El grupo norcoreano BlueNoroff ha desarrollado un sofisticado kit de phishing para suplantar plataformas de videoconferencia como Zoom y Microsoft Teams. Este ataque está dirigido a profesionales y empresas, particularmente a aquellos con activos en criptomonedas, utilizando tácticas de ingeniería social avanzadas para infiltrarse en las organizaciones y robar información valiosa. La campaña se propaga a través de contactos de confianza comprometidos y busca explotar la reputación de plataformas de colaboración cotidianas.
El modus operandi comienza con la distribución de enlaces maliciosos, a menudo a través de cuentas de Telegram previamente secuestradas de contactos que la víctima ya conoce. Al hacer clic en un enlace de Calendly, la víctima es redirigida a una página de phishing que imita una reunión de Zoom o Teams. La página solicita permisos de webcam, que una vez concedidos, transmiten la señal de video de la víctima a los atacantes. Además, el kit realiza un reconocimiento de los navegadores para identificar la presencia de monederos de criptomonedas, lo que permite a BlueNoroff perfilar a víctimas de alto valor.
Posteriormente, la víctima es inducida a ejecutar una supuesta “actualización del software de Zoom” o similar, que en realidad instala un payload de malware conocido como ClickFix. En sistemas Windows, este malware desactiva Microsoft Defender, crea exclusiones y roba sesiones de Telegram y datos de extensiones de navegador relacionadas con criptomonedas. En macOS, descarga un instalador falso que exfiltra metadatos del sistema y claves maestras de Google Chrome del Llavero de iCloud. Una característica particularmente engañosa es el uso de videos preeditados con deepfakes generados por inteligencia artificial, superponiendo rostros creíbles sobre movimientos corporales reales para simular una persona familiar en la reunión.
Para mitigar este tipo de ataques, es crucial que las empresas implementen medidas de seguridad robustas. Esto incluye la capacitación continua de los empleados para reconocer correos y mensajes de phishing, la verificación exhaustiva de los remitentes y los enlaces antes de hacer clic, y la supervisión de las alertas de seguridad de los navegadores. Además, es fundamental mantener actualizados todos los sistemas operativos, navegadores y aplicaciones de colaboración.
Qué significa para tu empresa: Ataques como el de BlueNoroff demuestran la sofisticación creciente de los ciberdelincuentes y la necesidad de una defensa multicapa. La protección efectiva contra este tipo de amenazas requiere más que solo defensas perimetrales; exige un SOC con monitoreo 24/7 que pueda detectar comportamientos anómalos, ataques de ingeniería social avanzados y actividad maliciosa en tiempo real, así como una protección de endpoints EDR/XDR que identifique y neutralice payloads como ClickFix antes de que comprometan los sistemas, y una protección del correo para filtrar el phishing inicial. La capacidad de identificar y responder rápidamente a estos incidentes es vital para proteger los activos y la reputación de su organización.
Fuente original: The Hacker News — ver artículo →