Falso Zoom, verdaderos ladrones: los hackers norcoreanos de BlueNoroff escanean tus wallets de criptomonedas

By: rootdata|2026/07/27 12:00:00

¿Tu micrófono no funciona? Puede que sea una trampa. La empresa de ciberseguridad JUMPSEC acaba de desmenuzar la última campaña de BlueNoroff, una ramificación del tristemente célebre Lazarus Group al servicio de Pyongyang. En la agenda: reuniones falsas de Zoom y Microsoft Teams, cuentas de Telegram comprometidas y un malware que inventaría los wallets de sus víctimas antes de atacar. Los profesionales de las criptomonedas son el objetivo prioritario, tanto en Windows como en macOS.

Puntos clave {#h-puntos-clave}

  • BlueNoroff, vinculado al Lazarus Group norcoreano, atrapa a los profesionales de criptomonedas a través de reuniones falsas de Zoom y Microsoft Teams enviadas desde cuentas de Telegram comprometidas.
  • El kit de phishing inventaría las extensiones de wallets del navegador para priorizar los objetivos más adinerados antes de entregar el malware.
  • El malware ataca Windows y macOS: credenciales, claves de Chrome y sesiones de Telegram son exfiltradas a través de un bot de Telegram, con compromisos en menos de cinco minutos.
  • Según Chainalysis, Corea del Norte ha robado un récord de aproximadamente 2 mil millones de dólares en criptomonedas en 2025, con un botín acumulado que supera los 6.75 mil millones desde 2017.

Cinco minutos cronometrados para atrapar a una víctima {#h-cinco-minutos-cronometrados-para-atrapar-a-una-victima}

Todo comienza con un mensaje inocente. La víctima recibe una invitación a través de la cuenta de Telegram comprometida de un contacto real o mediante un enlace de programación de citas de Calendly. La cita lleva a un dominio typosquateado, es decir, una dirección casi idéntica a la de la plataforma legítima. Más de 80 dominios que imitan a Zoom o Teams han sido registrados desde finales de 2025, según los investigadores.

La falsa sala de reuniones lleva el realismo muy lejos. Los operadores muestran participantes ficticios, a veces generados por IA o reciclados de imágenes de víctimas anteriores. Desde un panel de control, el pirata anima la escena en vivo y envía el famoso mensaje: tu micrófono no funciona.

¿La solución propuesta? Instalar una supuesta actualización del SDK (kit de desarrollo de software) de Zoom. Este pretexto desencadena en realidad un ataque del tipo ClickFix: la página copia un comando malicioso en el portapapeles y la víctima lo ejecuta por sí misma en su terminal. En varios casos documentados, la compromisión completa de la máquina ha tardado menos de cinco minutos.

Un malware que clasifica sus objetivos según el bolsillo {#h-un-malware-que-clasifica-sus-objetivos-segun-el-bolsillo}

La verdadera novedad radica en la fase de reconocimiento. Mientras la víctima se ocupa de resolver su falso problema de micrófono, el kit de phishing escanea su navegador y elabora una lista de las extensiones de wallets instaladas, siendo MetaMask la más destacada. Los operadores pueden así evaluar el valor de cada objetivo y reservar sus cargas más elaboradas para las cuentas mejor dotadas.

A continuación viene la infección, adaptada al sistema de la víctima. En Windows, la cadena de ejecución instala persistencia, control remoto y robo de credenciales. En macOS, un falso instalador de Zoom o Teams aparece mientras un stealer aspira en segundo plano la información del sistema, las claves maestras de Chrome almacenadas en el Llavero de Apple y las sesiones de Telegram. Los datos luego se envían a un bot de Telegram y el malware puede descargar una carga adicional. JUMPSEC ha registrado cuatro variantes de macOS entre el 22 de abril y el 15 de julio, prueba de una herramienta que se ha estado actualizando continuamente durante la campaña.

< Los actores maliciosos reconocen cada vez más que comprometer a los individuos que controlan los accesos puede ser tan valioso como atacar la infraestructura misma. >

Los investigadores de JUMPSEC, en su informe

Pyongyang y su industria del robo de criptomonedas {#h-pyongyang-y-su-industria-del-robo-de-criptomonedas}

BlueNoroff no opera en solitario. El grupo pertenece a la galaxia Lazarus, este brazo armado digital del régimen norcoreano que ya ha creado falsas empresas para atrapar a los desarrolladores y sobre el cual pesan graves sospechas en el hackeo de Upbit. Las cifras son abrumadoras: según Chainalysis, Corea del Norte ha robado un récord de aproximadamente 2 mil millones de dólares en criptomonedas solo en el año 2025, incluyendo el robo de Bybit de 1.5 mil millones de dólares. Desde 2017, el botín acumulado de Pyongyang supera los 6.75 mil millones de dólares, suficiente para financiar de manera sostenible sus programas de armamento.

Frente a adversarios de este calibre, algunos reflejos simples siguen siendo las mejores defensas. Siempre verifica el dominio exacto de un enlace de reunión, incluso si es enviado por un conocido, ya que su cuenta de Telegram podría haber sido comprometida. Nunca pegues un comando en tu terminal a solicitud de un sitio web, ninguna videoconferencia legítima lo exige. Y mantén la mayor parte de tus fondos en un wallet de hardware aislado de tu máquina de trabajo: el día que suene el falso Zoom, no encontrará nada que escanear.

Precio de --

--

Aviso legal: Este contenido se brinda únicamente con fines informativos y de marca, y no constituye asesoramiento financiero, de inversión, legal ni fiscal. Ningún evento, recompensa, evento en línea o información relacionada que se mencione aquí debe considerarse una recomendación, solicitud o invitación para comprar, vender, intercambiar u operar de cualquier otra forma con criptoactivos ni para utilizar ningún servicio. Los criptoactivos son altamente volátiles y pueden generar pérdidas. Los servicios y eventos en línea de WEEX pueden no estar disponibles en todas las regiones y están sujetos a las leyes, regulaciones y requisitos de elegibilidad aplicables. Usted es responsable de asegurarse de que su uso de los servicios de WEEX cumpla con las leyes locales y de evaluar cuidadosamente los riesgos antes de participar en cualquier actividad relacionada con criptomonedas.

Te puede gustar

Últimos listados de monedas en WEEX

iconiconiconiconiconiconicon
Atención al cliente:@weikecs
Cooperación empresarial:@weikecs
Trading cuantitativo y CM:[email protected]
Programa VIP:[email protected]