NoticiasCriptoHackers norcoreanos secuestran cuentas de Telegram para atacar a empresas de Bitcoin y criptomonedas

Hackers norcoreanos secuestran cuentas de Telegram para atacar a empresas de Bitcoin y criptomonedas

Autor: CryptoMeter io·

Puntos clave

  • Los hackers norcoreanos están comprometiendo cuentas confiables de Telegram para suplantar a ejecutivos y empleados de la industria cripto, y luego usan esas identidades para engañar a colegas y socios para que instalen malware.
  • La campaña avanza mediante el secuestro de cuentas, la construcción de credibilidad a través de conversaciones rutinarias, la programación de reuniones de video falsas y la convicción de las víctimas para ejecutar software malicioso disfrazado de parches técnicos.
  • Se han desplegado múltiples familias de malware para robar credenciales, datos del navegador e información de billeteras de criptomonedas, manteniendo acceso a largo plazo a los sistemas infectados.
  • Los monitores de sanciones de la ONU informan que los ciberoperativos norcoreanos han robado miles de millones de dólares en criptomonedas en los últimos años, y parte de los fondos ha ayudado a financiar los programas de armamento del país.
  • Los profesionales de seguridad aconsejan verificar las solicitudes de reunión inesperadas a través de canales de comunicación separados y habilitar protecciones de cuenta robustas para reducir el riesgo de compromiso.
Hackers norcoreanos secuestran cuentas de Telegram para atacar a empresas de Bitcoin y criptomonedas

Los hackers vinculados al Estado norcoreano están ampliando sus ataques contra la industria de las criptomonedas al comprometer cuentas de Telegram y utilizarlas para engañar a profesionales de Bitcoin y criptomonedas para que instalen malware. Los investigadores de seguridad describen la campaña como otra evolución en el esfuerzo continuo de Pyongyang por robar activos digitales y credenciales confidenciales que puedan ayudar a financiar las actividades sancionadas del país. Según monitores de sanciones de las Naciones Unidas y firmas de análisis blockchain como Chainalysis y TRM Labs, los ciberoperativos norcoreanos han robado miles de millones de dólares en criptomonedas durante los últimos años, y los paneles de la ONU han informado que parte de estos fondos han contribuido a financiar los programas de armamento del país.

Según los últimos hallazgos, los atacantes primero obtienen el control de cuentas legítimas de Telegram pertenecientes a ejecutivos o empleados de los sectores cripto y fintech. Luego utilizan esas identidades confiables para contactar a colegas, inversores y socios comerciales, y eventualmente invitarlos a reuniones en línea aparentemente legítimas. Durante estas sesiones fabricadas, se indica a las víctimas que instalen software o ejecuten comandos para resolver problemas técnicos inventados, infectando en última instancia sus dispositivos con malware. Telegram se ha convertido en una herramienta de comunicación central en toda la industria de las criptomonedas, ampliamente utilizada para cerrar acuerdos, coordinar proyectos y gestionar comunidades, lo que hace que las cuentas comprometidas en la plataforma sean especialmente eficaces para llegar a objetivos que habitualmente realizan operaciones comerciales sensibles allí.

Las cuentas confiables se convierten en el punto de entrada

Los investigadores señalan que los atacantes dependen principalmente de la ingeniería social en lugar de exploits técnicos. Al secuestrar cuentas auténticas de Telegram, eluden el escepticismo que suele generar los mensajes no solicitados. Este enfoque centrado en las personas refleja una tendencia más amplia documentada en toda la industria: a medida que los exchanges, los proveedores de billeteras y los custodios han fortalecido sus defensas técnicas, los actores de amenazas han recurrido cada vez más a engañar a empleados individuales con acceso privilegiado en lugar de vulnerar el código.

La campaña generalmente sigue varias etapas:

  1. Comprometer una cuenta confiable de Telegram.
  2. Generar credibilidad mediante conversaciones rutinarias.
  3. Programar una reunión falsa en Zoom o videollamada.
  4. Convencer a la víctima de instalar un supuesto parche de audio o software.
  5. Desplegar malware diseñado para robar credenciales, datos del navegador e información de billeteras de criptomonedas.

Los investigadores han identificado múltiples familias de malware diseñadas para mantener un acceso a largo plazo mientras recopilan datos confidenciales de los sistemas infectados. La operación se dirige principalmente a empresas de criptomonedas, desarrolladores de software, firmas de capital de riesgo y otras organizaciones que administran o invierten en activos digitales.

Una amenaza creciente para la industria cripto

Los expertos en ciberseguridad advierten que los grupos de amenazas norcoreanos siguen perfeccionando sus técnicas mediante la combinación de cuentas de mensajería comprometidas, ingeniería social sofisticada y, en algunos casos, videos deepfake generados por IA para aumentar su credibilidad. En lugar de atacar directamente las redes blockchain, los hackers se concentran cada vez más en empleados con acceso privilegiado a billeteras, infraestructura en la nube y sistemas internos. Los analistas señalan que la táctica refleja operaciones norcoreanas anteriores documentadas por firmas como Mandiant de Google y Slow Mist, donde falsos reclutadores y contactos comerciales engañaban a ingenieros cripto para que ejecutaran código malicioso bajo el pretexto de pruebas de programación o herramientas de colaboración.

La campaña subraya la creciente importancia de verificar las solicitudes de reunión inesperadas, incluso cuando parecen provenir de contactos familiares de Telegram. Los profesionales de seguridad recomiendan confirmar las invitaciones a través de canales de comunicación separados, evitar la descarga de software desconocido y habilitar protecciones de cuenta robustas para reducir el riesgo de compromiso.