BlueNoroff usa llamadas falsas de Zoom y Teams para escanear billeteras cripto antes de desplegar malware
Puntos clave
- •JUMPSEC descubrió que el kit de phishing de BlueNoroff escanea billeteras del navegador antes de que los operadores decidan si entregan malware.
- •La campaña usa cuentas de Telegram comprometidas e invitaciones falsas a reuniones para llegar a objetivos a través de contactos confiables.
- •El conjunto de herramientas incluye señuelos separados de Zoom y Microsoft Teams, con rutas de entrega de malware para Windows y macOS.
- •El malware puede recopilar información del sistema, claves del navegador, datos de sesiones de Telegram e indicadores relacionados con billeteras.
- •JUMPSEC aconsejó a las organizaciones verificar enlaces de reuniones inusuales por canales separados e investigar scripts, actualizaciones e inicios de sesión sospechosos.

El grupo de hackers BlueNoroff, vinculado a Corea del Norte, está usando reuniones falsas de Zoom y Microsoft Teams para perfilar a usuarios de criptomonedas antes de entregar malware, según la firma de ciberseguridad JUMPSEC.
En un informe, JUMPSEC dijo que recuperó y analizó código fuente de un kit de phishing activo después de que los operadores expusieran mapas fuente de JavaScript en infraestructura en vivo. Los archivos recuperados mostraron señuelos separados para Zoom y Teams, herramientas de escaneo de billeteras, controles para operadores y rutas de entrega de malware tanto para Windows como para macOS.
El kit escanea billeteras en el navegador antes de que los atacantes decidan qué objetivos de reuniones falsas deben recibir una carga útil de malware. También permite el robo de claves del navegador, datos del sistema y sesiones de Telegram. Las cuentas de Telegram secuestradas ayudan a los atacantes a contactar a colegas de la industria en quienes las víctimas confían y a extender la campaña a través de ellas.
Damn – the North Koreans can really put together effective campaigns to steal crypto currency – pic.twitter.com/Qxh1VAemCk — Tyson Benson (@tysonbenson) July 25, 2026
Damn – the North Koreans can really put together effective campaigns to steal crypto currency – pic.twitter.com/Qxh1VAemCk
El ataque suele comenzar con una cuenta de Telegram en la que el objetivo ya confía. Los hackers toman el control de cuentas pertenecientes a contactos del sector de criptomonedas y luego envían una invitación de Calendly que redirige a la víctima a un dominio de reunión similar al legítimo. JUMPSEC describió el sistema como una cadena repetible de víctimas, porque una sesión de Telegram robada puede usarse para contactar al siguiente grupo de objetivos.
BlueNoroff escanea billeteras antes de entregar malware
Cuando un usuario entra a la reunión falsa, la página de phishing comienza a escanear el navegador. Busca conexiones de billeteras Ethereum mediante EIP-6963 y métodos más antiguos del navegador, y también revisa billeteras no EVM, incluidas herramientas de Solana. Los resultados se envían a un panel del operador sin alertar a la víctima.
Ese proceso permite a los atacantes identificar billeteras y seleccionar objetivos de mayor valor antes de pasar a la siguiente etapa de la intrusión. En Windows, el implante también enumera IDs de extensiones en variantes de Chrome, Edge, Brave, Opera, Vivaldi y Firefox. Los operadores pueden comparar esos IDs con extensiones de billeteras conocidas, como MetaMask.
JUMPSEC calificó el proceso como un sistema que perfila billeteras “antes de la entrega de malware”. El enfoque difiere de campañas de phishing más amplias porque los atacantes recopilan información de billeteras antes de decidir hasta dónde escalar el compromiso. También significa que un usuario puede ser evaluado por exposición de billeteras antes de ver la solicitud más evidente de instalar una actualización o ejecutar un comando.
Páginas falsas de Zoom y Teams se usan para generar confianza
Las víctimas primero encuentran una página de reunión convincente que les solicita su nombre y acceso a la cámara web. Luego, el sitio envía la transmisión de la cámara al panel de control del atacante. Después de que la víctima se une, la pantalla muestra un mensaje de “waiting for other participants”.
Un operador puede entrar a la reunión falsa con un video preparado, enviar mensajes como “your mic isn’t working” y activar un aviso falso de “Zoom SDK Update”. JUMPSEC descubrió que el video del participante mostrado a la víctima no era en vivo. Los atacantes combinaron retratos generados por IA con movimientos corporales capturados en reuniones anteriores, lo que les permitió mostrar a una persona de apariencia familiar mientras usaban una cuenta de Telegram que pertenecía a un contacto real.
La versión de Teams del kit incluía reacciones con emojis, configuración de dispositivos, efectos de fondo y comprobaciones de billeteras más amplias, lo que la hacía más pulida que el kit de Zoom. El código fuente también contenía una opción inacabada para Google Meet. JUMPSEC dijo que Zoom y Teams son adecuados para el señuelo porque ambos productos usan clientes de escritorio, lo que hace que una actualización urgente de software parezca más plausible.
Las rutas de malware apuntan a Windows y macOS
En Windows, el comando ClickFix copiado ejecuta un pequeño cargador de PowerShell. Descarga un VBScript, agrega una exclusión de Microsoft Defender y reinicia Defender para que el cambio surta efecto. El implante recopila detalles del sistema, revisa los navegadores en busca de extensiones de billeteras y busca archivos de Telegram Web.
El implante de Windows también puede recibir cargas útiles posteriores de los operadores, aunque JUMPSEC no recuperó todos los archivos de la etapa final.
En macOS, la ruta de ataque descarga un instalador falso de Zoom o Teams mientras un stealer se ejecuta en segundo plano. Los investigadores encontraron versiones que recopilaban información del sistema y claves maestras de Chrome desde el Keychain de Apple. El malware enviaba datos mediante un bot de Telegram y podía descargar otra carga útil.
JUMPSEC rastreó cuatro variantes para macOS entre el 22 de abril y el 15 de julio, lo que indica que los operadores siguieron modificando el conjunto de herramientas durante la campaña.
La campaña amplía estafas anteriores de reuniones falsas dirigidas a cripto
Los hallazgos amplían investigaciones anteriores sobre las operaciones de reuniones falsas de BlueNoroff. En abril, Arctic Wolf informó sobre más de 80 dominios similares a Zoom y Teams, e identificó 100 objetivos adicionales cuyos contenidos multimedia aparecieron en infraestructura de los atacantes. Arctic Wolf dijo que el 80% de los objetivos identificados trabajaba en cripto, finanzas blockchain o sectores de inversión relacionados, mientras que fundadores y directores ejecutivos representaban el 45%.
Atacantes norcoreanos ya habían usado cuentas de Telegram comprometidas, invitaciones de reuniones falsificadas y actualizaciones de software falsas para atacar a ejecutivos cripto. Otro informe de crypto.news describió una campaña relacionada para macOS que pedía a las víctimas ejecutar comandos durante llamadas falsas. Coberturas anteriores del malware NimDoor también vincularon actualizaciones falsas de Zoom con intentos de robar credenciales del navegador, datos de billeteras y archivos de Telegram.
El kit más reciente da a los operadores control directo sobre el ritmo de cada reunión y sobre el momento en que aparece el aviso de malware. JUMPSEC aconsejó a las organizaciones tratar con cautela los enlaces de reuniones enviados desde cuentas confiables, porque la cuenta del remitente podría ya estar comprometida.
Los equipos cripto pueden verificar invitaciones inusuales por otro canal, evitar comandos o actualizaciones presentados durante llamadas, revocar sesiones de Telegram expuestas y aislar cualquier dispositivo que haya ejecutado el script solicitado. Los equipos también deberían revisar la actividad de PowerShell, exclusiones de Defender, acceso a Keychain y nuevos inicios de sesión en Telegram después de cualquier llamada sospechosa. Un restablecimiento de contraseña por sí solo puede no eliminar sesiones robadas ni malware que ya se esté ejecutando en sistemas afectados.