Crypto Prices

Cuentas de Telegram de Bitcoin atacadas por hackers norcoreanos

antes de 1 hora
2 minutos leídos
2 vistas

Advertencia sobre Ingeniería Social en el Espacio Cripto

Los Bitcoiners enfrentan una nueva advertencia sobre una campaña activa de ingeniería social que secuestra cuentas de Telegram de confianza y canaliza a profesionales de criptomonedas hacia reuniones falsas en Zoom o Microsoft Teams. Lightning News lanzó la alarma el 7 de agosto, citando relatos recientes de miembros de la comunidad de Bitcoin.

Detalles de la Campaña

La investigación de seguridad independiente confirma la cadena de ataque principal, aunque no todas las afirmaciones han sido verificadas. JUMPSEC informó en julio que obtuvo el código fuente de un kit de phishing activo de BlueNoroff tras exponer mapas de origen de JavaScript. Los investigadores encontraron una plataforma de adquisición de víctimas que:

  • Abusa de contactos de Telegram comprometidos.
  • Perfila billeteras de criptomonedas.
  • Entrega malware a objetivos seleccionados en sistemas Windows y macOS.

JUMPSEC indicó que la infraestructura de la campaña identificada seguía activa a partir del 22 de julio. El ataque comienza con la confianza en lugar de una vulnerabilidad de blockchain.

Métodos de Ataque

Los operadores utilizan cuentas de Telegram comprometidas pertenecientes a contactos reales de la industria para invitar a los objetivos a reuniones de video falsas. Debido a que los mensajes provienen de cuentas genuinas y pueden hacer referencia a relaciones existentes, el reconocimiento del remitente por sí solo proporciona una protección limitada.

«Una víctima recibió mensajes de la cuenta de Telegram de un ejecutivo de criptomonedas comprometido, programó una reunión y fue redirigida a un dominio de Zoom falsificado.»

La atribución necesita precisión. Mandiant rastrea al actor como UNC1069 y dice que se superpone con BlueNoroff. El Tesoro de EE. UU. ha designado formalmente a BlueNoroff, también conocido como APT38, como un grupo patrocinado por el estado norcoreano controlado por la Oficina General de Reconocimiento.

Características del Kit de Phishing

El kit reconstruido de JUMPSEC muestra una interfaz de reunión simulada que solicita acceso a la cámara web antes de que un operador se una con un video pregrabado. La víctima luego ve un supuesto problema de audio y una falsa actualización de software. El texto de solución de problemas mostrado es engañoso:

  • Copiarlo coloca un comando ClickFix controlado por el atacante en el portapapeles.

En Windows, JUMPSEC observó componentes de PowerShell y VBScript capaces de deshabilitar defensas, realizar reconocimiento y apoyar el acceso posterior. En macOS, los investigadores encontraron scripts de shell y cargas útiles Mach-O diseñadas para robar credenciales y otros datos sensibles.

Consejos de Seguridad

El FBI ha advertido que actores norcoreanos realizan ingeniería social altamente personalizada contra empleados de criptomonedas y DeFi. Su guía recomienda:

  • Verificar identidades a través de un canal independiente.
  • Mantener las credenciales de billetera, frases semilla y claves privadas fuera de dispositivos conectados a Internet.
  • Revocar sesiones comprometidas desde un dispositivo limpio.

Los usuarios deben tratar las solicitudes inesperadas de reuniones, cambios de dominio y mensajes de solución de audio como señales de alto riesgo. Si se ha ejecutado código sospechoso, el FBI aconseja desconectar el dispositivo afectado de Internet mientras se deja encendido para una posible recuperación forense.

Conclusión

La campaña se describe mejor como una operación de ingeniería social en curso vinculada a Corea del Norte que apunta a la capa humana en torno a la custodia de criptomonedas. Su efectividad proviene de explotar identidades de confianza y herramientas familiares en el lugar de trabajo, no de romper Bitcoin en sí.