Un grupo de hackers norcoreanos examina las carteras de criptomonedas antes de atacar. El grupo engaña a las víctimas con llamadas falsas de Zoom y Microsoft Teams.
La empresa de seguridad británica JUMPSEC publicó esta semana el análisis del código fuente. El objetivo de BlueNoroff son las personas que poseen claves privadas. Basta con que una persona haga clic en la opción incorrecta.
JUMPSEC logró recuperar el código fuente real del kit después de que sus operadores dejaran expuestos los mapas de código fuente de JavaScript en una infraestructura en funcionamiento.
Los archivos describen un flujo de trabajo que escanea el navegador del objetivo en cuanto accede a la página de la reunión falsa. JUMPSEC descubrió que el kit busca Ethereum con el estándar EIP-6963 y con técnicas de navegador antiguas.
También busca monederos que no sean EVM, como las herramientas Solana . Los resultados se envían directamente al panel de control del operador. Y la persona que participa en la llamada nunca recibe ninguna notificación ni advertencia.
El malware presente en los ordenadores con Windows contiene una lista de identificadores de extensiones de navegador para Chrome, Edge, Brave, Opera, Vivaldi y Firefox. Los piratas informáticos utilizan estos identificadores para compararlos con extensiones de monedero conocidas como MetaMask.
Los atacantes pueden revisar cada billetera, decidir cuáles merecen un acceso completo y luego enviarles el malware. El señuelo se basa en la confianza que la víctima ya tiene en otra persona.
Los atacantes se apoderan de la cuenta de Telegram de un contacto de criptomonedas y envían una invitación convincente de Calendly a un dominio de reunión falso. Cada cuenta comprometida conduce a los contactos de criptomonedas de ese mismo contacto, quienes se convierten en las siguientes víctimas.
En cuanto comienza la videollamada, la página solicita un nombre y acceso a la cámara web. A continuación, envía la señal de la cámara al panel del atacante en segundo plano.

Las víctimas ven entonces una pantalla que dice "Esperando a otros participantes". A continuación, el operador reproduce un vídeo pregrabado y le dice a la víctima: "Tu micrófono no funciona". Después, aparece un mensaje falso de "Actualización del SDK de Zoom".
Según JUMPSEC, el rostro que aparece en la llamada no es real. Los atacantes superponen imágenes de rostros generadas por IA a movimientos corporales capturados en reuniones anteriores.
La página falsa de la reunión de Teams incluye reacciones con emojis, configuración del dispositivo, efectos de fondo y escaneo de billetera. JUMPSEC también encontró un clon incompleto de Google Meet dentro del código expuesto.
En Windows, el comando ClickFix copiado ejecuta un pequeño cargador de PowerShell que descarga un script VBScript. A continuación, agrega una exclusión a Microsoft Defender y reinicia Defender para que el cambio sea permanente.
El programa recopila información del sistema y busca extensiones de billetera en los navegadores. También busca archivos web de Telegram. Además, puede recibir programas posteriores que los investigadores nunca lograron recuperar por completo.
Los hackers instalan un programa malicioso de Zoom o Teams en macOS mientras un programa espía se ejecuta silenciosamente. Este roba datos del sistema y claves maestras de Chrome del Llavero de Apple y los envía a través de Telegram.
Investigadores de seguridad encontraron cuatro versiones de macOS entre el 22 de abril y el 15 de julio. Arctic Wolf y JUMPSEC encontraron cinco versiones de kits de phishing distribuidas entre el 31 de mayo y el 14 de julio, con una vulnerabilidad total en menos de cinco minutos.
La investigación de Arctic Wolfdenta más de 100 víctimas en más de 20 países, incluyendo el 41% en Estados Unidos. En abril, Arctic Wolf contabilizó más de 80 dominios de reuniones con errores tipográficos registrados desde finales de 2025.
Aproximadamente el 80% de las personas afectadas trabajan en el sector de las criptomonedas o las finanzas basadas en blockchain, y el 45% son fundadores o directores ejecutivos. El momento de los ataques coincidió con el horario comercial en Corea del Norte.
BlueNoroff es un subgrupo del Grupo Lazarus. Cryptopolitan informó anteriormente que Lazarus atacó a bancos y empresas de criptomonedas con un troyano RemotePE sin archivos, utilizando señuelos similares de Telegram y programadores falsos.
No te limites a leer noticias sobre criptomonedas. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.