BlueNoroff escanea carteras de criptomonedas en videollamadas falsas de Zoom, con “envenenamiento” malicioso selectivo

ZM4,62%
MSFT0,06%
ETH3,85%
SOL1,81%
AAPL3,57%
Key Takeaways
  • BlueNoroff escanea carteras de criptomonedas durante llamadas fraudulentas de Zoom usando el estándar EIP-6963 y despliega malware de forma selectiva.
  • BlueNoroff se dirige a profesionales del sector cripto: el 80% trabaja en finanzas cripto o blockchain en más de 20 países.
  • BlueNoroff usa Windows PowerShell para deshabilitar Microsoft Defender y, en macOS, malware para robar claves de Chrome desde Keychain.

La empresa de seguridad británica JUMPSEC publicó esta semana un informe de análisis del código fuente que revela el patrón de ataque más reciente del grupo de hackers norcoreano BlueNoroff: en llamadas falsas de Zoom y Microsoft Teams, usan el estándar EIP-6963 y técnicas tradicionales del navegador para escanear las carteras de criptomonedas de los usuarios objetivo; después de seleccionar objetivos de alto valor según el valor de la wallet, despliegan malware de forma selectiva.

Flujo del ataque de videollamadas falsas de BlueNoroff

Según el análisis del código fuente de JUMPSEC, el flujo de ataque completo de BlueNoroff es el siguiente:

· Los atacantes toman el control de la cuenta de Telegram de un contacto del sector de criptomonedas de la víctima y envían una invitación falsa de Calendly; el enlace apunta a un dominio de reunión falso creado mediante suplantación tipográfica

· Después de que la víctima accede a la página de la reunión falsa, el kit de herramientas usa inmediatamente el estándar EIP-6963 para escanear el navegador (buscando conexiones a Ethereum) y, al mismo tiempo, detectar carteras que no son EVM (como herramientas de Solana); los resultados del escaneo se envían al panel de control del operador, mientras la víctima no lo sabe en todo momento

· Cuando comienza la llamada, la página muestra “esperando a que participen otros”, el operador reproduce un video pregrabado, la IA genera avatares combinando con las expresiones corporales capturadas previamente y le informa a la víctima: “tu micrófono no funciona”

· En función de los datos de la wallet en el panel de control, el operador decide si desplegar malware; aparece un falso aviso de “actualización de Zoom SDK” para inducir a la víctima a ejecutarlo

· Cada una de las cuentas secuestradas apuntará a otros contactos del sector de criptomonedas de ese mismo contacto, formando una cadena de objetivos de ataque

Malware diferenciado para Windows y macOS

Según el análisis técnico de JUMPSEC, el malware que BlueNoroff utiliza para distintos sistemas es el siguiente:

Windows: el comando ClickFix copiado inicia un pequeño proceso de carga de PowerShell; después descarga un script VBScript y agrega Microsoft Defender a la lista de exclusiones, reiniciándolo para que tenga efecto permanente; la carga útil recopila información del sistema, escanea extensiones de wallets del navegador (incluyendo la lista de ID de Chrome, Edge, Brave, Opera, Vivaldi y Firefox), compara extensiones de carteras conocidas como MetaMask y busca archivos de Telegram Web.

macOS: inserta un instalador falsificado de Zoom o Teams; un programa de robo en segundo plano que se ejecuta de forma silenciosa extrae datos del sistema y la clave maestra de Chrome desde el llavero de Apple (Keychain), y los exfiltra vía Telegram.

JUMPSEC detectó cuatro versiones de macOS entre el 22 de abril y el 15 de julio; Arctic Wolf y JUMPSEC detectaron cinco versiones de kits de phishing entre el 31 de mayo y el 14 de julio; estos kits pueden comprometer completamente el sistema en menos de cinco minutos.

Preguntas frecuentes

¿Cómo escanea BlueNoroff las carteras de criptomonedas en las llamadas falsas?

Según el análisis del código fuente de JUMPSEC, el kit de herramientas de BlueNoroff usa el estándar EIP-6963 y técnicas tradicionales del navegador para escanear las conexiones a Ethereum de los objetivos, además de detectar carteras no EVM como Solana; los resultados del escaneo se envían en tiempo real al panel de control del operador, y la víctima no lo sabe en todo momento.

¿Cuáles son las principales personas objetivo del ataque de BlueNoroff?

Según las estadísticas de Arctic Wolf, el 80% de los objetivos se dedica a criptomonedas o a la industria financiera de blockchain; el 45% son fundadores o directores ejecutivos; el 41% de las víctimas se encuentra en Estados Unidos; al momento de publicarse el informe, ya hay más de 100 víctimas en más de 20 países.

¿Cómo se infectan los usuarios de macOS con BlueNoroff?

Según el análisis de JUMPSEC, los usuarios de macOS se infectan al hacer clic en instaladores falsificados de Zoom o Teams; el programa de robo en segundo plano extrae datos del sistema y la clave maestra de Chrome desde el Apple Keychain y los envía al atacante mediante Telegram.

Aviso legal: La información en esta página puede provenir de fuentes de terceros y es solo para referencia. No representa las opiniones ni puntos de vista de Gate y no constituye asesoramiento financiero, de inversión ni legal. El comercio de activos virtuales implica un alto riesgo. No te bases únicamente en la información presentada en esta página para tomar decisiones. Para más detalles, consulta el Aviso legal.
Comentar
0/400
Sin comentarios