BlueNoroff, vinculado a Corea del Norte, apunta a profesionales cripto con enlaces falsos de reuniones en Zoom y Teams
Puntos clave
- •La campaña se basa en cuentas de Telegram comprometidas para enviar invitaciones maliciosas a reuniones a contactos de confianza en la industria cripto.
- •Las víctimas son dirigidas a páginas falsas de Zoom o Microsoft Teams que solicitan la instalación de una actualización fraudulenta de SDK que entrega malware.
- •El malware apunta tanto a sistemas Windows como macOS y puede recopilar credenciales de billeteras, datos de sesiones de Telegram e información del sistema.
- •JUMPSEC dijo que la operación sigue en curso, pero no reveló la cantidad de víctimas ni el monto robado.
- •La campaña refleja un giro hacia el ataque a individuos como desarrolladores, traders y fundadores de proyectos que pueden controlar credenciales valiosas o acceso a tesorerías.

La firma de ciberseguridad JUMPSEC identificó una campaña de phishing atribuida al grupo BlueNoroff, vinculado a Corea del Norte, que utiliza enlaces de reuniones armados y disfrazados como invitaciones de Zoom y Microsoft Teams para comprometer a profesionales de criptomonedas, según un informe original.
La campaña no apunta directamente a las blockchains. En cambio, los atacantes explotan relaciones de confianza mediante el secuestro de cuentas de Telegram, el envío de enlaces maliciosos de reuniones a los contactos de la cuenta comprometida y luego la solicitud a los objetivos para que instalen una falsa “actualización de SDK”. JUMPSEC dijo que la instalación puede derivar en un compromiso total del sistema.
Una vez desplegado, el malware afecta tanto a sistemas Windows como macOS. Escanea credenciales de billeteras almacenadas en navegadores, extrae datos de sesiones de Telegram y recopila información del sistema. El objetivo aparente es vaciar billeteras y suplantar a las víctimas para seguir propagando el ataque.
BlueNoroff ha sido descrito desde hace tiempo como un subgrupo persistente del Lazarus Group, asociado con robos financieros y de criptomonedas. La campaña más reciente muestra cómo la ingeniería social sigue siendo un vector de ataque significativo en una industria donde una sola clave privada puede controlar un valor considerable, y donde las conversaciones comerciales cotidianas suelen moverse rápidamente entre aplicaciones de mensajería y enlaces de videollamadas.
Patrón de ataque e implicaciones
La campaña suele comenzar con una cuenta de Telegram secuestrada. Los contactos que ya confían en la cuenta comprometida reciben un mensaje que parece legítimo, a menudo relacionado con una llamada sobre una inversión, el lanzamiento de un token o una alianza.
El enlace dirige al objetivo a una página diseñada para parecerse a una sala de espera de Zoom o Microsoft Teams. Luego, la página pide al usuario que actualice un componente de SDK. Ese falso actualizador entrega la carga útil del malware.
Al abusar de la infraestructura de Telegram y de la red de confianza existente de la víctima, los atacantes pueden evadir defensas comunes contra el phishing. La divulgación de JUMPSEC indica que incluso profesionales cripto con experiencia técnica han caído en esta táctica.
La naturaleza multiplataforma del malware aumenta el riesgo. Tanto usuarios de Windows como de macOS son objetivo, lo que significa que los usuarios no están protegidos simplemente por su elección de sistema operativo. El enfoque del malware en claves almacenadas en navegadores y extensiones de billeteras calientes también implica que los usuarios de billeteras de hardware que interactúan con aplicaciones descentralizadas mediante navegadores pueden seguir expuestos si los tokens de sesión o credenciales relacionadas quedan comprometidos.
La campaña pone de relieve una debilidad persistente para la industria cripto. Se gastan grandes sumas en auditorías de contratos inteligentes y seguridad de infraestructura, pero los endpoints individuales y los flujos de trabajo de los usuarios siguen siendo puntos importantes de exposición. En la práctica, un protocolo seguro aún puede enfrentar riesgos si el dispositivo, la cuenta de mensajería o el entorno del navegador de un miembro confiable del equipo se ve comprometido.
El robo cripto patrocinado por Estados se desplaza hacia individuos
La actividad de BlueNoroff históricamente ha estado conectada con robos a gran escala que involucran exchanges centralizados y protocolos de finanzas descentralizadas. En esta campaña, el grupo se enfoca cada vez más en individuos, incluidos desarrolladores, traders y fundadores de proyectos que pueden tener claves privadas o influir en decisiones de tesorería.
El giro hacia ataques más dirigidos ocurre mientras los mercados de criptomonedas han mostrado una renovada actividad especulativa. SUI, por ejemplo, subió 18% a principios de este año en medio del staking institucional y la demanda del ecosistema. Los activos del mundo real tokenizados también superaron los $20 billion on-chain, colocando un valor significativo detrás de credenciales de acceso que las campañas de malware buscan capturar.
Esa concentración de valor puede convertir a los usuarios individuales en objetivos atractivos. Una billetera de desarrollador comprometida podría exponer no solo tenencias personales, sino también fondos del protocolo o claves de firmantes multisig.
La campaña también llega mientras legisladores de EE. UU. debaten un importante proyecto de ley cripto que los bancos intentan frenar. La actividad subraya que la claridad regulatoria por sí sola no puede prevenir ataques de actores de amenazas determinados y vinculados a Estados.
Alcance desconocido y riesgos inmediatos
El informe de JUMPSEC no reveló la cantidad de víctimas ni el valor total robado hasta ahora. Como resultado, sigue sin estar claro qué tan ampliamente se ha propagado esta campaña específica o si ha afectado a objetivos institucionales. La firma dijo que la operación sigue en curso, lo que significa que su impacto total podría no conocerse durante semanas.
Para los usuarios, cualquier enlace de reunión no solicitado, en particular uno recibido por Telegram, debe tratarse como sospechoso hasta que sea verificado mediante un canal de comunicación separado. Para exchanges y custodios, el riesgo se extiende a empleados que podrían descargar la carga útil en equipos con acceso elevado.
La campaña también apunta a una debilidad estructural en la cultura de seguridad cripto. Aunque los equipos suelen asignar recursos a auditorías y pruebas de penetración, la capa social, incluida la forma en que los equipos comparten enlaces, gestionan permisos de administrador de Telegram y verifican identidades de reuniones, sigue estando insuficientemente protegida. Los mismos flujos de trabajo que ayudan a los equipos cripto a coordinarse rápidamente entre jurisdicciones también pueden crear brechas cuando las verificaciones de identidad dependen principalmente de nombres de usuario conocidos y conversaciones previas.
Mientras las criptomonedas sigan siendo un objetivo para actores de amenazas vinculados a Estados-nación, los atacantes podrían seguir buscando el punto de entrada más fácil. En este caso, el punto de entrada no es un exploit de día cero, sino una invitación a una reunión diseñada para parecer lo suficientemente legítima como para hacer clic.