BlueNoroff, un grupo norcoreano vinculado con Lazarus, utiliza falsas llamadas de Zoom y Teams para escanear carteras de criptomonedas y seleccionar objetivos de alto valor antes de instalar malware en Windows y macOS.
***
- JUMPSEC descubrió que la campaña inspecciona carteras de Ethereum, Solana y extensiones de navegador sin alertar a la víctima.
- Arctic Wolf identificó más de 100 víctimas en más de 20 países; el 41% estaba en Estados Unidos y el 45% eran fundadores o CEO.
- El kit incluye cargas específicas para Windows y macOS, además de videos manipulados con inteligencia artificial y cuentas de Telegram secuestradas.
🚨 ALERTA CIBERSEGURIDAD 🚨
BlueNoroff, grupo norcoreano vinculado a Lazarus, escanea carteras cripto durante falsas llamadas de Zoom.
Más de 100 víctimas en 20 países, 41% en EE.UU.
Objetivo: fundadores y CEOs en criptomonedas y finanzas.
Utilizan ingeniería social y malware… pic.twitter.com/o5kxX9TMAM
— Diario฿itcoin (@DiarioBitcoin) July 27, 2026
Una videollamada aparentemente rutinaria puede convertirse en una herramienta de reconocimiento para los atacantes que buscan activos digitales. BlueNoroff, un subconjunto del Grupo Lazarus de Corea del Norte, perfila primero las carteras de criptomonedas y después decide qué víctimas merecen una infección completa.
La campaña combina ingeniería social, páginas falsas de Zoom y Microsoft Teams, cuentas de Telegram secuestradas y malware para Windows y macOS. El objetivo principal son personas con acceso a claves privadas, especialmente dentro de empresas de criptomonedas y finanzas basadas en blockchain.
La operación escanea las carteras antes de instalar el malware
La firma británica de seguridad JUMPSEC analizó el código fuente de la infraestructura utilizada por BlueNoroff. Los investigadores recuperaron archivos relevantes después de que los operadores dejaron expuestos los mapas de origen de JavaScript en servidores activos.
Ese material permitió reconstruir el flujo de la campaña. La página de la reunión falsa escanea el navegador del objetivo tan pronto como la persona entra en la sala virtual, incluso antes de que reciba una alerta visible.
El kit busca conexiones de Ethereum compatibles con el estándar EIP-6963 y también utiliza técnicas heredadas de los navegadores. Además, revisa carteras que no pertenecen al ecosistema EVM, incluidas herramientas vinculadas con Solana.
Los resultados se envían directamente a un panel controlado por los operadores. La víctima no recibe un aviso que indique que su navegador, sus extensiones o sus posibles carteras están bajo revisión.
En equipos con Windows, el malware mantiene una lista de identificadores de extensiones para Chrome, Edge, Brave, Opera, Vivaldi y Firefox. Con esos identificadores, los atacantes pueden comprobar la presencia de extensiones conocidas, como MetaMask.
El reconocimiento permite clasificar a cada persona antes de activar una carga adicional. En lugar de infectar indiscriminadamente a todos los participantes, los operadores pueden concentrarse en las carteras que consideran más valiosas.
La táctica resulta especialmente peligrosa porque aprovecha información que normalmente permanece dentro del navegador. Una página diseñada para una reunión puede transformarse así en una herramienta silenciosa de inteligencia sobre el patrimonio digital de una víctima.
Telegram y las videollamadas falsas construyen la trampa
La operación comienza con la apropiación de la cuenta de Telegram de un contacto relacionado con criptomonedas. Desde ese perfil, los atacantes envían una invitación de Calendly que conduce a un dominio preparado para imitar una reunión legítima.
El secuestro de una cuenta conocida aumenta la credibilidad del mensaje. Cada contacto comprometido puede abrir una nueva ruta hacia otros profesionales de criptomonedas, quienes se convierten en la siguiente ronda de objetivos.
Cuando la víctima entra en la videollamada, la página solicita un nombre y acceso a la cámara web. La transmisión de video se envía en segundo plano al panel del atacante, según el análisis de JUMPSEC.
Después, el usuario observa una pantalla que indica que está esperando a otros participantes. El operador reproduce un video pregrabado y comunica a la víctima: “Tu micrófono no está funcionando”.
La escena busca generar una reacción inmediata. Tras la supuesta falla técnica, aparece un mensaje que solicita una falsa “actualización del SDK de Zoom”, con el propósito de impulsar la ejecución del código malicioso.
El rostro mostrado durante la llamada tampoco corresponde necesariamente a una persona conectada en tiempo real. JUMPSEC indicó que los atacantes combinan imágenes generadas con inteligencia artificial y movimientos corporales capturados en reuniones anteriores.
La versión falsa de Teams incorpora reacciones con emojis, configuraciones de dispositivos, efectos de fondo y funciones para escanear carteras. El código expuesto también contenía un clon incompleto de Google Meet.
La variedad de plataformas ayuda a que el engaño encaje con diferentes hábitos de trabajo. La apariencia familiar de las herramientas reduce las sospechas, mientras que la presión por resolver un problema de audio puede llevar al usuario a seguir instrucciones peligrosas.
Cargas distintas para Windows y macOS
En Windows, el ataque utiliza un comando ClickFix copiado por la víctima. Ese comando inicia un pequeño cargador de PowerShell, que luego descarga un archivo VBScript.
El código modifica Microsoft Defender para añadir una exclusión y reinicia el servicio de seguridad. De esta manera, los atacantes intentan mantener el cambio y facilitar la ejecución de otras cargas.
La carga recopila información del sistema y busca extensiones de carteras dentro de los navegadores. También examina archivos relacionados con Telegram Web, lo que puede ampliar el acceso a conversaciones y datos del usuario.
Los operadores pueden enviar cargas posteriores mediante la infraestructura comprometida. Sin embargo, los investigadores no lograron recuperar esas cargas adicionales durante su análisis.
En macOS, los atacantes distribuyen un instalador falso de Zoom o Teams mientras ejecutan en silencio un programa para robar información. El componente malicioso recopila datos del sistema y extrae claves maestras de Chrome almacenadas en el llavero de Apple.
La información obtenida se envía mediante Telegram. JUMPSEC identificó cuatro versiones del malware para macOS entre el 22 de abril y el 15 de julio, una señal de que el grupo continúa ajustando su kit.
Arctic Wolf y JUMPSEC encontraron cinco versiones del kit de phishing distribuidas entre el 31 de mayo y el 14 de julio. La diferencia entre algunas entregas fue inferior a cinco minutos, lo que muestra la rapidez con la que los operadores pueden modificar su infraestructura.
La investigación de Arctic Wolf identificó a más de 100 víctimas en más de 20 países. El 41% de los objetivos se encontraba en Estados Unidos, mientras que aproximadamente el 80% trabajaba en criptomonedas o en finanzas relacionadas con blockchain.
El perfil de las víctimas también revela una preferencia por cargos con mayor capacidad de decisión o acceso. El 45% de los objetivos eran fundadores o CEO, y en abril Arctic Wolf contabilizó más de 80 dominios de reuniones registrados desde finales de 2025.
Una amenaza dirigida a quienes controlan activos digitales
El diseño de la campaña distingue a BlueNoroff de una estafa masiva basada en mensajes genéricos. El escaneo inicial permite priorizar a las personas que podrían tener extensiones, credenciales o claves con mayor valor para los atacantes.
El enfoque también refleja la importancia de los navegadores en la gestión cotidiana de criptomonedas. Aunque una cartera no almacena siempre las monedas de la misma manera, sus extensiones y credenciales pueden ofrecer información crítica sobre el acceso del usuario.
El uso de Telegram añade una segunda superficie de riesgo. Una cuenta comprometida no solo sirve para enviar el primer enlace, sino que también puede aprovechar la confianza existente entre colegas, inversionistas, fundadores y proveedores del sector.
La campaña aprovecha además la normalización de las reuniones virtuales. Una invitación de Calendly, una falla de micrófono o una actualización de software pueden parecer incidentes comunes durante una jornada laboral, sobre todo cuando el mensaje llega desde un contacto conocido.
Los horarios observados por los investigadores coincidieron con la jornada laboral en Corea del Norte. Ese patrón temporal ofrece un elemento adicional para la atribución, aunque la operación utiliza infraestructura y servicios digitales distribuidos.
BlueNoroff forma parte del Grupo Lazarus, una estructura que ha sido relacionada con ataques contra bancos y empresas de criptomonedas. En un caso reportado anteriormente, Lazarus utilizó un troyano sin archivos llamado RemotePE junto con engaños en Telegram y falsos programadores.
La evolución del kit muestra que los atacantes siguen probando nuevas formas de presentación. JUMPSEC contabilizó cuatro variantes para macOS en menos de tres meses, mientras el ecosistema de phishing incorporó imitaciones de varias plataformas de videoconferencia.
Para los usuarios, el riesgo no termina cuando la llamada parece legítima. La presencia de una cámara, una interfaz familiar o un contacto conocido no demuestra que la reunión sea segura, especialmente si la página solicita ejecutar comandos o instalar actualizaciones fuera de los canales oficiales.
La investigación no establece que todas las víctimas hayan perdido fondos ni que los operadores hayan recuperado cada carga posterior. Sí documenta una estrategia que combina reconocimiento silencioso, selección de objetivos y malware adaptado a los sistemas operativos más utilizados.
La principal advertencia para el sector cripto es que la seguridad debe comenzar antes de abrir una cartera o firmar una transacción. Los enlaces recibidos por Telegram, las reuniones inesperadas y las instrucciones para resolver fallas técnicas requieren una verificación independiente.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Criptomonedas
Cuenta vinculada a un patrocinador de Farage recibió USD $9 millones en criptomonedas de fuentes desconocidas
Blockchain
Garden Finance desactiva su aplicación tras un exploit HTLC de USD $450.000
Bitcoin
Cámara de Representantes de EE. UU. prepara votación sobre reforma fiscal cripto en septiembre
Criptomonedas