El kit de phishing de BlueNoroff comprueba las criptocarteras antes de desplegar malware

Un grupo de amenazas vinculado a Corea del Norte, conocido como BlueNoroff, utiliza una plataforma de phishing que imita a Zoom y Microsoft Teams para perfilar a usuarios de criptomonedas antes de dis...

Un grupo de amenazas vinculado a Corea del Norte, conocido como BlueNoroff, utiliza una plataforma de phishing que imita a Zoom y Microsoft Teams para perfilar a usuarios de criptomonedas antes de distribuir malware, según una investigación de JUMPSEC.

La campaña combina cuentas de Telegram comprometidas, suplantación de contactos de confianza e ingeniería social al estilo de ClickFix. Según los informes, los atacantes toman el control de cuentas pertenecientes a personas del sector de las criptomonedas y las utilizan para contactar con ejecutivos u otros objetivos de alto valor. Las víctimas pueden recibir una invitación de Calendly que las redirige a un dominio diseñado para parecer un enlace legítimo de una reunión de Zoom o Teams.

El sitio de reunión fraudulento puede solicitar acceso a la cámara web y transmitir el vídeo a un panel controlado por el operador mediante WebRTC. Después de que la víctima entre en una reunión preparada, el operador puede mostrar mensajes que afirman que el micrófono no funciona e indicar al objetivo que instale una aplicación urgente o una actualización del SDK. En última instancia, esa interacción distribuye un comando malicioso.

JUMPSEC afirmó que el kit también obtiene la huella digital del navegador y busca extensiones de criptocarteras antes de desplegar el malware. Este reconocimiento permite a los operadores priorizar los objetivos que podrían controlar activos digitales valiosos. La reunión falsa puede incluir un vídeo pregrabado de un participante, con rostros generados mediante IA superpuestos a movimientos corporales reales capturados de víctimas anteriores, lo que crea una suplantación más convincente.

Cadenas de ataque independientes para Windows y macOS

En Windows, el comando de ClickFix inicia un cargador de PowerShell que recupera un VBScript. El script intenta debilitar Microsoft Defender, comprueba los datos del navegador asociados a Telegram y realiza un inventario de las extensiones presentes en varios navegadores basados en Chromium y Firefox. De este modo, puede identificar extensiones de criptocarteras como MetaMask, mientras que los datos relacionados con Telegram pueden ayudar a los atacantes a robar sesiones y propagar la campaña a través de contactos adicionales.

En macOS, un comando de shell descarga un instalador falso de Zoom o Teams. El ladrón asociado recopila información del sistema y las claves maestras de Chrome almacenadas mediante el llavero de iCloud; después, envía los datos a los atacantes a través de Telegram y puede instalar cargas útiles adicionales.

Los investigadores observaron versiones diferenciadas para Zoom y Teams, y la implementación de Teams incluía comprobaciones más avanzadas de criptocarteras y funciones adicionales para reuniones. El análisis de la infraestructura identificó cinco versiones del kit publicadas entre el 31 de mayo y el 14 de julio de 2026, lo que sugiere un desarrollo continuo. El énfasis de la campaña en Zoom y Teams también respalda el pretexto de un “cliente de escritorio obsoleto”, menos plausible en servicios diseñados principalmente para el navegador, como Google Meet.