Crypto Prices

Los hackers de Corea del Norte escanean billeteras de criptomonedas a través de llamadas falsas de Zoom

antes de 15 horas
3 minutos leídos
4 vistas

Introducción

El grupo de hackers vinculado a Corea del Norte, conocido como BlueNoroff, está utilizando reuniones falsas en Zoom y Microsoft Teams para perfilar a los usuarios de criptomonedas antes de desplegar malware. La firma de ciberseguridad JUMPSEC informó que recuperó y analizó el código fuente de un kit de phishing activo, después de que sus operadores expusieran mapas de origen de JavaScript en infraestructura en vivo.

Metodología de Ataque

Los archivos mostraron señuelos separados para Zoom y Teams, herramientas de escaneo de billeteras, controles de operador y rutas de entrega de malware para Windows y macOS. Los norcoreanos realmente han logrado armar campañas efectivas para robar criptomonedas.

El ataque a menudo comienza a través de una cuenta de Telegram en la que la víctima ya confía. Los hackers toman el control de cuentas pertenecientes a contactos del ámbito de las criptomonedas y luego envían una invitación de Calendly que dirige a un dominio de reunión similar. JUMPSEC describió este sistema como un canal de víctimas repetible, ya que una sesión de Telegram robada puede ayudar a los atacantes a contactar a un nuevo grupo de objetivos.

Funcionamiento del Phishing

La página de phishing comienza a escanear el navegador cuando un usuario ingresa a la reunión falsa. Busca conexiones de billetera de Ethereum a través de EIP-6963 y métodos de navegador más antiguos. También verifica billeteras no EVM, incluyendo herramientas de Solana. Los resultados se envían a un panel de control del operador sin alertar a la víctima, lo que permite a los atacantes identificar billeteras y seleccionar objetivos de mayor valor antes de avanzar a la siguiente etapa.

En Windows, el implante también lista los IDs de extensiones en Chrome, Edge, Brave, Opera, Vivaldi y variantes de Firefox. JUMPSEC denominó a este proceso un sistema que perfila billeteras «antes de la entrega de malware». Este método difiere de las campañas de phishing más amplias, ya que los atacantes recopilan datos de billetera antes de decidir hasta dónde llevar la intrusión.

Interacción con la Víctima

Las víctimas primero ven una página de reunión convincente que solicita su nombre y acceso a la cámara web. El sitio luego envía la transmisión de la cámara al panel de control del atacante. Después de que la víctima se une, la pantalla muestra «esperando a otros participantes». Un operador puede ingresar con un video preparado, enviar mensajes como «tu micrófono no está funcionando» y activar un falso aviso de «actualización de Zoom SDK».

JUMPSEC descubrió que el video de los participantes mostrados no era en vivo; los atacantes combinaron fotos generadas por IA con movimientos corporales capturados en reuniones anteriores.

Detalles Técnicos del Malware

La versión de Teams incluía reacciones de emoji, configuraciones de dispositivo, efectos de fondo y verificaciones de billetera más amplias, haciéndola más pulida que el kit de Zoom. El código fuente también contenía una opción de Google Meet sin terminar. JUMPSEC señaló que Zoom y Teams son adecuados para el señuelo porque ambos utilizan clientes de escritorio, lo que hace que una actualización de software urgente parezca más creíble.

En Windows, el comando ClickFix copiado ejecuta un pequeño cargador de PowerShell que descarga un VBScript, agrega una exclusión de Microsoft Defender y reinicia Defender para que el cambio surta efecto. El implante recopila detalles del sistema, verifica navegadores en busca de extensiones de billetera y busca archivos de Telegram Web.

Impacto en macOS

La ruta de macOS descarga un instalador falso de Zoom o Teams mientras un ladrón se ejecuta en segundo plano. Los investigadores encontraron versiones que recopilaban información del sistema y claves maestras de Chrome del llavero de Apple. El malware enviaba datos a través de un bot de Telegram y podía descargar otra carga útil.

JUMPSEC rastreó cuatro variantes de macOS entre el 22 de abril y el 15 de julio, mostrando que los operadores seguían modificando el kit durante la campaña. Estos hallazgos amplían la investigación anterior sobre las operaciones de reuniones falsas de BlueNoroff.

Recomendaciones de Seguridad

JUMPSEC aconsejó a las organizaciones que traten los enlaces de reunión de cuentas de confianza con precaución, ya que la cuenta del remitente puede estar comprometida. Los equipos de criptomonedas pueden verificar invitaciones inusuales a través de otro canal, evitar comandos o actualizaciones presentadas durante las llamadas, revocar sesiones de Telegram expuestas e aislar cualquier dispositivo que haya ejecutado el script solicitado.

También deben revisar la actividad de PowerShell, las exclusiones de Defender, el acceso al llavero y los nuevos inicios de sesión de Telegram después de cualquier llamada sospechosa. Un simple restablecimiento de contraseña puede no eliminar sesiones robadas o malware que ya se esté ejecutando en el dispositivo a través de sistemas afectados.