Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un nuevo informe sobre las campañas atribuidas a actores norcoreanos (la actividad conocida por firmas como BlueNoroff/ClickFix/ClickFake) revela una transformación notable: no se trata solo de correos o enlaces aislados, sino de una plataforma operacional que combina ingeniería social, suplantación de confianza y entrega de malware en una tubería repetible de captación de víctimas.
La campaña aprovecha cuentas legítimas de Telegram, encuentros reales y calendarios falsos para empujar a la víctima a una reunión falsa; el enlace de Calendly redirige a dominios typosquat que parecen URLs de Zoom/Teams. Cuando la víctima concede permisos de cámara, el vídeo no va a Zoom sino a un panel del atacante mediante mediasoup WebRTC, y la reunión se controla con mensajes que inducen a ejecutar una “actualización del SDK” que instala el cargador ClickFix.

Hay dos rasgos que la elevan sobre un phishing clásico. Primero, la automatización para identificar objetivos de alto valor mediante fingerprinting de extensiones de navegador (buscando carteras tipo MetaMask) y la comprobación de sesiones de Telegram Web para apropiarse de cuentas. Segundo, el uso de material previo para generar composiciones de vídeo con rostros sintéticos —según la investigación, se emplean headshots generados con IA sobre movimientos reales capturados en reuniones previas— lo que hace la suplantación mucho más creíble para contactos que ya conocen a la víctima.
Las implicaciones son estratégicas: los atacantes monetizan relaciones personales y confianza antes que vulnerabilidades técnicas puras. En el ecosistema Web3, donde las llaves privadas y sesiones de navegador son el acceso al valor real, comprometer individuos con privilegios o acceso frecuentemente vale más que romper infraestructuras. Además, la técnica de apropiación de cuentas de Telegram crea un efecto multiplicador: una cuenta secuestrada sirve para lanzar nuevas campañas dirigidas contra la red de la víctima.
El kit detectado está en desarrollo activo (múltiples versiones detectadas entre finales de mayo y julio de 2026) y cubre Windows y macOS con cadenas de infección diferentes: en Windows abusa de PowerShell y VBScript para desactivar y excluir carpetas de Defender, escanear perfiles de navegador y detectar extensiones de cartera; en macOS entrega instaladores falsos que exfiltran datos a través de un bot de Telegram con token embebido. Esta práctica de codificar tokens facilita la trazabilidad, pero no impide el daño cuando el bot ya está operativo.
Qué deben hacer usuarios y equipos de seguridad ahora: validar la procedencia de invitaciones de calendario y mensajes de Telegram aun cuando provengan de contactos conocidos; desconfiar de solicitudes que pidan ejecutar actualizaciones desde páginas que imitan Zoom/Teams; mantener las sesiones de mensajería web cerradas cuando no se usan y revisar dispositivos autorizados en Telegram; usar carteras de hardware para claves privadas y separar el navegador para operaciones cripto del navegador de uso general; imponer políticas de control de ejecución (AppLocker/SMB de archivos, bloqueo de scripts no autorizados) y monitorizar cambios en exclusiones de antivirus o en servicios de seguridad endpoint.
Para los equipos de detección y respuesta, conviene instrumentar el monitoreo de indicadores atípicos: creación de exclusiones en Defender, conexiones inusuales a dominios typosquat (patrones con subdominios que imitan zoom/teams), tráfico WebRTC saliente hacia infraestructuras no corporativas y uso de bots de Telegram para exfiltración. También es crítico desplegar mecanismos de autenticación resistentes a phishing (FIDO2/WebAuthn) y segmentar entornos que alberguen extensiones de cartera o llaves almacenadas en el navegador.

Los operadores de plataformas deben reforzar procesos de denuncia y suspender rápidamente dominios y bots maliciosos, y los proveedores de videoconferencia deberían estudiar señales que permitan diferenciar reuniones legítimas de páginas que solicitan permisos de cámara fuera de sus flujos normales. Informes como el de JUMPSEC muestran que la prevención técnica debe ir acompañada por controles sobre identidad y relaciones: la seguridad hoy es tan social como técnica.
Si eres responsable de una organización con exposición a criptomonedas, inversores o fundadores, considera medidas concretas: auditorías de accesos por terceros, sesiones de concienciación enfocadas en ataques por suplantación de contactos conocidos, y revisiones periódicas de perfiles públicos que el adversario pueda usar para construir deepfakes. Reportar incidentes a las plataformas afectadas y a las autoridades ayuda además a detener la expansión de la infraestructura maliciosa.
La investigación completa y el seguimiento de estas campañas pueden consultarse en los recursos públicos de los analistas que han documentado la actividad; para contexto general y análisis técnicos adicionales visita JUMPSEC y la cobertura especializada en The Hacker News. Estas amenazas evolucionan rápido: la combinación de control de sesiones, fortalecimiento de autenticación y separación rígida de entornos cripto es la defensa más práctica hoy.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...