BlueNoroff utiliza llamadas falsas de Zoom para convertir a las víctimas en cebo de ataque
El grupo de hackers patrocinado por el estado de Corea del Norte, BlueNoroff, está apuntando a los administradores de criptomonedas en una campaña audaz y motivada financieramente. Utiliza reuniones de Zoom falsas con avatares generados por IA y secuencias de vídeo robadas de personas reales para engañar a las víctimas para que instalen malware en sus sistemas.
Lo que, según a, hace que la campaña sea particularmente insidiosa. nuevo informe por Arctic Wolf es cómo el actor de amenazas roba imágenes de la cámara web de cada víctima y luego usa esos videos para completar reuniones falsas de Zoom aún más convincentes para apuntar a nuevas víctimas.
Campaña insidiosa
Arctic Wolf ha encontrado imágenes y vídeos robados de al menos 100 personas, casi la mitad de ellas Directores ejecutivos o cofundadores sus organizaciones, que el actor de amenazas parece haber utilizado como cebo en la campaña.
Ocho de cada diez de las víctimas identificadas trabajaban en el espacio de criptomonedas/blockchain o en el sector financiero relacionado. «Esta concentración resalta el enfoque operativo único de BlueNoroff: personas con acceso a tenencias de criptomonedas, infraestructura de billetera, plataformas de intercambio o poder de toma de decisiones de inversión», dijo Arctic Labs en un informe esta semana.
Un incidente que investigó Arctic Wolf involucró a un ejecutivo de una empresa de criptomonedas Web3 con sede en EE. UU. La cadena de ataques comenzó con un azulnoroff El actor se hace pasar por el jefe del departamento jurídico de una firma internacional de consultoría y abogados en el sector fintech y cripto y envía una invitación de Calendly al objetivo. La supuesta “reunión de puesta al día” estaba prevista a finales del verano pasado y con una antelación de cinco meses (enero de 2026). Cuando la víctima confirmó la reunión, se generó una invitación al calendario de Google Meet, que el actor de la amenaza modificó en secreto y reemplazó con una URL de Zoom llena de errores tipográficos.
«Desde la perspectiva del objetivo, el ataque comienza como una interacción comercial legítima, a menudo a través de una cuenta de Telegram comprometida, una invitación de Calendly o un flujo de trabajo de calendario que se hace pasar por un contacto confiable, como un gerente legal, un socio de capital de riesgo o un colega de la industria», dice Ismael Valenzuela, vicepresidente de laboratorios, investigación de amenazas e inteligencia en Arctic Wolf. «El pretexto es una reunión de rutina».
Cuando la víctima de la investigación de Arctic Wolf hizo clic en el enlace en enero pasado, fue dirigido a una página HTML que imitaba convincentemente el lobby de una conferencia Zoom, con avatares inventados de los asistentes y clips pregrabados que imitaban una reunión en vivo. Cuando la víctima concedió acceso al micrófono y a la cámara para asistir a la reunión falsa, el actor de la amenaza comenzó secretamente a aprovechar la transmisión de la cámara web en tiempo real para utilizarla en futuros ataques.
«[The victim sees] «Una interfaz de reunión realista con participantes reconocibles, que puede incluir imágenes de cámaras web robadas de víctimas anteriores, imágenes recortadas o fotografías de rostros generadas por IA adaptadas a su red», dice Valenzuela. «La reunión parece estar activa, con mosaicos de participantes en movimiento y indicadores de orador cambiando, pero no hay una conversación real y el sonido a menudo no parece funcionar», explica Valenzuela.
Desde el primer clic hasta completar el compromiso en minutos
Segundos después de que comenzara la “reunión”, y aparentemente para solucionar el problema de audio defectuoso, la víctima recibió uno Haga clic en «Reparar». Se le indicará que es necesario actualizar su SDK de Zoom. Cuando la víctima respondió a las instrucciones, se desencadenó una serie de acciones en segundo plano que terminaron con la instalación de múltiples cargas útiles maliciosas en sus sistemas, incluidas aquellas de persistencia, comando y control, recolección de credenciales, robo de billeteras de criptomonedas y robo de sesiones de Telegram. Arctic Wolf descubrió que toda la secuencia posterior a la explotación, desde el primer clic hasta el compromiso total del sistema, incluido el robo de credenciales y el acceso persistente, ocurrió en menos de cinco minutos. En el incidente que investigaba el proveedor de seguridad, BlueNoroff persistió en el entorno de la víctima durante 66 días.
Uno de los aspectos más alarmantes de la campaña, según Arctic Wolf, es cómo los atacantes han construido un «canal de producción de deepfake que se refuerza a sí mismo» que combina imágenes exfiltradas de cámaras web de víctimas anteriores con imágenes generadas por IA para crear nuevos contenidos de reuniones falsos. El proveedor analizó más de 950 archivos del servidor de alojamiento de medios del atacante y demostró que el actor de amenazas utilizó tres tipos de participantes falsos en reuniones en su campaña: imágenes robadas de víctimas anteriores, imágenes fijas generadas por IA y videos compuestos falsos que combinaban rostros generados por IA con movimientos reales del cuerpo humano.
«La infraestructura del atacante es extensa y operativamente activa», añadió Arctic Wolf. Por ejemplo, BlueNoroff había registrado más de 80 dominios de Zoom y Teams llenos de errores tipográficos con un solo proveedor de alojamiento, y continuamente se agregan nuevos. «El volumen de diferentes URL de entrega de carga observadas en VirusTotal confirma que no se trata de una operación aislada, sino más bien de una campaña sostenida dirigida a múltiples organizaciones simultáneamente», dijo el proveedor de seguridad.
Para las empresas, la conclusión clave es que se trata de una campaña coordinada de ingeniería social diseñada para penetrar identidades comprometidas, dice Valenzuela. «Los empleados deben filtrar las solicitudes de reunión a través de un canal secundario, verificar los enlaces del calendario para detectar manipulaciones y evitar ejecutar comandos durante una llamada», aconseja. «Los equipos de seguridad deben limitar el acceso a la cámara web y al micrófono a dominios confiables y monitorear el abuso del portapapeles, la actividad de PowerShell y el acceso no autorizado a las credenciales almacenadas en el navegador».
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Llegarás a la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/cyberattacks-data-breaches/bluenoroff-turns-victims-into-new-attack-lures
