Alerta por el Kit de Phishing de BlueNoroff que Ataca Carteras Cripto

Publicado el

Introducción

BlueNoroff, un grupo de actores de amenazas norcoreanos, ha puesto en marcha un kit de phishing que simula plataformas de videoconferencia como Zoom y Microsoft Teams. Este método busca robar información de carteras de criptomonedas mediante campañas de ingeniería social.

Descripción del Ataque

JUMPSEC, una firma de ciberseguridad, ha advertido que BlueNoroff ha optimizado su enfoque al combinar contactos comprometidos, ingeniería social y reconocimiento de carteras cripto para crear un proceso de adquisición de víctimas. El kit de phishing permite a los atacantes perfilar las carteras de criptomonedas de las víctimas antes de la entrega del malware, facilitando así el apunte selectivo de objetivos de alto valor.

Las actividades de BlueNoroff han sido documentadas desde principios de 2025, destacando un grupo de amenazas afín a Corea del Norte conocido como ClickFake Interview. Este grupo utiliza tácticas similares para engañar a las víctimas, haciéndoles creer que están solucionando problemas de audio o vídeo.

Mecanismo de Operación

El ataque comienza con el uso de contactos de confianza comprometidos como vector de acceso inicial. Estos contactos son utilizados para enviar un enlace de Calendly que parece legitimar una reunión en Zoom. Al hacer clic, los objetivos son dirigidos a un dominio falso que imita la plataforma de videoconferencia. Una vez en la página de phishing, se les solicita que ingresen su nombre y otorguen permisos para acceder a su cámara.

Al conceder estos permisos, la transmisión de la cámara se envía de forma encubierta al panel de control de los atacantes mediante WebRTC. Después de unirse a la reunión falsa, los usuarios ven un mensaje que indica que están esperando a otros participantes, lo que prepara el terreno para la siguiente fase del ataque.

Fases del Ataque

Una vez que la víctima se une, los operadores pueden controlar la reunión, enviar mensajes falsos sobre problemas con el micrófono y activar una actualización del SDK de Zoom, lo que finalmente despliega el payload malicioso. Simultáneamente, el kit realiza un escaneo del navegador para identificar las carteras de criptomonedas instaladas, permitiendo a los atacantes un análisis más profundo de las posibles víctimas.

Un aspecto innovador de este kit es que no utiliza transmisión en vivo, sino un video pre-editado con imágenes generadas por IA, superpuestas sobre movimientos corporales reales grabados en reuniones anteriores. Esto crea una apariencia convincente para las víctimas, aumentando la probabilidad de éxito del ataque.

Variantes del Kit

JUMPSEC ha identificado dos variantes distintas del kit de phishing, una para Zoom y otra para Microsoft Teams. La variante de Teams se considera más avanzada, con características como soporte para reacciones emoji y sondeos más sofisticados de carteras antes de la entrega del malware. Los ataques son compatibles con sistemas operativos Windows y macOS.

Cadena de Ataque en Windows

En Windows, el comando ClickFix ejecuta un cargador de PowerShell que descarga y ejecuta un VBScript. Este script desactiva Microsoft Defender y añade la carpeta "C:\Users" a la ruta de exclusión antes de reiniciar Defender para aplicar estas reglas. El script también busca archivos relacionados con Telegram en los directorios de perfiles de varios navegadores, lo que podría permitir a los atacantes robar cookies de sesión y tomar control de las cuentas de las víctimas.

Cadena de Ataque en macOS

Para los usuarios de macOS, el comando ClickFix ejecuta un script de shell que descarga un instalador falso de Teams o Zoom. Este instalador ejecuta el payload principal para extraer y exfiltrar información sensible.

Conclusión

La sofisticación y el enfoque selectivo de los ataques de BlueNoroff destacan la creciente amenaza que representan los grupos de cibercriminales. Mantener la precaución ante enlaces sospechosos y verificar cuidadosamente la autenticidad de las comunicaciones es esencial para protegerse contra tales amenazas.

Fuente

Ver noticia original