BlueNoroff usa llamadas falsas de Zoom y Teams para escanear billeteras cripto antes de entregar malware
Puntos clave
- •BlueNoroff usa páginas falsas de Zoom y Microsoft Teams para identificar billeteras de criptomonedas antes de escalar los ataques con malware.
- •Los atacantes suelen acercarse a las víctimas mediante cuentas de Telegram comprometidas pertenecientes a contactos confiables de la industria de criptomonedas.
- •JUMPSEC encontró rutas de malware para Windows y macOS, incluidas revisiones de extensiones de billeteras, búsquedas de archivos de Telegram, exclusiones de Defender y recopilación de datos de Keychain.
- •El kit de phishing da a los operadores control sobre las interacciones de reuniones falsas, incluidos video preparado, mensajes y avisos fraudulentos de actualización.
- •JUMPSEC aconsejó a los equipos cripto verificar invitaciones inusuales a reuniones por canales separados y evitar instalar actualizaciones o ejecutar comandos durante llamadas.

El grupo de hackers BlueNoroff, vinculado a Corea del Norte, está usando reuniones falsas de Zoom y Microsoft Teams para perfilar a usuarios de criptomonedas antes de decidir si entrega malware, según la firma de ciberseguridad JUMPSEC.
JUMPSEC dijo que recuperó y analizó código fuente de un kit de phishing activo después de que sus operadores expusieran mapas fuente de JavaScript en infraestructura en funcionamiento. Los archivos mostraban señuelos separados para Zoom y Teams, funciones de escaneo de billeteras, controles para operadores y rutas de entrega de malware tanto para Windows como para macOS.
Damn – the North Koreans can really put together effective campaigns to steal crypto currency – pic.twitter.com/Qxh1VAemCk — Tyson Benson (@tysonbenson) July 25, 2026
La campaña suele comenzar con una cuenta de Telegram en la que el objetivo ya confía. Los atacantes comprometen cuentas pertenecientes a contactos de la industria de criptomonedas y las usan para enviar invitaciones de Calendly que redirigen a las víctimas a dominios de reuniones falsificados. JUMPSEC describió el esquema como una cadena repetible de víctimas, porque una sesión de Telegram robada puede usarse para acercarse al siguiente grupo de objetivos.
BlueNoroff escanea billeteras antes de enviar malware
Cuando un usuario ingresa al sitio de reunión falso, la página de phishing comienza a escanear el navegador. Busca conexiones de billeteras de Ethereum mediante EIP-6963 y métodos de navegador más antiguos, y también revisa billeteras no EVM, incluidas herramientas de Solana. EIP-6963 es usado por billeteras de Ethereum para anunciarse ante aplicaciones web, lo que significa que una página maliciosa también puede usar esas señales para identificar herramientas de billetera instaladas o conectadas. Los resultados se envían a un panel del operador sin notificar a la víctima.
Ese proceso permite a los atacantes identificar qué billeteras están presentes y seleccionar objetivos de mayor valor antes de activar la siguiente etapa. En Windows, el implante también enumera IDs de extensiones en variantes de Chrome, Edge, Brave, Opera, Vivaldi y Firefox. Los operadores pueden comparar esos IDs con extensiones de billeteras conocidas, como MetaMask.
JUMPSEC describió la actividad como un sistema que perfila billeteras “antes de la entrega de malware”. El enfoque difiere de las campañas amplias de phishing porque los atacantes primero recopilan datos de billeteras y luego deciden hasta dónde continuar la intrusión.
Las páginas falsas de Zoom y Teams construyen credibilidad
Las víctimas ven inicialmente una página de reunión convincente que solicita su nombre y acceso a la cámara web. Luego el sitio envía la transmisión de la cámara al panel de control del atacante. Después de que la víctima se une, la pantalla muestra un mensaje de “esperando a otros participantes”.
Un operador puede entonces entrar a la sesión usando video preparado, enviar mensajes como “tu micrófono no funciona” y activar un aviso falso de “Zoom SDK Update”. JUMPSEC descubrió que el video del participante mostrado a la víctima no era en vivo. Los atacantes combinaron retratos generados por IA con movimientos corporales capturados durante reuniones anteriores, lo que les permitía mostrar a una persona de apariencia familiar mientras usaban una cuenta de Telegram perteneciente a un contacto real.
La versión de Teams contenía reacciones con emojis, configuraciones de dispositivos, efectos de fondo y revisiones de billeteras más amplias, lo que la hacía más pulida que el kit de Zoom. El código fuente también incluía una opción inconclusa de Google Meet. JUMPSEC dijo que Zoom y Teams son señuelos eficaces porque ambos servicios usan clientes de escritorio, lo que hace que una solicitud urgente de actualización de software parezca más creíble.
El malware es compatible con Windows y macOS
En Windows, el comando ClickFix copiado ejecuta un pequeño cargador de PowerShell. Descarga un VBScript, agrega una exclusión de Microsoft Defender y reinicia Defender para que el cambio surta efecto. El implante recopila detalles del sistema, revisa los navegadores en busca de extensiones de billeteras y busca archivos de Telegram Web.
El implante para Windows también puede recibir cargas útiles posteriores de los operadores, aunque JUMPSEC no recuperó todos los archivos de la etapa final. Por lo tanto, la ruta para Windows del kit de phishing da a los operadores una forma de evaluar el entorno del objetivo y continuar el compromiso después del aviso de la reunión falsa.
En macOS, la ruta de ataque descarga un instalador falso de Zoom o Teams mientras un ladrón de información se ejecuta en segundo plano. Los investigadores encontraron versiones que recopilaban información del sistema y claves maestras de Chrome desde Keychain de Apple. Las claves maestras de Chrome pueden usarse para acceder a datos protegidos del navegador en un dispositivo comprometido, lo que convierte el acceso a Keychain en una parte destacada de la ruta de infección en macOS. El malware enviaba datos mediante un bot de Telegram y podía descargar otra carga útil.
JUMPSEC rastreó cuatro variantes de macOS entre el 22 de abril y el 15 de julio, lo que indica que los operadores siguieron modificando el conjunto de herramientas durante la campaña.
Los hallazgos se apoyan en campañas anteriores de reuniones falsas
Los hallazgos amplían investigaciones previas sobre las operaciones de reuniones falsas de BlueNoroff. En abril, Arctic Wolf reportó más de 80 dominios de Zoom y Teams falsificados e identificó 100 objetivos adicionales cuyos medios aparecían en infraestructura de los atacantes. Arctic Wolf dijo que el 80% de los objetivos identificados trabajaba en cripto, finanzas blockchain o sectores de inversión relacionados, mientras que fundadores y directores ejecutivos representaban el 45%.
Atacantes norcoreanos ya habían usado cuentas de Telegram comprometidas, invitaciones de reuniones falsificadas y actualizaciones de software falsas para apuntar a ejecutivos cripto. Otro informe de crypto.news describió una campaña relacionada para macOS que pedía a las víctimas ejecutar comandos durante llamadas falsas. Coberturas anteriores del malware NimDoor también vincularon actualizaciones falsas de Zoom con intentos de robar credenciales de navegador, datos de billeteras y archivos de Telegram.
JUMPSEC dijo que el kit más reciente da a los operadores control directo sobre el ritmo de cada reunión y el aviso de malware. La firma aconsejó a las organizaciones tratar con cautela los enlaces de reuniones enviados desde cuentas confiables, porque la cuenta del remitente ya podría estar comprometida.
Los equipos cripto pueden verificar invitaciones inusuales por otro canal, evitar ejecutar comandos o instalar actualizaciones presentadas durante llamadas, revocar sesiones de Telegram expuestas y aislar cualquier dispositivo que haya ejecutado el script solicitado. Los equipos también deberían revisar la actividad de PowerShell, las exclusiones de Defender, el acceso a Keychain y nuevos inicios de sesión de Telegram después de cualquier llamada sospechosa. Un restablecimiento de contraseña por sí solo puede no eliminar sesiones robadas ni malware que ya esté ejecutándose en sistemas afectados.