El grupo norcoreano BlueNoroff (Lazarus) ha estado ejecutando desde mayo de 2026 un kit de phishing para Zoom/Teams que compromete cuentas legítimas de Telegram, invita a las víctimas a una reunión falsa, captura su cámara web, superpone un deepfake de IA (ChatGPT), perfila las wallets de criptomonedas instaladas y luego distribuye un malware mediante ClickFix. JUMPSEC ha documentado cinco versiones del kit.
Los hechos
Publicación JUMPSEC el 24 de julio de 2026: el grupo BlueNoroff —subgrupo de Lazarus, atribuido a Corea del Norte y especializado desde hace tiempo en el robo de activos digitales— opera desde al menos mayo de 2026 un kit de phishing muy dirigido para Zoom/Teams, con al menos cinco versiones documentadas entre el 31 de mayo y el 14 de julio de 2026.
Objetivos: perfiles altos de la industria cripto —inversores de capital riesgo, fundadores, directivos de grandes empresas Web3—. El kit analiza los wallets de la víctima antes de empujarle el malware, lo que permite un objetivo selectivo de las «víctimas de alto valor» que gestionan sus propios fondos o firman transferencias.
Análisis - la cadena de ataque
Merece ser detallada paso a paso porque combina varias técnicas modernas (compromiso de cuentas de mensajería, deepfake en vídeo, ClickFix) que hasta ahora se veían por separado.
- Vector inicial: cuentas de Telegram comprometidas. BlueNoroff envía un enlace Calendly desde la cuenta de un contacto real de la industria cripto que la víctima conoce. Confianza heredada, sin alerta.
- Cita trampa. El enlace lleva a un dominio typosquatted, imitando Zoom o Teams —ejemplo documentado:
us.zoom.06webin.us. - Captura de webcam. El sitio pide acceso a la cámara. La víctima acepta. El flujo de vídeo se exfiltra silenciosamente al panel del operador mediante mediasoup WebRTC.
- Deepfake en overlay. El operador muestra a la víctima una cabeza falsa generada por IA —las imágenes se producen con ChatGPT (OpenAI)— superpuesta sobre los movimientos de cuerpo de una víctima anterior autenticada. El humano al otro lado ve lo que cree que es su interlocutor legítimo en videollamada.
- Perfilado de wallets. El kit ejecuta un browser fingerprint que inventaría las extensiones de wallets cripto instaladas (MetaMask, Phantom, Coinbase Wallet, etc.). Este paso condiciona el siguiente: sin wallet de valor, la campaña se detiene ahí.
- Payload ClickFix. El operador dispara una falsa ventana emergente de actualización —la técnica ClickFix que empuja al usuario a copiar-pegar un comando en su terminal o en el Run de Windows— y el malware se ejecuta.
Payloads observados
Windows:
- Loader en PowerShell que desactiva Microsoft Defender.
- Implantes en VBScript que roban las cookies de sesión de Telegram y los IDs de extensiones de wallets para permitir al operador reproducir la sesión de Telegram (y así comprometer a su vez los contactos de la víctima, cerrando el ciclo del kit).
macOS:
- Falsos instaladores de Teams / Zoom.
- Exfiltración de las claves maestras de Chrome (necesarias para descifrar las credenciales de Chrome, incluyendo logins de exchanges) mediante el canal de Telegram « Aurora » controlado por el operador.
IOCs a vigilar
- Bot de Telegram del operador identificado por JUMPSEC:
@alchemy_john_mac (nombre de usuario « John »). - Dominios typosquatted de Zoom/Teams en
.us (patrón observado: us.zoom.<mot>.us). - Tráfico WebRTC (mediasoup) saliente hacia IPs desconocidas durante videollamadas no estándar.
- Sesiones nuevas de Telegram desde una IP geográficamente incoherente con el usuario.
Quién está afectado
- Toda persona que opere un wallet cripto de valor (VC, fundadores, operadores de exchange, custodians).
- Por extensión: sus entornos profesionales, donde una cuenta de Telegram comprometida servirá de vector upstream.
No es una amenaza masiva para el público general: es spear-phishing dirigido de alto valor, con un ROI muy elevado para el operador.
Qué hacer ahora
- Nunca valides una cita cripto solo por un enlace Calendly en Telegram —incluso si lo envía un contacto conocido—. Verifica por un canal out-of-band (teléfono, Signal verificado).
- URL de la videollamada: verifica al detalle el dominio. Un Zoom legítimo es
zoom.us o <subdominio>.zoom.us, nunca zoom.<otro-tld>. - Separa el equipo que gestiona tus wallets cripto del equipo donde haces videollamadas. Wallets en máquina dedicada o hardware wallet.
- Sesiones de Telegram: revoca periódicamente las sesiones activas (Ajustes → Dispositivos) y activa el código de acceso local.
- Hunt IOCs: en tus EDR, busca cualquier implantación de VBScript que haga hooks en Telegram, y cualquier desactivación programática de Defender mediante PowerShell.
- Concienciación sobre ClickFix: forma a tus equipos —copiar-pegar un comando desde un navegador a tu terminal es la acción que nunca debes hacer, incluso «solo para terminar una instalación».
Qué hacer ahora - lo esencial
Verificación out-of-band de cualquier reunión cripto iniciada por Telegram + equipo dedicado para wallets + revocación de sesiones de Telegram. El kit está activo, versionado e industrializado.
¿Te ha resultado útil este artículo?
8 personas han valorado este artículo
Me gusta K
Kenji AraiCybersecurity expertCybersecurity expert, methodical watcher, never alarmist, always actionable.