Por Canuto  

Una nueva campaña de hackers norcoreanos está secuestrando cuentas de Telegram y usando reuniones falsas de Zoom o Teams para robar criptomonedas. Descubre cómo opera BlueNoroff, qué investigadores han encontrado y cómo protegerte.
***

  • BlueNoroff secuestra cuentas de Telegram y envía invitaciones a reuniones falsas desde contactos confiables.
  • El kit de phishing perfila billeteras y entrega malware en Windows y macOS con comandos ClickFix.
  • El FBI y firmas como Mandiant advierten sobre ingeniería social altamente personalizada contra empleados de criptomonedas.


Alerta: BlueNoroff ataca a profesionales de Bitcoin

Los bitcoiners enfrentan una nueva advertencia sobre una campaña activa de ingeniería social que secuestra cuentas confiables de Telegram y redirige a víctimas a reuniones falsas de Zoom o Microsoft Teams.

Lightning News dio la alarma el 7 de agosto, citando relatos recientes de miembros de la comunidad de Bitcoin.

La investigación de seguridad independiente confirma la cadena de ataque central, aunque no todas las afirmaciones han sido verificadas.

JUMPSEC dijo en julio que obtuvo el código fuente de un kit de phishing activo de BlueNoroff después de exponer mapas de fuente de JavaScript.

Los investigadores encontraron una plataforma de adquisición de víctimas que abusa de contactos comprometidos de Telegram, perfila billeteras de criptomonedas y entrega malware a objetivos seleccionados en sistemas Windows y macOS.

JUMPSEC señaló que la infraestructura de campaña identificada permaneció activa hasta el 22 de julio.

BlueNoroff convierte contactos de Telegram confiables en señuelos

El ataque comienza con la confianza, no con una vulnerabilidad de blockchain.

JUMPSEC encontró a operadores usando cuentas de Telegram comprometidas de contactos reales de la industria para invitar a objetivos a reuniones de video falsas.

Debido a que los mensajes provienen de cuentas genuinas y pueden hacer referencia a relaciones existentes, el reconocimiento del remitente por sí solo proporciona protección limitada.

Google Mandiant documentó de forma independiente una intrusión similar de UNC1069 en febrero.

Una víctima recibió mensajes de la cuenta de Telegram comprometida de un ejecutivo de criptomonedas, programó una reunión y fue redirigida a un dominio falso de Zoom.

La víctima informó haber visto lo que parecía un video generado por IA de otro ejecutivo de criptomonedas durante la llamada escenificada.

La atribución necesita precisión.

Mandiant rastrea al actor como UNC1069 y dice que se superpone con BlueNoroff.

El Tesoro de EE. UU. ha designado formalmente a BlueNoroff, también conocido como APT38, como un grupo patrocinado por el estado norcoreano controlado por la Oficina General de Reconocimiento.

Security Alliance también atribuye la campaña de reuniones falsas a UNC1069, o BlueNoroff.

Reuniones falsas empujan comandos ClickFix y malware

El kit reconstruido de JUMPSEC muestra una interfaz de reunión escenificada que pide acceso a la cámara web antes de que un operador se una con video pregrabado.

La víctima luego ve un supuesto problema de audio y una falsa actualización de software.

El texto de solución de problemas mostrado es engañoso: copiarlo coloca un comando ClickFix controlado por el atacante en el portapapeles.

En Windows, JUMPSEC observó componentes de PowerShell y VBScript capaces de deshabilitar defensas, realizar reconocimiento y apoyar el acceso posterior.

En macOS, los investigadores encontraron scripts de shell y cargas útiles Mach-O diseñadas para robar credenciales y otros datos sensibles.

El kit también escanea proveedores de billeteras de navegador antes de la entrega de malware, ayudando a los operadores a identificar objetivos valiosos.

Eso significa que la afirmación de que simplemente abrir un enlace de reunión drena automáticamente una billetera es demasiado amplia.

En las cadenas documentadas, el compromiso requiere otra acción, como ejecutar un comando copiado o una actualización maliciosa.

Sin embargo, una vez que el malware se ejecuta, Mandiant encontró herramientas capaces de robar datos del navegador, credenciales de Keychain y datos de usuario de Telegram.

Como se informó anteriormente, Martin Kuchař dijo que su cuenta de Telegram fue comprometida y utilizada en un ataque similar.

La cobertura anterior de víctimas también documentó que ejecutivos de criptomonedas fueron abordados a través de contactos confiables antes de que intentos de reuniones falsas intentaran instalar malware.

Investigadores de seguridad dicen que la campaña sigue siendo amplia

Security Alliance informó que atribuyó 164 dominios bloqueados a UNC1069 entre el 6 de febrero y el 7 de abril.

Su aviso describió ingeniería social de varias semanas a través de Telegram, LinkedIn y Slack antes de que se entregaran enlaces fraudulentos de Zoom o Teams.

JUMPSEC luego amplió el panorama de la infraestructura y dijo que la infraestructura de alta y mediana confianza permaneció activa a finales de julio.

El FBI ha advertido por separado que los actores norcoreanos llevan a cabo ingeniería social altamente personalizada contra empleados de criptomonedas y DeFi.

Su guía señala específicamente solicitudes para ejecutar código, instalar aplicaciones desconocidas, ejecutar scripts para arreglar videollamadas o mover conversaciones entre plataformas de comunicación.

El FBI recomienda verificar identidades a través de un canal independiente y mantener las credenciales de la billetera, frases semilla y claves privadas fuera de dispositivos conectados a internet.

La autenticación de dos factores sigue siendo útil, pero los dispositivos infectados pueden exponer datos de sesión, por lo que las sesiones comprometidas también deben revocarse desde un dispositivo limpio.

Qué deben vigilar los usuarios de Bitcoin y criptomonedas a continuación

La corrección más importante a la advertencia del 7 de agosto es que los investigadores no han establecido un método universal para la toma inicial de Telegram.

Las afirmaciones de que los números de teléfono vencidos o temporales son la causa principal siguen sin verificarse en el material revisado.

Los investigadores confirman cuentas comprometidas, pero el mecanismo de toma puede variar.

En una cobertura separada de la plataforma Telegram, Apple eliminó brevemente la aplicación de mensajería de su App Store por una revisión de política de CSAM antes de restaurarla después de que Telegram eliminara el contenido marcado y prohibiera al usuario responsable.

Los usuarios deben tratar las solicitudes de reunión inesperadas, cambios de dominio, avisos de arreglo de audio y solicitudes para pegar comandos como señales de alto riesgo.

Si ya se ha ejecutado código sospechoso, el FBI aconseja desconectar el dispositivo afectado de internet mientras se deja encendido para una posible recuperación forense, y luego contactar a especialistas en respuesta a incidentes y a las autoridades.

Por lo tanto, la campaña se describe mejor como una operación de ingeniería social en curso vinculada a Corea del Norte que apunta a la capa humana alrededor de la custodia de criptomonedas.

Su efectividad proviene de explotar identidades confiables y herramientas familiares del lugar de trabajo, no de romper Bitcoin en sí.

Leer más: Coldcard detiene temporalmente la eliminación de datos de clientes por el exploit de julio.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín