Imagen ilustrativa generada con IA
BlueNoroff orquesta ataques con falsas videoconferencias: deepfake con IA y robo de wallets en el punto de mira
BlueNoroff orquesta ataques con falsas videoconferencias, deepfake con IA y robo de wallets cripto mediante ClickFix. Analiza esta amenaza norcoreana.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Introducción
El 24 de julio de 2026, los investigadores de JUMPSEC sacaron a la luz una campaña peligrosa orquestada por el grupo norcoreano BlueNoroff, conocido por sus ataques dirigidos al sector de las criptomonedas. La amenaza utiliza invitaciones falsas a reuniones de Zoom o Microsoft Teams, distribuidas a través de sesiones de Telegram robadas y enlaces a Calendly, para engañar a víctimas de alto perfil. La operación combina ingeniería social avanzada, videos deepfake generados con inteligencia artificial y un mecanismo de autopropagación: una vez comprometida una cuenta de Telegram, el atacante envía el señuelo a los contactos de confianza, ampliando el alcance. El objetivo final es identificar wallets de criptomonedas (como MetaMask) y sustraer los fondos con un malware cargado mediante comandos ClickFix.
Análisis técnico
El ataque comienza con un mensaje de Telegram proveniente de un contacto ya comprometido, que contiene un enlace a una página de Calendly que programa una cita para una videollamada. El enlace redirige a un falso portal de espera que imita la interfaz de Zoom o Microsoft Teams. Aquí se invita a la víctima a conceder acceso a la webcam: el flujo de video se desvía hacia los operadores a través del framework mediasoup WebRTC, mientras un script cataloga los wallets instalados en el navegador (MetaMask y otros) mediante fingerprinting de extensiones.
Durante la reunión falsa, la víctima ve una grabación pregrabada con un rostro generado por OpenAI ChatGPT, animada a partir de los movimientos reales capturados de objetivos anteriores. Al cabo de unos instantes aparece un mensaje de error que indica un “micrófono que no funciona”, incitando a la víctima a ejecutar una serie de comandos ClickFix – típicamente un script PowerShell en Windows o un script de shell en macOS – para “solucionar el problema”.
Cadena Windows: PowerShell descarga un VBScript que deshabilita Microsoft Defender, agrega rutas de exclusión y roba las sesiones de Telegram de Chrome, Edge, Brave, Firefox, Opera y Vivaldi. A continuación envía al servidor de comando los ID de las extensiones de wallet, permitiendo a los atacantes seleccionar solo a los usuarios con monederos de alto valor.
Cadena macOS: Un script de shell descarga un falso programa de instalación; una vez ejecutado, un info‑stealer exfiltra a través de Telegram (canal “Aurora”) las claves del llavero de iCloud, metadatos del sistema y datos sensibles almacenados en Chrome.
La infraestructura abusa de dominios similares a los originales (typosquatting de zoom.us, teams.microsoft.com) y se apoya en servicios legítimos como Telegram y Calendly para dificultar el filtrado. Los investigadores de Sekoia han vinculado esta actividad al clúster “ClickFake Interview”, mientras que la firma operativa del actor “John” (@alchemy_john_mac) fue detectada en mayo de 2026 en grupos de discusión sobre contratos inteligentes.
Impacto
La gravedad es alta por varios motivos:
- Autopropagación: las sesiones de Telegram robadas se utilizan para enviar más señuelos a los contactos de la víctima, creando un ciclo de compromiso difícil de detener.
- Robo dirigido: la preselección basada en los wallets instalados permite atacar solo a los objetivos con activos digitales, maximizando el retorno económico.
- Exfiltración multidimensional: además de los wallets, se sustraen credenciales, metadatos, historial del navegador y, en macOS, las claves del llavero de iCloud.
- Debilitamiento de las defensas: la desactivación de Microsoft Defender y la adición de exclusiones garantizan persistencia y facilitan la carga de payloads adicionales.
Mitigación
Por el momento no existen contramedidas oficiales, pero a partir del modus operandi se pueden deducir algunas prácticas esenciales:
- Verificación por doble canal: si recibes una invitación a una videoconferencia de un contacto conocido, contáctalo por otro medio (teléfono, correo electrónico) antes de hacer clic en el enlace.
- Permisos limitados: nunca concedas acceso a la webcam o al micrófono a sitios en los que no confíes plenamente, especialmente si se accede a ellos mediante un enlace en un chat.
- Nada de comandos de “copiar y pegar”: desconfía de las instrucciones que te pidan ejecutar código PowerShell o comandos de terminal para solucionar problemas técnicos durante una llamada.
- Protege Telegram: activa la autenticación de dos factores y, si es posible, aísla las extensiones de wallet en un perfil de navegador independiente, sin guardar sesiones de mensajería.
- Monitorización de endpoints: supervisa las ejecuciones sospechosas de VBScript/shell, los cambios en la configuración de Windows Defender y las conexiones hacia dominios recién registrados o con errores tipográficos (typosquatting).
FAQ
1. ¿Cómo puedo reconocer una invitación maliciosa a una videoconferencia?
Las señales incluyen enlaces recibidos de repente de contactos de Telegram, sobre todo si van seguidos de mensajes como “tenemos que hablar de una inversión”. Revisa siempre la URL: los dominios con pequeñas variaciones (p. ej., “zoomus” en lugar de “zoom.us”) son una señal de alarma. En caso de duda, contacta con el remitente por un canal alternativo.
2. ¿Por qué los atacantes piden acceso a la webcam?
Por dos razones: el video de la víctima se transmite en tiempo real a los operadores, que lo archivan y reutilizan para crear deepfakes que luego muestran a otras víctimas. Además, el permiso permite que el sitio active los scripts que perfilan los wallets directamente desde el navegador.
3. ¿Qué ocurre si ejecuto los comandos ClickFix que me proponen?
Se descarga y ejecuta un malware que deshabilita Microsoft Defender (en Windows) o ejecuta un info‑stealer (en macOS). A partir de ese momento, el atacante puede robar sesiones de Telegram, claves de wallet y datos personales, y usar la cuenta para propagar el ataque a tus contactos. Si has ejecutado estos comandos, desconecta inmediatamente el ordenador de la red, cambia las contraseñas desde un dispositivo limpio y contacta con un experto en seguridad.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
