
Los bitcoiners se enfrentan a una advertencia renovada sobre una campaña activa de ingeniería social que secuestra cuentas confiables de Telegram y canaliza a profesionales de criptomonedas a reuniones falsas de Zoom o Microsoft Teams.
Lightning News dio la alarma el 7 de agosto, citando relatos recientes de miembros de la comunidad Bitcoin. La investigación de seguridad independiente confirma la cadena de ataque principal, aunque no todas las afirmaciones han sido verificadas.
JUMPSEC dijo en julio que obtuvo el código fuente de un kit de phishing activo de BlueNoroff después de que se expusieran mapas de origen de JavaScript. Los investigadores encontraron una plataforma de adquisición de víctimas que abusa de contactos de Telegram comprometidos, perfila monederos de criptomonedas y entrega malware a objetivos seleccionados en sistemas Windows y macOS. JUMPSEC dijo que la infraestructura de la campaña identificada seguía activa hasta el 22 de julio.
El ataque comienza con la confianza en lugar de una vulnerabilidad de blockchain. JUMPSEC encontró que los operadores utilizan cuentas de Telegram comprometidas que pertenecen a contactos reales de la industria para invitar a los objetivos a reuniones de video falsas. Debido a que los mensajes llegan de cuentas genuinas y pueden hacer referencia a relaciones existentes, el reconocimiento del remitente por sí solo proporciona una protección limitada.
Google Mandiant documentó independientemente una intrusión similar de UNC1069 en febrero. Una víctima recibió mensajes de la cuenta de Telegram de un ejecutivo de cripto comprometido, programó una reunión y fue redirigida a un dominio falsificado de Zoom. La víctima informó haber visto lo que parecía ser un video generado por IA de otro ejecutivo de cripto durante la llamada escenificada.
La atribución necesita precisión. Mandiant rastrea al actor como UNC1069 y dice que se superpone con BlueNoroff. El Departamento del Tesoro de EE. UU. ha designado formalmente a BlueNoroff, también conocido como APT38, como un grupo patrocinado por el estado norcoreano controlado por la Oficina General de Reconocimiento. Security Alliance también atribuye la campaña de reuniones falsas a UNC1069, o BlueNoroff.
El kit reconstruido de JUMPSEC muestra una interfaz de reunión escenificada que solicita acceso a la cámara web antes de que un operador se una con video pregrabado. Luego, la víctima ve un supuesto problema de audio y una actualización de software falsa. El texto de solución de problemas que se muestra es engañoso: copiarlo coloca un comando ClickFix controlado por el atacante en el portapapeles.
En Windows, JUMPSEC observó componentes de PowerShell y VBScript capaces de deshabilitar defensas, realizar reconocimiento y apoyar el acceso posterior. En macOS, los investigadores encontraron scripts de shell y payloads Mach-O diseñados para robar credenciales y otros datos sensibles. El kit también escanea proveedores de monederos de navegador antes de la entrega de malware, ayudando a los operadores a identificar objetivos valiosos.
Esto significa que la afirmación de que simplemente abrir un enlace de reunión drena automáticamente un monedero es demasiado amplia. En las cadenas documentadas, la intrusión requiere otra acción, como ejecutar un comando copiado o una actualización maliciosa. Sin embargo, una vez que el malware se ejecuta, Mandiant encontró herramientas capaces de robar datos del navegador, credenciales de Keychain y datos de usuario de Telegram.
Como se informó anteriormente, Martin Kuchař dijo que su cuenta de Telegram fue comprometida y utilizada en un ataque similar. La cobertura anterior de víctimas también documentó a ejecutivos de cripto siendo contactados a través de contactos confiables antes de que avisos de reuniones falsas intentaran instalar malware.
Security Alliance informó que atribuyó 164 dominios bloqueados a UNC1069 entre el 6 de febrero y el 7 de abril. Su aviso describió ingeniería social de varias semanas a través de Telegram, LinkedIn y Slack antes de que se entregaran enlaces fraudulentos de Zoom o Teams. JUMPSEC luego amplió la imagen de la infraestructura y dijo que la infraestructura de confianza alta y media seguía activa a finales de julio.
El FBI ha advertido por separado que actores norcoreanos llevan a cabo ingeniería social altamente personalizada contra empleados de criptomonedas y DeFi. Su guía señala específicamente las solicitudes para ejecutar código, instalar aplicaciones desconocidas, ejecutar scripts para arreglar videollamadas o mover conversaciones entre plataformas de comunicación.
El FBI recomienda verificar identidades a través de un canal independiente y mantener las credenciales del monedero, frases semilla y claves privadas fuera de los dispositivos conectados a internet. La autenticación de dos factores sigue siendo útil, pero los dispositivos infectados pueden exponer datos de sesión, por lo que las sesiones comprometidas también deben revocarse desde un dispositivo limpio.
La corrección más importante a la advertencia del 7 de agosto es que los investigadores no han establecido un método universal para la toma de control inicial de Telegram. Las afirmaciones de que los números de teléfono caducados o temporales son la causa principal siguen sin verificarse en el material revisado. Los investigadores confirman las cuentas comprometidas, pero el mecanismo de toma de control puede variar.
En una cobertura separada de la plataforma Telegram, Apple retiró brevemente la aplicación de mensajería de su App Store por una revisión de la política de CSAM antes de restaurarla después de que Telegram eliminara el contenido marcado y prohibiera al usuario responsable.
Los usuarios deben tratar las solicitudes de reunión inesperadas, los cambios de dominio, los avisos de arreglo de audio y las solicitudes para pegar comandos como señales de alto riesgo. Si ya se ha ejecutado código sospechoso, el FBI aconseja desconectar el dispositivo afectado de internet, dejándolo encendido para una posible recuperación forense, y luego contactar a especialistas en respuesta a incidentes y a las fuerzas del orden.
Por lo tanto, la campaña se describe mejor como una operación de ingeniería social en curso, vinculada a Corea del Norte, dirigida a la capa humana en torno a la custodia de cripto. Su eficacia proviene de explotar identidades confiables y herramientas de trabajo familiares, no de romper Bitcoin en sí.