
El grupo de hackers BlueNoroff, vinculado a Corea del Norte, está utilizando reuniones falsas de Zoom y Microsoft Teams para perfilar a los usuarios de criptomonedas antes de entregarles malware.
La firma de ciberseguridad JUMPSEC declaró haber recuperado y analizado el código fuente de un kit de phishing activo después de que sus operadores expusieran mapas de origen de JavaScript en infraestructura en vivo. Los archivos mostraron señuelos separados de Zoom y Teams, herramientas de escaneo de billeteras, controles del operador y rutas de entrega de malware para Windows y macOS.
El ataque a menudo comienza a través de una cuenta de Telegram en la que el objetivo ya confía. Los hackers se apoderan de cuentas pertenecientes a contactos de criptomonedas, luego envían una invitación de Calendly que lleva a un dominio de reunión similar. JUMPSEC describió el sistema como una cadena de víctimas repetible porque una sesión de Telegram robada puede ayudar a los atacantes a contactar al siguiente grupo de objetivos.
La página de phishing comienza a escanear el navegador cuando un usuario ingresa a la reunión falsa. Busca conexiones de billeteras de Ethereum a través de EIP-6963 y métodos de navegador más antiguos. También verifica billeteras no-EVM, incluyendo herramientas de Solana. Los resultados llegan a un panel del operador sin alertar a la víctima. Esto permite a los atacantes identificar billeteras y elegir objetivos de mayor valor antes de impulsar la siguiente etapa.
En Windows, el implante también enumera los IDs de extensión en variantes de Chrome, Edge, Brave, Opera, Vivaldi y Firefox. Los operadores pueden comparar esos IDs con extensiones de billetera conocidas como MetaMask. JUMPSEC calificó esto como un sistema que perfila billeteras "antes de la entrega de malware". El método difiere de las campañas de phishing masivas porque los atacantes recopilan datos de la billetera antes de decidir qué tan lejos llevar la intrusión.
Las víctimas ven por primera vez una página de reunión convincente que solicita su nombre y acceso a la cámara web. Luego, el sitio envía la transmisión de la cámara al panel de control del atacante. Después de que la víctima se une, la pantalla muestra "esperando a otros participantes". Un operador puede entrar con un video preparado, enviar mensajes como "tu micrófono no funciona" y activar un aviso falso de "Actualización del SDK de Zoom".
JUMPSEC descubrió que el video del participante mostrado no era en vivo. Los atacantes combinaron fotos de perfil generadas por IA con movimientos corporales capturados en reuniones anteriores. Luego podrían mostrar a una persona de aspecto familiar mientras usaban una cuenta de Telegram que pertenecía a un contacto real. La versión de Teams incluía reacciones de emojis, configuraciones de dispositivos, efectos de fondo y verificaciones de billetera más amplias, lo que la hacía más pulida que el kit de Zoom. El código fuente también contenía una opción sin terminar de Google Meet. JUMPSEC dijo que Zoom y Teams se adaptan al señuelo porque ambos usan clientes de escritorio, lo que hace que una actualización de software urgente parezca más creíble.
En Windows, el comando ClickFix copiado ejecuta un pequeño cargador de PowerShell. Descarga un VBScript, añade una exclusión de Microsoft Defender y reinicia Defender para que el cambio surta efecto. El implante recopila detalles del sistema, verifica los navegadores en busca de extensiones de billetera y busca archivos de Telegram Web. También puede recibir cargas útiles posteriores de los operadores, aunque JUMPSEC no recuperó todos los archivos de la etapa final.
La ruta de macOS descarga un instalador falso de Zoom o Teams mientras un ladrón de información (stealer) se ejecuta en segundo plano. Los investigadores encontraron versiones que recopilaron información del sistema y claves maestras de Chrome del Llavero de Apple. El malware envió datos a través de un bot de Telegram y pudo descargar otra carga útil. JUMPSEC rastreó cuatro variantes de macOS entre el 22 de abril y el 15 de julio, lo que demuestra que los operadores siguieron cambiando el conjunto de herramientas durante la campaña.
Los hallazgos amplían investigaciones anteriores sobre las operaciones de reuniones falsas de BlueNoroff. En abril, Arctic Wolf informó de más de 80 dominios de Zoom y Teams de aspecto similar e identificó 100 objetivos adicionales cuyos medios aparecieron en la infraestructura del atacante. Dijo que el 80% de los objetivos identificados trabajaban en criptomonedas, finanzas blockchain o sectores de inversión relacionados, mientras que los fundadores y directores ejecutivos representaban el 45%.
Los atacantes norcoreanos ya habían utilizado cuentas de Telegram comprometidas, invitaciones a reuniones falsificadas y actualizaciones de software falsas para dirigirse a ejecutivos de criptomonedas. Otro informe de crypto.news describió una campaña relacionada en macOS que pedía a las víctimas que ejecutaran comandos durante llamadas falsas. La cobertura anterior del malware NimDoor también vinculó las actualizaciones falsas de Zoom con intentos de robo de credenciales del navegador, datos de billeteras y archivos de Telegram.
El último kit otorga a los operadores control directo sobre el ritmo de cada reunión y la solicitud de malware. JUMPSEC aconsejó a las organizaciones que traten los enlaces de reuniones de cuentas de confianza con precaución porque la cuenta del remitente ya podría estar comprometida. Los equipos de criptomonedas pueden verificar invitaciones inusuales a través de otro canal, evitar comandos o actualizaciones presentadas durante las llamadas, revocar sesiones de Telegram expuestas y aislar cualquier dispositivo que haya ejecutado el script solicitado. Los equipos también deben revisar la actividad de PowerShell, las exclusiones de Defender, el acceso al Llavero y los nuevos inicios de sesión de Telegram después de cualquier llamada sospechosa. Un simple restablecimiento de contraseña puede no eliminar las sesiones robadas o el malware que ya se está ejecutando en el dispositivo en los sistemas afectados.