Falso Zoom, verdaderos ladrones: los hackers norcoreanos de BlueNoroff escanean tus wallets de criptomonedas
¿Tu micrófono no funciona? Puede que sea una trampa. La empresa de ciberseguridad JUMPSEC acaba de desmenuzar la última campaña de BlueNoroff, una ramificación del tristemente célebre Lazarus Group al servicio de Pyongyang. En la agenda: reuniones falsas de Zoom y Microsoft Teams, cuentas de Telegram comprometidas y un malware que inventaría los wallets de sus víctimas antes de atacar. Los profesionales de las criptomonedas son el objetivo prioritario, tanto en Windows como en macOS.
Puntos clave {#h-puntos-clave}
- BlueNoroff, vinculado al Lazarus Group norcoreano, atrapa a los profesionales de criptomonedas a través de reuniones falsas de Zoom y Microsoft Teams enviadas desde cuentas de Telegram comprometidas.
- El kit de phishing inventaría las extensiones de wallets del navegador para priorizar los objetivos más adinerados antes de entregar el malware.
- El malware ataca Windows y macOS: credenciales, claves de Chrome y sesiones de Telegram son exfiltradas a través de un bot de Telegram, con compromisos en menos de cinco minutos.
- Según Chainalysis, Corea del Norte ha robado un récord de aproximadamente 2 mil millones de dólares en criptomonedas en 2025, con un botín acumulado que supera los 6.75 mil millones desde 2017.
Cinco minutos cronometrados para atrapar a una víctima {#h-cinco-minutos-cronometrados-para-atrapar-a-una-victima}
Todo comienza con un mensaje inocente. La víctima recibe una invitación a través de la cuenta de Telegram comprometida de un contacto real o mediante un enlace de programación de citas de Calendly. La cita lleva a un dominio typosquateado, es decir, una dirección casi idéntica a la de la plataforma legítima. Más de 80 dominios que imitan a Zoom o Teams han sido registrados desde finales de 2025, según los investigadores.
La falsa sala de reuniones lleva el realismo muy lejos. Los operadores muestran participantes ficticios, a veces generados por IA o reciclados de imágenes de víctimas anteriores. Desde un panel de control, el pirata anima la escena en vivo y envía el famoso mensaje: tu micrófono no funciona.
¿La solución propuesta? Instalar una supuesta actualización del SDK (kit de desarrollo de software) de Zoom. Este pretexto desencadena en realidad un ataque del tipo ClickFix: la página copia un comando malicioso en el portapapeles y la víctima lo ejecuta por sí misma en su terminal. En varios casos documentados, la compromisión completa de la máquina ha tardado menos de cinco minutos.
Un malware que clasifica sus objetivos según el bolsillo {#h-un-malware-que-clasifica-sus-objetivos-segun-el-bolsillo}
La verdadera novedad radica en la fase de reconocimiento. Mientras la víctima se ocupa de resolver su falso problema de micrófono, el kit de phishing escanea su navegador y elabora una lista de las extensiones de wallets instaladas, siendo MetaMask la más destacada. Los operadores pueden así evaluar el valor de cada objetivo y reservar sus cargas más elaboradas para las cuentas mejor dotadas.
A continuación viene la infección, adaptada al sistema de la víctima. En Windows, la cadena de ejecución instala persistencia, control remoto y robo de credenciales. En macOS, un falso instalador de Zoom o Teams aparece mientras un stealer aspira en segundo plano la información del sistema, las claves maestras de Chrome almacenadas en el Llavero de Apple y las sesiones de Telegram. Los datos luego se envían a un bot de Telegram y el malware puede descargar una carga adicional. JUMPSEC ha registrado cuatro variantes de macOS entre el 22 de abril y el 15 de julio, prueba de una herramienta que se ha estado actualizando continuamente durante la campaña.
< Los actores maliciosos reconocen cada vez más que comprometer a los individuos que controlan los accesos puede ser tan valioso como atacar la infraestructura misma. >
Los investigadores de JUMPSEC, en su informe
Pyongyang y su industria del robo de criptomonedas {#h-pyongyang-y-su-industria-del-robo-de-criptomonedas}
BlueNoroff no opera en solitario. El grupo pertenece a la galaxia Lazarus, este brazo armado digital del régimen norcoreano que ya ha creado falsas empresas para atrapar a los desarrolladores y sobre el cual pesan graves sospechas en el hackeo de Upbit. Las cifras son abrumadoras: según Chainalysis, Corea del Norte ha robado un récord de aproximadamente 2 mil millones de dólares en criptomonedas solo en el año 2025, incluyendo el robo de Bybit de 1.5 mil millones de dólares. Desde 2017, el botín acumulado de Pyongyang supera los 6.75 mil millones de dólares, suficiente para financiar de manera sostenible sus programas de armamento.
Frente a adversarios de este calibre, algunos reflejos simples siguen siendo las mejores defensas. Siempre verifica el dominio exacto de un enlace de reunión, incluso si es enviado por un conocido, ya que su cuenta de Telegram podría haber sido comprometida. Nunca pegues un comando en tu terminal a solicitud de un sitio web, ninguna videoconferencia legítima lo exige. Y mantén la mayor parte de tus fondos en un wallet de hardware aislado de tu máquina de trabajo: el día que suene el falso Zoom, no encontrará nada que escanear.
Aviso legal: Este contenido se brinda únicamente con fines informativos y de marca, y no constituye asesoramiento financiero, de inversión, legal ni fiscal. Ningún evento, recompensa, evento en línea o información relacionada que se mencione aquí debe considerarse una recomendación, solicitud o invitación para comprar, vender, intercambiar u operar de cualquier otra forma con criptoactivos ni para utilizar ningún servicio. Los criptoactivos son altamente volátiles y pueden generar pérdidas. Los servicios y eventos en línea de WEEX pueden no estar disponibles en todas las regiones y están sujetos a las leyes, regulaciones y requisitos de elegibilidad aplicables. Usted es responsable de asegurarse de que su uso de los servicios de WEEX cumpla con las leyes locales y de evaluar cuidadosamente los riesgos antes de participar en cualquier actividad relacionada con criptomonedas.
Te puede gustar

¿Cuáles son las criptomonedas de Elon Musk? ¿En qué criptomonedas ha invertido Elon Musk?

Las opiniones de los expertos sobre la futura decisión de la Fed sobre las tasas están divididas

Las principales empresas de trading propietario: Comparación entre multi-activos y nativas de criptomonedas

Zcash establece la actualización Ironwood para el 28 de julio tras un error en Orchard

El maestro de inversión en valor advierte: la burbuja de IA podría estallar, SpaceX está hablando tonterías, y el Bitcoin se dirigirá a cero

Dólar: tras otra subida semanal, el mercado procesa las señales oficiales sobre el tipo de cambio

Las instituciones y el capital en cadena ven un continuo aumento de Changxin, excepto los coreanos

¿Quién se beneficia después de que la IA crea billones de dólares en valor? Estados Unidos desata un debate sobre el modelo de distribución de la riqueza de la IA

Coinbase apuesta por las finanzas agentic mientras los pagos de Base superan los 100 millones

El petróleo cae más de un 6% tras la pausa en los ataques en Oriente Medio y las bolsas avanzan con fuerza

El primer informe de investigación del nuevo fondo de IA de Yi Lihua: La ola de capitalización de activos de potencia de IA, Axe Compute podría ser la entrada de potencia de GPU más subestimada en el mercado estadounidense

La confesión colectiva de los tres OG de cripto que más tiempo han estado en el juego – Podcast FACE

La unidad de BNY gana entrada en MiCA mientras el registro de criptomonedas de Europa alcanza 309

Reducción del IVA, apoyo a los desplazados internos y a las empresas: las comunidades en la línea del frente presentan propuestas clave al programa gubernamental

¿Están sobrevalorados los tokens de criptomonedas cuando el capital posee las verdaderas ganancias?

¿La finalización del período de transición de MiCA de la UE ejerce presión sobre muchos proveedores de servicios de criptomonedas para salir del mercado? Conozca MiCA

La presión de los bonos estadounidenses sobre Walsh: No es suficiente con ser halcón, el mercado quiere aumentos de tasas

Propinder Lanza Herramienta Gratuita de Comparación de Firmas Prop para Desafíos de Trading

Casi el 90% de los fondos robados no se pueden recuperar: en la primera mitad de 2026, los objetivos de los ataques Web3 están cambiando de "código" a "personas"

Conocemos las últimas previsiones. ¿Estamos ante el invierno cripto más duro de la historia?

¿Cómo será Ethereum en 2030?

La última entrevista de Sam Altman: ¿Qué mentalidad y juicio debes tener cuando todo cambia exponencialmente?

HTX Research Último Informe | De la Tokenización de Activos a la Tokenización de Flujos de Caja: RWA y DeFi Entrando en la Segunda Mitad de las Finanzas Programables

Reunión misteriosa en Dubái. ¿Przemysław Kral será testigo protegido? La fiscalía envió una delegación

¿El mayor enemigo del mercado alcista de IA no es la burbuja, sino el mercado de bonos? Última advertencia de Hartnett de Bank of America

Cripto: ¿Qué sucedió durante el fin de semana del 25 al 26 de julio de 2026?

Connor Fitzgerald, líder del programa de tarjetas de stablecoin de Stripe, renuncia

Se planea crear un nuevo centro logístico en el puerto de 'Yuzhny': ¿cuánto costará el proyecto?

Interpretación de Bank of America: El DRAM podría aumentar un 30%-40% en el tercer trimestre, los servidores de IA continúan presionando la oferta











