{"id":17120,"date":"2026-07-26T05:06:08","date_gmt":"2026-07-26T05:06:08","guid":{"rendered":"https:\/\/satoshibrother.com\/es\/los-hackers-de-corea-del-norte-escanean-billeteras-de-criptomonedas-a-traves-de-llamadas-falsas-de-zoom\/"},"modified":"2026-07-26T05:06:08","modified_gmt":"2026-07-26T05:06:08","slug":"los-hackers-de-corea-del-norte-escanean-billeteras-de-criptomonedas-a-traves-de-llamadas-falsas-de-zoom","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/es\/los-hackers-de-corea-del-norte-escanean-billeteras-de-criptomonedas-a-traves-de-llamadas-falsas-de-zoom\/","title":{"rendered":"Los hackers de Corea del Norte escanean billeteras de criptomonedas a trav\u00e9s de llamadas falsas de Zoom"},"content":{"rendered":"<h2>Introducci\u00f3n<\/h2>\n<p>El grupo de hackers vinculado a Corea del Norte, conocido como <strong>BlueNoroff<\/strong>, est\u00e1 utilizando reuniones falsas en <strong>Zoom<\/strong> y <strong>Microsoft Teams<\/strong> para perfilar a los usuarios de criptomonedas antes de desplegar malware. La firma de ciberseguridad <strong>JUMPSEC<\/strong> inform\u00f3 que recuper\u00f3 y analiz\u00f3 el c\u00f3digo fuente de un kit de phishing activo, despu\u00e9s de que sus operadores expusieran mapas de origen de JavaScript en infraestructura en vivo.<\/p>\n<h2>Metodolog\u00eda de Ataque<\/h2>\n<p>Los archivos mostraron se\u00f1uelos separados para Zoom y Teams, herramientas de escaneo de billeteras, controles de operador y rutas de entrega de malware para <strong>Windows<\/strong> y <strong>macOS<\/strong>. Los norcoreanos realmente han logrado armar campa\u00f1as efectivas para robar criptomonedas.<\/p>\n<p>El ataque a menudo comienza a trav\u00e9s de una <strong>cuenta de Telegram<\/strong> en la que la v\u00edctima ya conf\u00eda. Los hackers toman el control de cuentas pertenecientes a contactos del \u00e1mbito de las criptomonedas y luego env\u00edan una invitaci\u00f3n de <strong>Calendly<\/strong> que dirige a un dominio de reuni\u00f3n similar. JUMPSEC describi\u00f3 este sistema como un <em>canal de v\u00edctimas repetible<\/em>, ya que una sesi\u00f3n de Telegram robada puede ayudar a los atacantes a contactar a un nuevo grupo de objetivos.<\/p>\n<h2>Funcionamiento del Phishing<\/h2>\n<p>La p\u00e1gina de phishing comienza a escanear el navegador cuando un usuario ingresa a la reuni\u00f3n falsa. Busca conexiones de billetera de <strong>Ethereum<\/strong> a trav\u00e9s de <strong>EIP-6963<\/strong> y m\u00e9todos de navegador m\u00e1s antiguos. Tambi\u00e9n verifica billeteras no EVM, incluyendo herramientas de <strong>Solana<\/strong>. Los resultados se env\u00edan a un panel de control del operador sin alertar a la v\u00edctima, lo que permite a los atacantes identificar billeteras y seleccionar objetivos de mayor valor antes de avanzar a la siguiente etapa.<\/p>\n<p>En Windows, el implante tambi\u00e9n lista los IDs de extensiones en <strong>Chrome<\/strong>, <strong>Edge<\/strong>, <strong>Brave<\/strong>, <strong>Opera<\/strong>, <strong>Vivaldi<\/strong> y variantes de <strong>Firefox<\/strong>. JUMPSEC denomin\u00f3 a este proceso un sistema que perfila billeteras <em>\u00abantes de la entrega de malware\u00bb<\/em>. Este m\u00e9todo difiere de las campa\u00f1as de phishing m\u00e1s amplias, ya que los atacantes recopilan datos de billetera antes de decidir hasta d\u00f3nde llevar la intrusi\u00f3n.<\/p>\n<h2>Interacci\u00f3n con la V\u00edctima<\/h2>\n<p>Las v\u00edctimas primero ven una p\u00e1gina de reuni\u00f3n convincente que solicita su nombre y acceso a la c\u00e1mara web. El sitio luego env\u00eda la transmisi\u00f3n de la c\u00e1mara al panel de control del atacante. Despu\u00e9s de que la v\u00edctima se une, la pantalla muestra <em>\u00abesperando a otros participantes\u00bb<\/em>. Un operador puede ingresar con un video preparado, enviar mensajes como <em>\u00abtu micr\u00f3fono no est\u00e1 funcionando\u00bb<\/em> y activar un falso aviso de <em>\u00abactualizaci\u00f3n de Zoom SDK\u00bb<\/em>.<\/p>\n<blockquote><p>JUMPSEC descubri\u00f3 que el video de los participantes mostrados no era en vivo; los atacantes combinaron fotos generadas por IA con movimientos corporales capturados en reuniones anteriores.<\/p><\/blockquote>\n<h2>Detalles T\u00e9cnicos del Malware<\/h2>\n<p>La versi\u00f3n de Teams inclu\u00eda reacciones de emoji, configuraciones de dispositivo, efectos de fondo y verificaciones de billetera m\u00e1s amplias, haci\u00e9ndola m\u00e1s pulida que el kit de Zoom. El c\u00f3digo fuente tambi\u00e9n conten\u00eda una opci\u00f3n de Google Meet sin terminar. JUMPSEC se\u00f1al\u00f3 que Zoom y Teams son adecuados para el se\u00f1uelo porque ambos utilizan clientes de escritorio, lo que hace que una actualizaci\u00f3n de software urgente parezca m\u00e1s cre\u00edble.<\/p>\n<p>En Windows, el comando <strong>ClickFix<\/strong> copiado ejecuta un peque\u00f1o cargador de PowerShell que descarga un <strong>VBScript<\/strong>, agrega una exclusi\u00f3n de <strong>Microsoft Defender<\/strong> y reinicia Defender para que el cambio surta efecto. El implante recopila detalles del sistema, verifica navegadores en busca de extensiones de billetera y busca archivos de Telegram Web.<\/p>\n<h2>Impacto en macOS<\/h2>\n<p>La ruta de macOS descarga un instalador falso de Zoom o Teams mientras un ladr\u00f3n se ejecuta en segundo plano. Los investigadores encontraron versiones que recopilaban informaci\u00f3n del sistema y claves maestras de Chrome del llavero de Apple. El malware enviaba datos a trav\u00e9s de un bot de Telegram y pod\u00eda descargar otra carga \u00fatil.<\/p>\n<p>JUMPSEC rastre\u00f3 cuatro variantes de macOS entre el 22 de abril y el 15 de julio, mostrando que los operadores segu\u00edan modificando el kit durante la campa\u00f1a. Estos hallazgos ampl\u00edan la investigaci\u00f3n anterior sobre las operaciones de reuniones falsas de BlueNoroff.<\/p>\n<h2>Recomendaciones de Seguridad<\/h2>\n<p>JUMPSEC aconsej\u00f3 a las organizaciones que traten los enlaces de reuni\u00f3n de cuentas de confianza con precauci\u00f3n, ya que la cuenta del remitente puede estar comprometida. Los equipos de criptomonedas pueden verificar invitaciones inusuales a trav\u00e9s de otro canal, evitar comandos o actualizaciones presentadas durante las llamadas, revocar sesiones de Telegram expuestas e aislar cualquier dispositivo que haya ejecutado el script solicitado.<\/p>\n<p>Tambi\u00e9n deben revisar la actividad de PowerShell, las exclusiones de Defender, el acceso al llavero y los nuevos inicios de sesi\u00f3n de Telegram despu\u00e9s de cualquier llamada sospechosa. Un simple restablecimiento de contrase\u00f1a puede no eliminar sesiones robadas o malware que ya se est\u00e9 ejecutando en el dispositivo a trav\u00e9s de sistemas afectados.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Introducci\u00f3n El grupo de hackers vinculado a Corea del Norte, conocido como BlueNoroff, est\u00e1 utilizando reuniones falsas en Zoom y Microsoft Teams para perfilar a los usuarios de criptomonedas antes de desplegar malware. La firma de ciberseguridad JUMPSEC inform\u00f3 que recuper\u00f3 y analiz\u00f3 el c\u00f3digo fuente de un kit de phishing activo, despu\u00e9s de que sus operadores expusieran mapas de origen de JavaScript en infraestructura en vivo. Metodolog\u00eda de Ataque Los archivos mostraron se\u00f1uelos separados para Zoom y Teams, herramientas de escaneo de billeteras, controles de operador y rutas de entrega de malware para Windows y macOS. Los norcoreanos realmente<\/p>\n","protected":false},"author":3,"featured_media":17119,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[15,64],"tags":[57,11,10601,13,65,272,10602,72,115,1923,8355],"class_list":["post-17120","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-bitcoin","category-hack","tag-apple","tag-bitcoin","tag-bluenoroff","tag-ethereum","tag-hack","tag-metamask","tag-microsoft-teams","tag-north-korea","tag-solana","tag-telegram","tag-zoom"],"yoast_description":"Los hackers norcoreanos explotan llamadas falsas de Zoom para perfilar a usuarios de criptomonedas y desplegar malware, apuntando a billeteras a trav\u00e9s de t\u00e1cticas de phishing y cuentas comprometidas.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/posts\/17120","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/comments?post=17120"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/posts\/17120\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/media\/17119"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/media?parent=17120"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/categories?post=17120"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/tags?post=17120"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}