NoticiasCriptoHackers vinculados a Corea del Norte apuntan a usuarios cripto con llamadas falsas de Zoom, mientras otro grupo presuntamente vulnera bancos

Hackers vinculados a Corea del Norte apuntan a usuarios cripto con llamadas falsas de Zoom, mientras otro grupo presuntamente vulnera bancos

Autor: LiveBitcoinNews·

Puntos clave

  • •JUMPSEC dijo que BlueNoroff usa cuentas de Telegram secuestradas para enviar a contactos confiables enlaces falsos de reuniones de Zoom y Microsoft Teams.
  • •La plataforma de phishing revisa los navegadores en busca de extensiones de wallets de criptomonedas antes de pedir a las víctimas que instalen una actualización falsa de SDK.
  • •El malware puede robar credenciales del navegador, claves maestras de Chrome, sesiones de Telegram, datos de wallets de criptomonedas e información del sistema.
  • •JUMPSEC encontró señales de que el kit de phishing sigue en desarrollo, incluidas múltiples versiones y una variante inconclusa de Google Meet.
  • •Daily NK informó que las autoridades norcoreanas allanaron un sitio en Pyongyang vinculado a un presunto esquema dirigido contra bancos nacionales y al movimiento de fondos robados mediante criptomonedas.
Hackers vinculados a Corea del Norte apuntan a usuarios cripto con llamadas falsas de Zoom, mientras otro grupo presuntamente vulnera bancos

Hackers vinculados a Corea del Norte están usando reuniones de video falsas para apuntar a wallets de criptomonedas, mientras que, según reportes, un grupo separado fue descubierto hackeando las propias instituciones financieras de Corea del Norte.

La firma de ciberseguridad JUMPSEC dijo que descubrió una operación de phishing dirigida por BlueNoroff, un grupo de hackers vinculado a Corea del Norte. La campaña apunta a profesionales cripto al atraerlos a reuniones falsas de Zoom y Microsoft Teams.

Los atacantes primero comprometen cuentas de Telegram pertenecientes a personas en las que las víctimas ya confían. Luego usan esas cuentas para enviar invitaciones a reuniones. Después de ingresar a la llamada falsa, se les pide a las víctimas que enciendan su cámara web, sin darse cuenta de que el entorno de la reunión ha sido montado. El uso de contactos confiables es central para el esquema porque lleva el ataque más allá de un mensaje de phishing en frío y lo inserta en un canal de comunicación que la víctima quizá ya utiliza para trabajar.

JUMPSEC dijo que BlueNoroff expuso accidentalmente su propio código fuente JavaScript, lo que dio a los investigadores una visión inusualmente detallada de cómo opera el sistema de phishing.

Cómo funciona el esquema de reuniones falsas

Según JUMPSEC, el ataque comienza cuando un contacto confiable de Telegram envía un enlace de reunión. El enlace dirige al objetivo a un dominio imitador diseñado para parecerse a Zoom o Microsoft Teams.

Las víctimas que se unen a la llamada pueden ver participantes pregrabados en pantalla, mientras un operador monitorea la transmisión en vivo de la cámara de la víctima. JUMPSEC encontró que la versión del kit de phishing para Microsoft Teams es más convincente que la versión de Zoom, con configuraciones falsas de dispositivos, reacciones con emojis y fondos virtuales usados para reforzar la ilusión.

Antes de que se entregue el malware, la plataforma escanea silenciosamente el navegador de la víctima. Verifica si hay extensiones de wallets conectadas a Ethereum, Solana y otras redes blockchain. JUMPSEC dijo que esto permite a BlueNoroff filtrar objetivos de menor valor y concentrarse en víctimas que vale la pena perseguir más. Ese filtrado a nivel de navegador también muestra que la campaña no solo imita software laboral, sino que busca activamente señales de que un objetivo tiene acceso a criptoactivos.

North Korea-Linked BlueNoroff Uses Fake Zoom and Teams Meetings to Target Crypto Users

Cybersecurity firm JUMPSEC said North Korea-linked hacking group BlueNoroff is targeting crypto professionals through fake Zoom and Microsoft Teams meetings. Attackers use hijacked Telegram… pic.twitter.com/Tz1hcbjlRE

— Wu Blockchain (@WuBlockchain) July 26, 2026

Los escaneos de wallets conducen a una actualización de software falsa

Una vez completado el escaneo del navegador, se pide a las víctimas que instalen una “actualización de SDK” falsa para Zoom o Teams. Hacer clic en el aviso activa lo que los investigadores describen como un ataque ClickFix, en el que se engaña a la víctima para que ejecute comandos que cree que resolverán un problema técnico.

JUMPSEC documentó rutas de infección separadas para usuarios de Windows y macOS. En dispositivos Windows, la actualización falsa ejecuta scripts de PowerShell que descargan malware adicional. Los scripts también recopilan información del sistema y buscan específicamente datos de Telegram y extensiones de wallets en el navegador.

En macOS, los usuarios descargan lo que parece ser un instalador normal de Zoom o Teams. Mientras la aplicación falsa parece instalarse como se esperaba, un ladrón de segunda etapa se carga silenciosamente en segundo plano.

El malware recopila wallets, credenciales y sesiones de Telegram

Una vez activo, el malware extrae una amplia gama de datos del dispositivo infectado. JUMPSEC dijo que puede capturar credenciales del navegador, claves maestras de Chrome, sesiones completas de Telegram, datos de wallets de criptomonedas e información general del sistema.

El robo de sesiones de Telegram crea un riesgo adicional porque los atacantes podrían reutilizar la cuenta comprometida para apuntar a los propios contactos de la víctima. De esa forma, una intrusión exitosa puede proporcionar tanto datos robados como una nueva identidad confiable para intentos posteriores de phishing.

JUMPSEC dijo que el kit de phishing sigue en desarrollo activo. Los investigadores encontraron múltiples versiones de la plataforma alojadas en la misma infraestructura. También descubrieron una variante inconclusa de Google Meet, lo que sugiere que BlueNoroff podría estar preparándose para expandir la campaña más allá de Zoom y Microsoft Teams.

Las mejoras continuas en la interfaz de Teams indican un refinamiento en curso. JUMPSEC caracterizó la actividad como una campaña sostenida y no como una operación única.

Los hallazgos se suman a un patrón más amplio de campañas de ingeniería social de grupos vinculados a Corea del Norte contra el sector cripto. Tácticas anteriores han incluido entrevistas de trabajo falsas y contactos falsos de inversionistas. El informe de JUMPSEC muestra cómo la suplantación de videoconferencias se ha convertido en otro punto de entrada para estos ataques, particularmente porque las reuniones remotas siguen siendo una parte rutinaria del desarrollo de negocios y la contratación en la industria cripto.

Un informe separado dice que trabajadores de TI norcoreanos hackearon bancos nacionales

El propio sistema financiero de Corea del Norte también se ha convertido en un objetivo, según un informe separado de Daily NK. El medio dijo que una organización criminal presuntamente hackeó redes internas del Central Bank of Korea y el Foreign Trade Bank.

El grupo está acusado de convertir fondos estatales robados en criptomonedas antes de trasladar los activos de contrabando a través de regiones fronterizas. Según reportes, las autoridades desmantelaron la operación durante una redada en Pyongyang el 12th.

Una fuente dijo a Daily NK que los cabecillas eran exsoldados de una unidad de operaciones cibernéticas bajo el General Reconnaissance and Intelligence Bureau. Tras dejar el ejército, presuntamente reclutaron estudiantes de Kim Chaek University of Technology y Pyongyang University of Science.

Según reportes, el grupo utilizó equipos inalámbricos chinos y servicios de mensajería cifrada para evitar ser detectado. Los fondos robados presuntamente fueron divididos en pequeñas unidades y transferidos a wallets cripto en el extranjero. Daily NK informó que las monedas fueron posteriormente convertidas de nuevo en efectivo a través de intermediarios chinos, y que el efectivo fue cambiado por dólares estadounidenses y yuanes cerca de Sinuiju y Hyesan.

Los investigadores presuntamente descubrieron el esquema tras identificar registros de transacciones irregulares y accesos inusuales desde IP extranjeras. La National Intelligence Agency rastreó un alto volumen de tráfico relacionado con criptomonedas hasta una casa en Pyongyang, dijo Daily NK. La casa fue allanada la noche del 12th.

Según el informe, los cabecillas y el personal de TI fueron arrestados en el lugar, y las autoridades incautaron equipos informáticos y teléfonos desechables. En conjunto, los informes de JUMPSEC y Daily NK describen casos separados en los que las criptomonedas aparecen en roles distintos: como objetivo de ataques externos de ingeniería social y, en el caso del banco nacional, como presunto vehículo para mover fondos robados.