un informe de JUMPSEC y no como un hallazgo verificado de forma independiente en esta etapa.
Detalles clave de la campaña:
- Actor: JUMPSEC atribuye la actividad a BlueNoroff, un grupo de amenazas vinculado a Corea del Norte.
- Método: Las configuraciones falsas de reuniones de Zoom y Microsoft Teams sirven como señuelo principal.
- Objetivo: Los titulares y gestores de criptomonedas son el enfoque declarado.
El núcleo de la presunta campaña se basa en la suplantación de identidad. Los atacantes preparan lo que parece ser una invitación legítima a una reunión o una configuración de llamada, atrayendo a las víctimas a interactuar con infraestructura maliciosa disfrazada detrás de herramientas de colaboración familiares. El enfoque marca un cambio hacia la ingeniería social en tiempo real, donde los atacantes interactúan con las víctimas en vivo durante una llamada programada en lugar de depender únicamente del phishing pasivo por correo electrónico.
Por qué las invitaciones falsas a reuniones representan una amenaza grave
La táctica aprovecha la familiaridad. Zoom y Teams son herramientas estándar para programar y unirse a llamadas de negocios, lo que significa que una solicitud para unirse a una reunión rara vez genera la sospecha que podría despertar un archivo adjunto de correo electrónico no solicitado. Esa confianza inherente es lo que hace que el señuelo sea efectivo — una invitación falsa a una reunión llega dentro de un flujo de trabajo que el objetivo ya considera rutinario, reduciendo el instinto de verificar la identidad de la otra parte.
Los usuarios de criptomonedas representan un objetivo lógico para un grupo como BlueNoroff. Las autoridades estadounidenses han conectado previamente a hackers militares norcoreanos con esquemas destinados a robar activos digitales, según se describe en una acusación de 2021 del Departamento de Justicia. Un Panel de Expertos de las Naciones Unidas también ha informado que Corea del Norte ha robado cientos de millones de dólares en criptomonedas para financiar sus programas de armamento sancionados, lo que subraya la importancia estratégica de estos robos para el régimen. Para los atacantes, el incentivo financiero es directo: obtener acceso a un monedero puede traducirse inmediatamente en fondos robados.
Las señales de advertencia prácticas alineadas con la táctica que describe JUMPSEC incluyen solicitudes de reunión de contactos desconocidos, enlaces que dirigen a páginas falsas de Zoom o Teams, y cualquier llamada que presione a los participantes para que instalen software, aprueben un mensaje o conecten un monedero antes de continuar.
Contexto más amplio
El sector de las criptomonedas ya atrae una atención significativa tanto de actores maliciosos como de reguladores. En Corea del Sur, las aplicaciones de exchanges extranjeros fueron retiradas recientemente de Google Play en medio del escrutinio sobre cómo los usuarios acceden a las plataformas de negociación — una medida de la presión regulatoria que rodea a la industria. Las campañas de ingeniería social que eluden por completo las plataformas y atacan a los usuarios directamente representan una categoría de riesgo distinta y más difícil de controlar, ya que explotan la interacción humana en lugar de vulnerabilidades técnicas.
La guía defensiva es clara: trate las invitaciones inesperadas a reuniones como no verificadas hasta que se confirmen a través de un canal independiente y confiable, y nunca permita que una videollamada sea el motivo para aprobar una transacción o entregar credenciales.
El informe de JUMPSEC se suma a un creciente cuerpo de evidencia que documenta a grupos vinculados con Corea del Norte atacando a la industria de las criptomonedas. Más detalles sobre la campaña, si se publican, serían difundidos a través de los canales propios de JUMPSEC.