
Se descubrió que los actores de amenazas norcoreanos detrás de campañas estilo ClickFix que utilizan dominios de Zoom y Microsoft Teams con errores tipográficos estaban operando kits de phishing activos que se hacen pasar por plataformas de videoconferencia en campañas de ingeniería social destinadas a distribuir malware.
«BlueNoroff operó su abuso de confianza incorporando contactos industriales comprometidos, ingeniería social, reconocimiento de billeteras y distribución de malware en un proceso repetible de adquisición de víctimas», dijo JUMPSEC en un informe detallado compartido con The Hacker News. «La plataforma permite que el malware perfile las billeteras de criptomonedas de las víctimas antes de distribuirse y apuntar selectivamente a víctimas de alto valor».
La empresa de ciberseguridad describió la campaña como una plataforma de adquisición de víctimas impulsada por un operador, y señaló que la actividad implicaba el uso de contactos de confianza comprometidos como vector de acceso inicial para crear una cadena de ataque autopropagante a través de Telegram.
Las actividades han estado bien documentadas desde principios de 2025, cuando Sequoia rastreó un segundo grupo de amenazas relacionado con Corea del Norte, apodado ClickFake Interview, mediante el uso de señuelos similares a ClickFix para engañar a objetivos desprevenidos para que ejecutaran comandos maliciosos con el pretexto de abordar problemas de cámara y audio.
Según JUMPSEC, los enlaces señuelo se distribuyen desde cuentas en las que los objetivos ya confían y que han conocido en la vida real, y los atacantes se apoderan de cuentas legítimas de Telegram de personas en el espacio criptográfico, envían mensajes a empleados de alto rango en las principales empresas y comparten enlaces de reuniones de Calendly.
«Cada víctima que ejecuta la carga útil con Telegram Web abierto o con Telegram Desktop instalado es candidata para que sus sesiones de Telegram sean robadas y reutilizadas contra sus contactos», dijo JUMPSEC, explicando la naturaleza autosostenible de la campaña y cómo el compromiso de una cuenta afecta a la siguiente.
El enlace de Calendly ofrece a las víctimas lo que parece ser la URL de una reunión de Zoom, pero en realidad es un dominio falso que se hace pasar por un servicio de videoconferencia. A los usuarios que visitan la página de phishing se les pide que ingresen su nombre y den permiso para acceder a su cámara web. Sin embargo, una vez que se concede el permiso, la transmisión de la cámara web se envía en secreto al panel del operador a través de mediasoup WebRTC.
Panel de control con múltiples funciones.
En la etapa final, después de que la víctima se une a la reunión, aparece otra página que parece mostrar a la víctima uniéndose sola a la llamada de Zoom, con el mensaje «Esperando a otros participantes». Esto prepara la siguiente etapa del ataque.
«Una vez que la víctima se une, el operador puede continuar usando el panel para controlar la reunión y enviar un mensaje falso de ‘El micrófono no funciona’, lo que activa una ‘actualización del SDK de Zoom’ y, en última instancia, una carga útil de ClickFix», dijo JUMPSEC.
Al mismo tiempo, el kit realiza un paso de toma de huellas digitales en el navegador web para recopilar un inventario de billeteras de criptomonedas instaladas, después de lo cual el «administrador» se une a una reunión falsa. La advertencia aquí es que el video que la víctima está viendo no es una transmisión en vivo, sino un video preeditado creado con OpenAI ChatGPT y que presenta fotografías de rostros generadas por IA superpuestas a movimientos corporales reales capturados durante una reunión anterior.
«Esto significa que cada ataque exitoso proporciona material de partida para el material compuesto utilizado contra el siguiente objetivo», explicó JUMPSEC. «Esto, combinado con la técnica de apropiación de cuentas de Telegram, significa que la reunión falsa muestra una cara realista que se mueve de acuerdo con el lenguaje corporal de la persona frente a la cámara».
La empresa de ciberseguridad anunció que había capturado dos variantes diferentes de Lure: Zoom y Microsoft Teams. Se dice que la variante Teams es más sofisticada que la versión Zoom y admite reacciones emoji, bloqueo de dispositivos móviles/tabletas y sondeo avanzado de billetera antes de la entrega de malware.
La cadena de ataques ClickFix es compatible tanto con Windows como con macOS. Aquí hay una breve descripción de cada uno:
Windows Kill Chain: el comando ClickFix ejecuta un cargador de PowerShell que descarga y ejecuta VBScript, deshabilita Microsoft Defender, agrega la carpeta «C:\Users» a la ruta de exclusiones y obliga a Defender a reiniciarse para que se apliquen las exclusiones. El implante VBScript comprueba la presencia de archivos relacionados con Telegram Web en los directorios de perfiles de Google Chrome, Microsoft Edge, Brave y Mozilla Firefox. Esto puede determinar si la víctima tiene una cuenta de Telegram activa y secuestrar las cookies de sesión de la cuenta para tomar el control de la cuenta y dirigirla a otras personas interesadas. Este implante enumera las extensiones instaladas en Chrome, Chrome Beta, Chrome Dev, Chromium, Edge, Brave, Opera, Opera GX, Vivaldi y Firefox e informa el ID de extensión correspondiente. Luego, esos ID de extensión se comparan con extensiones de billetera conocidas, como MetaMask, para identificar objetivos de alto valor. El implante también admite la capacidad de transmitir una carga útil de la siguiente etapa, cuya naturaleza exacta aún se desconoce. macOS Kill Chain: el comando ClickFix ejecuta un script de shell y descarga un instalador falso de Teams (o Zoom). El instalador ejecuta la carga útil principal del ladrón para extraer datos confidenciales de iCloud Keychain, incluidos los metadatos del sistema y la clave maestra de Google Chrome, y los envía al atacante a través de un canal de Telegram llamado «Aurora» para implementar cargas útiles adicionales.
Un análisis más detallado reveló que la funcionalidad de exfiltración de Telegram codificó el token del bot y la ID del chat en el binario del ladrón. Cuando consulté la API de Telegram para obtener el token del bot, estaba vinculado a un operador llamado «John» (@alchemy_john_mac). En mayo de 2026, se vio a esta persona preguntando a los administradores del grupo de criptomonedas MAIV sobre la adjudicación de contratos y el retiro de fondos.
Además, un examen de la infraestructura del actor de amenazas reveló cinco versiones diferentes del kit de phishing entre el 31 de mayo de 2026 y el 14 de julio de 2026, lo que indica esfuerzos activos de desarrollo y ajuste.
Lo notable de esta campaña es que se centra específicamente en señuelos relacionados con Zoom y Teams, en lugar de Google Meet, por ejemplo. Sean Moran, jefe de investigación y habilitación de amenazas en JUMPSEC, dijo a The Hacker News que hay tres posibles razones detrás de este comportamiento. Es una excusa para ClickFix, adaptación de aplicaciones de destino y superficies tipográficas en cuclillas.
«El problema es ‘Zoom/Teams SDK está desactualizado’. Esto solo llega a las plataformas que la víctima cree que tienen clientes de escritorio de gran capacidad (como Teams o Zoom). Pero como Google Meet no tiene una aplicación de escritorio y es un navegador primero, no tiene mucho sentido aquí.
Si bien Zoom y Teams se han convertido en la opción predeterminada para muchos fundadores/capitalistas de riesgo/criptomonedas en la industria financiera, Google Meet es más una plataforma de llamadas a clientes que una “llamada de inversionistas/asociaciones”.
Dado que todo el esquema de dominio es algo así como «us.zoom.06webin.us», el enlace falso se parece mucho al enlace real de Zoom con todos los subdominios, lo que facilita que alguien se deje engañar, mientras que «meet.google.com» es difícil de escribir o falsificar. «
Moran también señaló que, si bien el kit de phishing actualmente solo se envía con páginas atractivas para Zoom y Teams, hay un código auxiliar no implementado equivalente para Google Meet en el código fuente. Probablemente fue una elección deliberada, teniendo en cuenta los factores mencionados anteriormente y el hecho de que el régimen actual está funcionando positivamente, añadió.
«El impacto se extiende más allá de esta campaña en particular. A medida que la Web3 y los activos digitales continúan madurando, los atacantes se dan cuenta cada vez más de que comprometer a las personas que controlan el acceso es tan valioso como atacar la infraestructura misma», concluyó JUMPSEC.
«Las continuas mejoras de BlueNoroff demuestran que las organizaciones deben considerar las identidades, las relaciones y los canales de comunicación como partes críticas de su postura de seguridad».
Source link
