La campaña norcoreana que roba cripto con reuniones falsas, rostros sintéticos y bots de Telegram

Autor: Publicada 4 min de lectura 194 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Un nuevo informe sobre las campañas atribuidas a actores norcoreanos (la actividad conocida por firmas como BlueNoroff/ClickFix/ClickFake) revela una transformación notable: no se trata solo de correos o enlaces aislados, sino de una plataforma operacional que combina ingeniería social, suplantación de confianza y entrega de malware en una tubería repetible de captación de víctimas.

La campaña aprovecha cuentas legítimas de Telegram, encuentros reales y calendarios falsos para empujar a la víctima a una reunión falsa; el enlace de Calendly redirige a dominios typosquat que parecen URLs de Zoom/Teams. Cuando la víctima concede permisos de cámara, el vídeo no va a Zoom sino a un panel del atacante mediante mediasoup WebRTC, y la reunión se controla con mensajes que inducen a ejecutar una “actualización del SDK” que instala el cargador ClickFix.

La campaña norcoreana que roba cripto con reuniones falsas, rostros sintéticos y bots de Telegram
Imagen generada con IA.

Hay dos rasgos que la elevan sobre un phishing clásico. Primero, la automatización para identificar objetivos de alto valor mediante fingerprinting de extensiones de navegador (buscando carteras tipo MetaMask) y la comprobación de sesiones de Telegram Web para apropiarse de cuentas. Segundo, el uso de material previo para generar composiciones de vídeo con rostros sintéticos —según la investigación, se emplean headshots generados con IA sobre movimientos reales capturados en reuniones previas— lo que hace la suplantación mucho más creíble para contactos que ya conocen a la víctima.

Las implicaciones son estratégicas: los atacantes monetizan relaciones personales y confianza antes que vulnerabilidades técnicas puras. En el ecosistema Web3, donde las llaves privadas y sesiones de navegador son el acceso al valor real, comprometer individuos con privilegios o acceso frecuentemente vale más que romper infraestructuras. Además, la técnica de apropiación de cuentas de Telegram crea un efecto multiplicador: una cuenta secuestrada sirve para lanzar nuevas campañas dirigidas contra la red de la víctima.

El kit detectado está en desarrollo activo (múltiples versiones detectadas entre finales de mayo y julio de 2026) y cubre Windows y macOS con cadenas de infección diferentes: en Windows abusa de PowerShell y VBScript para desactivar y excluir carpetas de Defender, escanear perfiles de navegador y detectar extensiones de cartera; en macOS entrega instaladores falsos que exfiltran datos a través de un bot de Telegram con token embebido. Esta práctica de codificar tokens facilita la trazabilidad, pero no impide el daño cuando el bot ya está operativo.

Qué deben hacer usuarios y equipos de seguridad ahora: validar la procedencia de invitaciones de calendario y mensajes de Telegram aun cuando provengan de contactos conocidos; desconfiar de solicitudes que pidan ejecutar actualizaciones desde páginas que imitan Zoom/Teams; mantener las sesiones de mensajería web cerradas cuando no se usan y revisar dispositivos autorizados en Telegram; usar carteras de hardware para claves privadas y separar el navegador para operaciones cripto del navegador de uso general; imponer políticas de control de ejecución (AppLocker/SMB de archivos, bloqueo de scripts no autorizados) y monitorizar cambios en exclusiones de antivirus o en servicios de seguridad endpoint.

Para los equipos de detección y respuesta, conviene instrumentar el monitoreo de indicadores atípicos: creación de exclusiones en Defender, conexiones inusuales a dominios typosquat (patrones con subdominios que imitan zoom/teams), tráfico WebRTC saliente hacia infraestructuras no corporativas y uso de bots de Telegram para exfiltración. También es crítico desplegar mecanismos de autenticación resistentes a phishing (FIDO2/WebAuthn) y segmentar entornos que alberguen extensiones de cartera o llaves almacenadas en el navegador.

La campaña norcoreana que roba cripto con reuniones falsas, rostros sintéticos y bots de Telegram
Imagen generada con IA.

Los operadores de plataformas deben reforzar procesos de denuncia y suspender rápidamente dominios y bots maliciosos, y los proveedores de videoconferencia deberían estudiar señales que permitan diferenciar reuniones legítimas de páginas que solicitan permisos de cámara fuera de sus flujos normales. Informes como el de JUMPSEC muestran que la prevención técnica debe ir acompañada por controles sobre identidad y relaciones: la seguridad hoy es tan social como técnica.

Si eres responsable de una organización con exposición a criptomonedas, inversores o fundadores, considera medidas concretas: auditorías de accesos por terceros, sesiones de concienciación enfocadas en ataques por suplantación de contactos conocidos, y revisiones periódicas de perfiles públicos que el adversario pueda usar para construir deepfakes. Reportar incidentes a las plataformas afectadas y a las autoridades ayuda además a detener la expansión de la infraestructura maliciosa.

La investigación completa y el seguimiento de estas campañas pueden consultarse en los recursos públicos de los analistas que han documentado la actividad; para contexto general y análisis técnicos adicionales visita JUMPSEC y la cobertura especializada en The Hacker News. Estas amenazas evolucionan rápido: la combinación de control de sesiones, fortalecimiento de autenticación y separación rígida de entornos cripto es la defensa más práctica hoy.

Cobertura

Relacionadas

Mas noticias del mismo tema.