Hackers norcoreanos atacan cuentas de Telegram de Bitcoin

BTC
Corea del NorteBlueNoroffTelegramphishingmalwareBitcoin
2026-08-07Fuente: crypto.news
Hackers norcoreanos atacan cuentas de Telegram de Bitcoin

Los bitcoiners se enfrentan a una nueva advertencia sobre una campaña activa de ingeniería social que secuestra cuentas de Telegram de confianza y canaliza a profesionales de criptomonedas hacia reuniones falsas de Zoom o Microsoft Teams.

Resumen

  • BlueNoroff está secuestrando cuentas de Telegram y utilizando reuniones falsas de Zoom o Teams contra profesionales de criptomonedas.
  • JUMPSEC encontró que el kit de phishing perfila las carteras de criptomonedas antes de que los operadores entreguen malware selectivamente a las víctimas.
  • Security Alliance atribuyó 164 dominios bloqueados a UNC1069 solo entre febrero y principios de abril de 2026.
  • Mandiant observó cuentas de Telegram comprometidas, llamadas falsas de Zoom, comandos ClickFix y malware dirigido a organizaciones de criptomonedas.
  • La guía del FBI recomienda verificación de identidad independiente y mantener los secretos de la cartera fuera de dispositivos conectados a Internet siempre que sea posible.

Lightning News levantó la alarma el 7 de agosto, citando relatos recientes de miembros de la comunidad de Bitcoin. La investigación de seguridad independiente confirma la cadena de ataque central, aunque no todas las afirmaciones han sido verificadas.

JUMPSEC dijo en julio que obtuvo el código fuente de un kit de phishing activo de BlueNoroff después de exponer los mapas de origen de JavaScript. Los investigadores encontraron una plataforma de adquisición de víctimas que abusa de contactos de Telegram comprometidos, perfila carteras de criptomonedas y entrega malware a objetivos seleccionados en sistemas Windows y macOS. JUMPSEC dijo que la infraestructura de campaña identificada permaneció activa hasta el 22 de julio.

Cuentas de Telegram bajo ataque, fuente: X
Cuentas de Telegram bajo ataque, fuente: X

El ataque comienza con la confianza en lugar de una vulnerabilidad de blockchain. JUMPSEC encontró que los operadores utilizan cuentas de Telegram comprometidas pertenecientes a contactos reales de la industria para invitar a los objetivos a reuniones de video falsas. Debido a que los mensajes provienen de cuentas genuinas y pueden hacer referencia a relaciones existentes, el reconocimiento del remitente por sí solo proporciona una protección limitada.

Google Mandiant documentó de forma independiente una intrusión similar de UNC1069 en febrero. Una víctima recibió mensajes de la cuenta de Telegram de un ejecutivo de criptomonedas comprometido, programó una reunión y fue redirigida a un dominio falso de Zoom. La víctima informó haber visto lo que parecía ser un video generado por IA de otro ejecutivo de criptomonedas durante la llamada escenificada.

La atribución necesita precisión. Mandiant rastrea al actor como UNC1069 y dice que se superpone con BlueNoroff. El Tesoro de EE. UU. ha designado formalmente a BlueNoroff, también conocido como APT38, como un grupo patrocinado por el estado norcoreano controlado por la Oficina General de Reconocimiento. Security Alliance atribuye igualmente la campaña de reuniones falsas a UNC1069, o BlueNoroff.

Las reuniones falsas impulsan comandos ClickFix y malware

El kit reconstruido de JUMPSEC muestra una interfaz de reunión escenificada que solicita acceso a la cámara web antes de que un operador se una con video pregrabado. La víctima luego ve un supuesto problema de audio y una actualización de software falsa. El texto de solución de problemas mostrado es engañoso: copiarlo coloca un comando ClickFix controlado por el atacante en el portapapeles.

En Windows, JUMPSEC observó componentes de PowerShell y VBScript capaces de deshabilitar defensas, realizar reconocimiento y respaldar el acceso posterior. En macOS, los investigadores encontraron scripts de shell y cargas útiles Mach-O diseñados para robar credenciales y otros datos confidenciales. El kit también escanea los proveedores de carteras del navegador antes de la entrega del malware, lo que ayuda a los operadores a identificar objetivos valiosos.

Eso significa que la afirmación de que simplemente abrir un enlace de reunión drena automáticamente una cartera es demasiado amplia. En las cadenas documentadas, el compromiso requiere otra acción, como ejecutar un comando copiado o una actualización maliciosa. Sin embargo, una vez que el malware se ejecuta, Mandiant encontró herramientas capaces de robar datos del navegador, credenciales de Llavero y datos de usuario de Telegram.

Los investigadores de seguridad dicen que la campaña sigue siendo amplia

Security Alliance informó que atribuyó 164 dominios bloqueados a UNC1069 entre el 6 de febrero y el 7 de abril. Su aviso describió una ingeniería social de varias semanas a través de Telegram, LinkedIn y Slack antes de que se entregaran enlaces fraudulentos de Zoom o Teams. JUMPSEC amplió posteriormente el panorama de la infraestructura y dijo que la infraestructura de alta y mediana confianza seguía activa a finales de julio.

El FBI ha advertido por separado que los actores norcoreanos llevan a cabo una ingeniería social altamente personalizada contra los empleados de criptomonedas y DeFi. Su guía señala específicamente las solicitudes para ejecutar código, instalar aplicaciones desconocidas, ejecutar scripts para arreglar videollamadas o mover conversaciones entre plataformas de comunicación.

El FBI recomienda verificar las identidades a través de un canal independiente y mantener las credenciales de la billetera, las frases semilla y las claves privadas fuera de los dispositivos conectados a Internet. La autenticación de dos factores sigue siendo útil, pero los dispositivos infectados pueden exponer los datos de la sesión, por lo que las sesiones comprometidas también deben revocarse desde un dispositivo limpio.

Lo que los usuarios de Bitcoin y criptomonedas deben vigilar a continuación

La corrección más importante al aviso del 7 de agosto es que los investigadores no han establecido un método universal para la toma inicial de Telegram. Las afirmaciones de que los números de teléfono caducados o temporales son la causa principal siguen sin verificarse en el material revisado. Los investigadores confirman cuentas comprometidas, pero el mecanismo de toma puede variar.

En una cobertura separada de la plataforma Telegram, Apple retiró brevemente la aplicación de mensajería de su App Store por una revisión de la política CSAM antes de restaurarla después de que Telegram eliminara el contenido marcado y prohibiera al usuario responsable.

Los usuarios deben tratar las solicitudes de reuniones inesperadas, los cambios de dominio, los avisos de arreglo de audio y las solicitudes para pegar comandos como señales de alto riesgo. Si ya se ha ejecutado código sospechoso, el FBI aconseja desconectar el dispositivo afectado de Internet mientras se deja encendido para una posible recuperación forense, y luego contactar a especialistas en respuesta a incidentes y a las autoridades.

Por lo tanto, la campaña se describe mejor como una operación de ingeniería social en curso, vinculada a Corea del Norte, dirigida a la capa humana alrededor de la custodia de criptomonedas. Su efectividad proviene de explotar identidades confiables y herramientas de trabajo familiares, no de romper Bitcoin en sí.