Cerrar menú
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
What's Hot

Monday.com es la última empresa de tecnología que culpa a la IA por los despidos; vea otras 20

Hacker que humilló al fabricante de software espía pero no fue atrapado

La publicidad maliciosa envía malware en pedazos y obliga al navegador a crear un archivo ejecutable

Facebook X (Twitter) Instagram
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
FySelf Noticias
  • Inicio
  • Identidad
  • Inventos
  • Futuro
  • Ciencia
  • Startups
  • English
FySelf Noticias
Home»Identidad»El kit de phishing BlueNoroff Zoom perfila las carteras criptográficas antes de distribuir malware
Identidad

El kit de phishing BlueNoroff Zoom perfila las carteras criptográficas antes de distribuir malware

corp@blsindustriaytecnologia.comBy corp@blsindustriaytecnologia.comjulio 24, 2026No hay comentarios8 minutos de lectura
Share Facebook Twitter Pinterest Telegram LinkedIn Tumblr Email Copy Link
Follow Us
Google News Flipboard
Share
Facebook Twitter LinkedIn Pinterest Email Copy Link

Se descubrió que los actores de amenazas norcoreanos detrás de campañas estilo ClickFix que utilizan dominios de Zoom y Microsoft Teams con errores tipográficos estaban operando kits de phishing activos que se hacen pasar por plataformas de videoconferencia en campañas de ingeniería social destinadas a distribuir malware.

«BlueNoroff operó su abuso de confianza incorporando contactos industriales comprometidos, ingeniería social, reconocimiento de billeteras y distribución de malware en un proceso repetible de adquisición de víctimas», dijo JUMPSEC en un informe detallado compartido con The Hacker News. «La plataforma permite que el malware perfile las billeteras de criptomonedas de las víctimas antes de distribuirse y apuntar selectivamente a víctimas de alto valor».

La empresa de ciberseguridad describió la campaña como una plataforma de adquisición de víctimas impulsada por un operador, y señaló que la actividad implicaba el uso de contactos de confianza comprometidos como vector de acceso inicial para crear una cadena de ataque autopropagante a través de Telegram.

Las actividades han estado bien documentadas desde principios de 2025, cuando Sequoia rastreó un segundo grupo de amenazas relacionado con Corea del Norte, apodado ClickFake Interview, mediante el uso de señuelos similares a ClickFix para engañar a objetivos desprevenidos para que ejecutaran comandos maliciosos con el pretexto de abordar problemas de cámara y audio.

Según JUMPSEC, los enlaces señuelo se distribuyen desde cuentas en las que los objetivos ya confían y que han conocido en la vida real, y los atacantes se apoderan de cuentas legítimas de Telegram de personas en el espacio criptográfico, envían mensajes a empleados de alto rango en las principales empresas y comparten enlaces de reuniones de Calendly.

«Cada víctima que ejecuta la carga útil con Telegram Web abierto o con Telegram Desktop instalado es candidata para que sus sesiones de Telegram sean robadas y reutilizadas contra sus contactos», dijo JUMPSEC, explicando la naturaleza autosostenible de la campaña y cómo el compromiso de una cuenta afecta a la siguiente.

El enlace de Calendly ofrece a las víctimas lo que parece ser la URL de una reunión de Zoom, pero en realidad es un dominio falso que se hace pasar por un servicio de videoconferencia. A los usuarios que visitan la página de phishing se les pide que ingresen su nombre y den permiso para acceder a su cámara web. Sin embargo, una vez que se concede el permiso, la transmisión de la cámara web se envía en secreto al panel del operador a través de mediasoup WebRTC.

Panel de control con múltiples funciones.

En la etapa final, después de que la víctima se une a la reunión, aparece otra página que parece mostrar a la víctima uniéndose sola a la llamada de Zoom, con el mensaje «Esperando a otros participantes». Esto prepara la siguiente etapa del ataque.

«Una vez que la víctima se une, el operador puede continuar usando el panel para controlar la reunión y enviar un mensaje falso de ‘El micrófono no funciona’, lo que activa una ‘actualización del SDK de Zoom’ y, en última instancia, una carga útil de ClickFix», dijo JUMPSEC.

Al mismo tiempo, el kit realiza un paso de toma de huellas digitales en el navegador web para recopilar un inventario de billeteras de criptomonedas instaladas, después de lo cual el «administrador» se une a una reunión falsa. La advertencia aquí es que el video que la víctima está viendo no es una transmisión en vivo, sino un video preeditado creado con OpenAI ChatGPT y que presenta fotografías de rostros generadas por IA superpuestas a movimientos corporales reales capturados durante una reunión anterior.

«Esto significa que cada ataque exitoso proporciona material de partida para el material compuesto utilizado contra el siguiente objetivo», explicó JUMPSEC. «Esto, combinado con la técnica de apropiación de cuentas de Telegram, significa que la reunión falsa muestra una cara realista que se mueve de acuerdo con el lenguaje corporal de la persona frente a la cámara».

La empresa de ciberseguridad anunció que había capturado dos variantes diferentes de Lure: Zoom y Microsoft Teams. Se dice que la variante Teams es más sofisticada que la versión Zoom y admite reacciones emoji, bloqueo de dispositivos móviles/tabletas y sondeo avanzado de billetera antes de la entrega de malware.

La cadena de ataques ClickFix es compatible tanto con Windows como con macOS. Aquí hay una breve descripción de cada uno:

Windows Kill Chain: el comando ClickFix ejecuta un cargador de PowerShell que descarga y ejecuta VBScript, deshabilita Microsoft Defender, agrega la carpeta «C:\Users» a la ruta de exclusiones y obliga a Defender a reiniciarse para que se apliquen las exclusiones. El implante VBScript comprueba la presencia de archivos relacionados con Telegram Web en los directorios de perfiles de Google Chrome, Microsoft Edge, Brave y Mozilla Firefox. Esto puede determinar si la víctima tiene una cuenta de Telegram activa y secuestrar las cookies de sesión de la cuenta para tomar el control de la cuenta y dirigirla a otras personas interesadas. Este implante enumera las extensiones instaladas en Chrome, Chrome Beta, Chrome Dev, Chromium, Edge, Brave, Opera, Opera GX, Vivaldi y Firefox e informa el ID de extensión correspondiente. Luego, esos ID de extensión se comparan con extensiones de billetera conocidas, como MetaMask, para identificar objetivos de alto valor. El implante también admite la capacidad de transmitir una carga útil de la siguiente etapa, cuya naturaleza exacta aún se desconoce. macOS Kill Chain: el comando ClickFix ejecuta un script de shell y descarga un instalador falso de Teams (o Zoom). El instalador ejecuta la carga útil principal del ladrón para extraer datos confidenciales de iCloud Keychain, incluidos los metadatos del sistema y la clave maestra de Google Chrome, y los envía al atacante a través de un canal de Telegram llamado «Aurora» para implementar cargas útiles adicionales.

Un análisis más detallado reveló que la funcionalidad de exfiltración de Telegram codificó el token del bot y la ID del chat en el binario del ladrón. Cuando consulté la API de Telegram para obtener el token del bot, estaba vinculado a un operador llamado «John» (@alchemy_john_mac). En mayo de 2026, se vio a esta persona preguntando a los administradores del grupo de criptomonedas MAIV sobre la adjudicación de contratos y el retiro de fondos.

Además, un examen de la infraestructura del actor de amenazas reveló cinco versiones diferentes del kit de phishing entre el 31 de mayo de 2026 y el 14 de julio de 2026, lo que indica esfuerzos activos de desarrollo y ajuste.

Lo notable de esta campaña es que se centra específicamente en señuelos relacionados con Zoom y Teams, en lugar de Google Meet, por ejemplo. Sean Moran, jefe de investigación y habilitación de amenazas en JUMPSEC, dijo a The Hacker News que hay tres posibles razones detrás de este comportamiento. Es una excusa para ClickFix, adaptación de aplicaciones de destino y superficies tipográficas en cuclillas.

«El problema es ‘Zoom/Teams SDK está desactualizado’. Esto solo llega a las plataformas que la víctima cree que tienen clientes de escritorio de gran capacidad (como Teams o Zoom). Pero como Google Meet no tiene una aplicación de escritorio y es un navegador primero, no tiene mucho sentido aquí.

Si bien Zoom y Teams se han convertido en la opción predeterminada para muchos fundadores/capitalistas de riesgo/criptomonedas en la industria financiera, Google Meet es más una plataforma de llamadas a clientes que una “llamada de inversionistas/asociaciones”.

Dado que todo el esquema de dominio es algo así como «us.zoom.06webin.us», el enlace falso se parece mucho al enlace real de Zoom con todos los subdominios, lo que facilita que alguien se deje engañar, mientras que «meet.google.com» es difícil de escribir o falsificar. «

Moran también señaló que, si bien el kit de phishing actualmente solo se envía con páginas atractivas para Zoom y Teams, hay un código auxiliar no implementado equivalente para Google Meet en el código fuente. Probablemente fue una elección deliberada, teniendo en cuenta los factores mencionados anteriormente y el hecho de que el régimen actual está funcionando positivamente, añadió.

«El impacto se extiende más allá de esta campaña en particular. A medida que la Web3 y los activos digitales continúan madurando, los atacantes se dan cuenta cada vez más de que comprometer a las personas que controlan el acceso es tan valioso como atacar la infraestructura misma», concluyó JUMPSEC.

«Las continuas mejoras de BlueNoroff demuestran que las organizaciones deben considerar las identidades, las relaciones y los canales de comunicación como partes críticas de su postura de seguridad».


Source link

#BlockchainIdentidad #Ciberseguridad #ÉticaDigital #IdentidadDigital #Privacidad #ProtecciónDeDatos
Follow on Google News Follow on Flipboard
Share. Facebook Twitter Pinterest LinkedIn Tumblr Email Copy Link
Previous ArticleEl exploit Certighost permite a usuarios de Active Directory con pocos privilegios hacerse pasar por controladores de dominio
Next Article Attie, asistente de inteligencia artificial de Bluesky, se expande hasta convertirse en una herramienta abierta de investigación social
corp@blsindustriaytecnologia.com
  • Website

Related Posts

La publicidad maliciosa envía malware en pedazos y obliga al navegador a crear un archivo ejecutable

julio 25, 2026

Vulnerabilidad Fastjson 1.x RCE dirigida y no parcheada

julio 25, 2026

La investigación de CTM360 revela cómo el phishing de seguros evolucionó hasta convertirse en secuestro de cuentas en tiempo real

julio 25, 2026
Add A Comment
Leave A Reply Cancel Reply

el último

Monday.com es la última empresa de tecnología que culpa a la IA por los despidos; vea otras 20

Hacker que humilló al fabricante de software espía pero no fue atrapado

La publicidad maliciosa envía malware en pedazos y obliga al navegador a crear un archivo ejecutable

Kalsi pide a Netflix que elimine el tráiler del documental ‘Prediction Game’

Publicaciones de tendencia

Suscríbete a las noticias

Suscríbete a nuestro boletín informativo y no te pierdas nuestras últimas noticias.

Suscríbete a mi boletín informativo para recibir nuevas publicaciones y consejos. ¡Manténgase al día!

Noticias Fyself es un medio digital dedicado a brindar información actualizada, precisa y relevante sobre los temas que están moldeando el futuro: economía, tecnología, startups, invenciones, sostenibilidad y fintech.

el último

TwinH Presenta una Tecnología Revolucionaria para Cocinas Inteligentes

¡Conoce a tu gemelo digital! La IA de vanguardia de Europa que está personalizando la medicina

TwinH: El cambio de juego de la IA para servicios legales más rápidos y accesibles

Facebook X (Twitter) Instagram Pinterest YouTube
  • Home
  • Contáctenos
  • DMCA
  • Política de Privacidad
  • Sobre Nosotros
  • Términos y Condiciones
  • 📢 Anúnciate con Nosotros
  • Enviar publicaciones
© 2026 noticias.fyself. Designed by noticias.fyself.

Escribe arriba y pulsa Enter para buscar. Pulsa Esc para cancelar.