Los investigadores de la empresa JUMPSEC han revelado los detalles de una plataforma de phishing activa que, según sus datos, está vinculada al grupo norcoreano BlueNoroff. La plataforma imita videoconferencias de Zoom y Microsoft Teams mediante dominios de typosquatting y utiliza la técnica ClickFix para entregar código malicioso. La característica clave de la campaña es el perfilado de los monederos de criptomonedas de las víctimas antes del despliegue del malware, lo que permite a los atacantes apuntar de forma selectiva solo a objetivos de alto valor en la industria cripto. La campaña afecta a usuarios de Windows y macOS, y su mecanismo de auto-propagación mediante el secuestro de sesiones de Telegram convierte cada ataque exitoso en un trampolín para el siguiente.
Mecanismo de acceso inicial: la confianza como arma
Según los investigadores, el ataque no comienza con un envío masivo, sino con la comprometen de contactos de confianza dentro de la comunidad de criptomonedas. Los atacantes secuestran cuentas legítimas de Telegram de personas que la víctima conoce personalmente y, en su nombre, envían a directivos de grandes empresas un enlace a una reunión a través de Calendly. Ese enlace no lleva a Zoom real, sino a un dominio falso que imita visualmente la interfaz de la videoconferencia.
Cada usuario que ejecute la carga maliciosa mientras tiene abierto Telegram Web o instalado Telegram Desktop se convierte en candidato para el robo de su sesión de Telegram. La sesión robada se utiliza después para atacar a los contactos de ese usuario, creando una cadena de compromiso autosostenida.
Anatomía de la videoconferencia falsa
La página de phishing propone a la víctima que introduzca su nombre y conceda acceso a la webcam. Una vez otorgado el permiso, el flujo de vídeo de la cámara se transmite de forma oculta al panel de control de los operadores mediante la tecnología mediasoup WebRTC. La víctima entra en una «sala de espera», donde ve un mensaje que indica que los demás participantes aún no se han conectado.
Desde el panel de control, el operador dirige el transcurso de la «reunión»: envía mensajes falsos sobre un micrófono que no funciona e inicia una solicitud de «actualización de Zoom SDK», que es la que pone en marcha la carga ClickFix. Paralelamente, el conjunto de herramientas lleva a cabo el fingerprinting del navegador de la víctima, inventariando las extensiones de monederos de criptomonedas instaladas.
Merece una atención especial el uso de grabaciones de vídeo preparadas previamente con imágenes de rostros superpuestas que, según los investigadores, se crean con herramientas de IA generativa. Estas imágenes se superponen a movimientos corporales reales grabados durante reuniones anteriores. De este modo, cada ataque exitoso proporciona material de origen para el siguiente: la víctima ve una cara familiar con una mímica y gesticulación verosímiles.
Cadenas de ataque: Windows y macOS
Windows
- El comando ClickFix ejecuta un cargador de PowerShell que descarga y ejecuta un VBScript
- El script desactiva Microsoft Defender, añade la carpeta
C:\Usersa la lista de exclusiones y fuerza el reinicio de Defender para aplicar los cambios - El implante comprueba la presencia de archivos de Telegram Web en los perfiles de Google Chrome, Microsoft Edge, Brave y Mozilla Firefox para determinar sesiones activas de Telegram y secuestrarlas posteriormente
- Se enumeran las extensiones instaladas en Chrome, Chrome Beta, Chrome Dev, Chromium, Edge, Brave, Opera, Opera GX, Vivaldi y Firefox; los identificadores de extensiones se comparan con monederos conocidos, incluido MetaMask
- El implante puede entregar cargas adicionales de la siguiente fase, cuya naturaleza aún no se ha determinado
macOS
- El comando ClickFix ejecuta un script de shell que descarga un instalador falso de Teams o Zoom
- El instalador activa un stealer que extrae metadatos del sistema y las claves maestras de Google Chrome almacenadas en iCloud Keychain
- La exfiltración de datos se realiza a través de un canal de Telegram llamado «Aurora»
- Está prevista la posibilidad de desplegar cargas adicionales
Según se informa, la función de exfiltración a través de Telegram codifica de forma rígida el token del bot y el identificador del chat directamente en el binario del stealer.
Dos variantes de señuelo y desarrollo activo
Los investigadores han observado dos variantes de señuelos de phishing: una para Zoom y otra para Microsoft Teams. En su opinión, la variante para Teams está más elaborada: admite reacciones con emojis, bloquea dispositivos móviles y tabletas y realiza un perfilado más exhaustivo de los monederos antes de entregar el malware.
El análisis de la infraestructura reveló cinco versiones distintas del kit de phishing en el período del 31 de mayo al 14 de julio de 2026, lo que indica un desarrollo activo y una mejora iterativa del conjunto de herramientas. En el código fuente también se encontró un borrador incompleto para imitar Google Meet, que aún no se ha implementado.
El jefe del departamento de investigación de amenazas de JUMPSEC, Sean Moran, explica la elección de Zoom y Teams por tres factores: el pretexto de la «actualización del SDK» solo resulta convincente para plataformas con un cliente de escritorio pesado; Zoom y Teams son el estándar para las negociaciones en el ámbito de las criptomonedas y el capital riesgo; y un esquema de dominios del tipo us.zoom.06webin.us es mucho más fácil de someter a typosquatting que meet.google.com.
Evaluación del impacto
Corren mayor riesgo los directivos y empleados de empresas de los sectores de criptomonedas, capital riesgo y finanzas descentralizadas (DeFi). El carácter autosostenido de la campaña —cuando la comprometen de una cuenta amplía automáticamente la superficie de ataque— genera un efecto de bola de nieve dentro de las comunidades profesionales. La comprometen de monederos de criptomonedas pertenecientes a altos cargos puede provocar pérdidas financieras directas cuyo alcance solo está limitado por los saldos de los monederos objetivo.
Recomendaciones prácticas
- Verificación de enlaces a reuniones: antes de hacer clic en enlaces a videoconferencias, compruebe manualmente el dominio: los enlaces legítimos de Zoom usan el dominio
zoom.us, y no subdominios de dominios de terceros - Prohibir la ejecución de comandos desde chats: nunca copie ni ejecute comandos de PowerShell o shell recibidos a través de mensajería o páginas web de videoconferencias
- Protección de las sesiones de Telegram: active la autenticación de dos factores en Telegram, revise regularmente las sesiones activas y cierre las desconocidas
- Restricción de acceso a la webcam: no conceda permiso de acceso a la cámara a páginas web; las Zoom y Teams legítimas utilizan aplicaciones de escritorio
- Supervisión de extensiones del navegador: vigile los intentos de enumerar extensiones y el acceso anómalo a los perfiles de navegador en los dispositivos corporativos
- Comprobación de exclusiones de Microsoft Defender: controle la adición de carpetas a la lista de exclusiones de Defender; añadir
C:\Userses un claro indicador de compromiso - Confirmación por un canal alternativo: si un contacto de confianza envía un enlace a una reunión por Telegram, confirme la solicitud por teléfono u otro canal de comunicación
La campaña demuestra un cambio en las tácticas de ataque contra la industria cripto: en lugar de explotar vulnerabilidades técnicas de la infraestructura, los atacantes se centran deliberadamente en comprometer a las personas que controlan el acceso a los activos digitales. Las organizaciones del sector de las criptomonedas deben incluir los canales de comunicación —en primer lugar Telegram— y las cadenas de confianza entre empleados dentro del perímetro de protección, así como implantar la verificación obligatoria de las solicitudes de reuniones a través de canales de comunicación independientes.