Bitcoinbtc57.092,00 €+0.71%Ethereumeth1716,72 €+3.73%Tetherusdt0,876486 €-0.22%BNBbnb501,49 €-0.14%USDCusdc0,877319 €-0.21%XRPxrp0,968995 €+0.28%Solanasol66,80 €+1.34%TRONtrx0,290878 €+0.02%Figure Helocfigr_heloc0,908299 €+0.00%Hyperliquidhype52,68 €+2.14%Dogecoindoge0,063442 €-1.53%USDSusds0,87725 €-0.21%Rainrain0,012314 €+1.41%LEO Tokenleo8,52 €-0.63%Zcashzec436,63 €+0.77%WhiteBIT Coinwbt50,14 €+1.42%Chainlinklink7,69 €+4.03%Moneroxmr305,49 €-4.06%Stellarxlm0,158518 €+1.10%Cardanoada0,144493 €-0.48%Bitcoinbtc57.092,00 €+0.71%Ethereumeth1716,72 €+3.73%Tetherusdt0,876486 €-0.22%BNBbnb501,49 €-0.14%USDCusdc0,877319 €-0.21%XRPxrp0,968995 €+0.28%Solanasol66,80 €+1.34%TRONtrx0,290878 €+0.02%Figure Helocfigr_heloc0,908299 €+0.00%Hyperliquidhype52,68 €+2.14%Dogecoindoge0,063442 €-1.53%USDSusds0,87725 €-0.21%Rainrain0,012314 €+1.41%LEO Tokenleo8,52 €-0.63%Zcashzec436,63 €+0.77%WhiteBIT Coinwbt50,14 €+1.42%Chainlinklink7,69 €+4.03%Moneroxmr305,49 €-4.06%Stellarxlm0,158518 €+1.10%Cardanoada0,144493 €-0.48%
Seguridad

BlueNoroff usa falsas reuniones de Zoom y Teams para vaciar carteras cripto en menos de cinco minutos

El grupo vinculado a Corea del Norte ha registrado más de ochenta dominios calcados de plataformas de videollamada y ya suma un centenar de víctimas en veinte países.

BlueNoroff usa falsas reuniones de Zoom y Teams para vaciar carteras cripto en menos de cinco minutos
BlueNoroff usa falsas reuniones de Zoom y Teams para vaciar carteras cripto en menos de cinco minutos · Fuente: Generada con IA Generativa
Lo que debes saber
  • BlueNoroff, subgrupo del norcoreano Lazarus, monta páginas falsas de Zoom y Teams para colar malware.
  • Más de 100 víctimas en más de 20 países; el 41% de los objetivos, en Estados Unidos.
  • Ha registrado más de 80 dominios calcados de plataformas legítimas desde finales de 2025.
  • La víctima ejecuta el malware con sus propias manos: es la clave del ataque y también su punto débil.

El grupo BlueNoroff, subdivisión del aparato de ciberdelincuencia norcoreano conocido como Lazarus, ha desplegado una campaña que convierte el gesto rutinario de entrar en una videollamada en la puerta de entrada a una cartera de criptomonedas. Los detalles se conocieron el 26 de julio de 2026 a partir del análisis de varias firmas de seguridad, recogido por Cryptobriefing.

La campaña acumula ya más de un centenar de víctimas repartidas por más de veinte países, con el 41% de los objetivos localizados en Estados Unidos. El compromiso puede completarse en menos de cinco minutos desde que la víctima abre el enlace.

Ochenta dominios que se parecen al original

La base de la operación es el typosquatting: registrar direcciones que se diferencian de la legítima en un carácter, una extensión o un guion. BlueNoroff ha creado más de ochenta dominios de este tipo desde finales de 2025, imitando plataformas de reunión de uso masivo.

El contacto inicial no llega por correo masivo, sino por canales de confianza. Las invitaciones se envían desde cuentas de Telegram previamente comprometidas o a través de citas de Calendly, de modo que la víctima recibe el enlace de alguien a quien ya conoce o dentro de un flujo de agenda que le resulta familiar.

Qué hace exactamente la página falsa

La web fraudulenta ejecuta dos acciones en paralelo. Por un lado, captura y exfiltra la imagen de la cámara web de quien se conecta. Por otro, lanza un ataque conocido como ClickFix.

El ClickFix es el corazón del engaño y merece explicación detallada, porque es lo que hay que saber reconocer. La página simula un fallo técnico —el micrófono no funciona, el audio no carga— y ofrece una «solución» que consiste en copiar un comando y pegarlo en el terminal o en PowerShell. Ese comando es el malware.

Vale destacar la consecuencia de ese diseño: no hay una vulnerabilidad del navegador ni un fallo de Zoom o de Teams. Es la propia víctima quien instala el programa, con sus permisos y saltándose cualquier control, convencida de estar arreglando un problema de sonido.

Escaneo de carteras, sesiones de Telegram y llaves del navegador

Una vez dentro, el malware funciona en Windows y en macOS. Según los análisis publicados, escanea el equipo en busca de carteras de criptomonedas, secuestra sesiones activas de Telegram y recopila información del sistema.

Las variantes examinadas por los investigadores extraían además las claves maestras de Chrome almacenadas en el llavero de Apple, lo que abre la puerta a las contraseñas guardadas en el navegador. Los datos se exfiltran a través de un bot de Telegram y el programa puede descargar cargas adicionales una vez asentado.

Cabe recordar que el secuestro de la sesión de Telegram no solo compromete al infectado: convierte su cuenta en el siguiente emisor de invitaciones legítimas a ojos de sus contactos. Cada víctima se transforma en cebo para la siguiente.

Un kit que se actualiza cada dos semanas

La operación tiene ritmo de producto de software. Los investigadores documentaron cinco versiones distintas del kit de phishing entre el 31 de mayo y el 14 de julio de 2026, es decir, una revisión cada quince días aproximadamente.

A ello se suma el uso de avatares generados con inteligencia artificial y composiciones deepfake para poblar las salas falsas de participantes convincentes. En este nuevo escenario, la señal de alarma clásica —«no reconozco a nadie en la sala»— pierde buena parte de su utilidad.

Cómo protegerse: cuatro reglas que cortan el ataque

La defensa contra esta campaña no requiere herramientas caras, sino disciplina. Estas son las cuatro barreras que lo detienen:

  • Ningún servicio legítimo de videollamada pide jamás pegar un comando en el terminal. Si aparece esa instrucción, el ataque está en curso: cerrar la pestaña, sin excepciones.
  • Entrar a las reuniones desde la aplicación instalada, no desde el enlace recibido. Si la cita es real, el identificador funcionará igual desde la app.
  • Verificar por un segundo canal cuando una invitación llegue por Telegram, aunque venga de un contacto conocido: la cuenta del emisor puede estar secuestrada.
  • Separar el equipo donde están las claves privadas del equipo donde se hacen videollamadas y se navega. Una cartera de hardware añade una capa que este malware no supera por sí solo.

Las prácticas básicas de custodia están desarrolladas en la guía sobre cómo proteger tus criptomonedas y en la de seguridad de la cuenta de exchange. Para tesorerías compartidas o saldos elevados, una configuración multifirma reduce el daño de un único equipo comprometido.

Una campaña que apunta al sector, no al azar

El perfil de las víctimas no es aleatorio: fundadores, desarrolladores y responsables de proyectos cripto, es decir, personas cuyo trabajo consiste precisamente en aceptar reuniones con desconocidos. La ingeniería social se apoya en una rutina profesional inevitable.

Cabe recordar que no es la primera operación norcoreana contra el sector en semanas: RigMineria ya informó de cómo Consensys pausó sus lanzamientos tras detectar a un infiltrado con acceso al código de MetaMask. El vector cambia —empleo, videollamada, drenadores de cartera—, pero el objetivo es siempre el mismo.

Para la comunidad hispanohablante hay un matiz que conviene subrayar: buena parte de la coordinación entre proyectos, inversionistas y desarrolladores en España y América Latina ocurre en Telegram, exactamente el canal que esta campaña utiliza para distribuir las invitaciones. La confianza en el grupo de siempre es, en este caso, el punto débil.

Por ahora no hay indicios de que la operación se haya detenido. Mientras el kit siga actualizándose cada dos semanas, la defensa realista pasa por asumir que las páginas falsas serán cada vez más difíciles de distinguir a simple vista y por trasladar la verificación al procedimiento, no al ojo.

¿Tienes información para nuestro equipo?

Si conoces una noticia o tienes una filtración, escríbenos de forma confidencial.

Contáctanos

Artículos relacionados

Galaxy destina USD 5 millones a preparar Bitcoin para la era de la computación cuántica
seguridad

Galaxy destina USD 5 millones a preparar Bitcoin para la era de la computación cuántica

Por Elena Pérez · 22 de julio de 2026 · 4 min

Ver más de Seguridad

Lo último

Ver todas las noticias